Tahmin piyasası platformu Polymarket, saldırganların üçüncü taraf bir ön yüz sağlayıcısını ihlal etmesi ve 11 kullanıcı cüzdanındaki fonları boşaltmasının ardından 3,1 milyon dolar kaybetti.
Platformun kendi denetlenmiş akıllı sözleşmeleri olay boyunca sağlam kaldı.
Bir rapora göre, çalınan PUSD tokenleri, bir zincirler arası köprü aracılığıyla Polygon'dan (POL) Ethereum'a (ETH) taşındı. Polymarket, ele geçirilen sağlayıcının adını kamuoyuna açıklamadı.
Saldırı Nasıl İşledi
Ön yüz sağlayıcısı saldırıları, kullanıcıları bir platformun temel sözleşmelerine bağlayan web arayüzünü hedefler. Akıllı sözleşmeler fonları tutar ve yönetir, ancak kullanıcılar üçüncü taraf yazılım sağlayıcıları tarafından oluşturulan ve bakım yapılan tarayıcı tabanlı bir katman üzerinden etkileşime girer.
Bu vakada, saldırganların o arayüz katmanına zararlı kod enjekte etmiş olduğu anlaşılıyor. Saldırı süresince Polymarket’in ön yüzüyle etkileşime giren etkilenen kullanıcıların cüzdan onayları yönlendirildi. İhlal tespit edilmeden önce on bir cüzdan fon kaybetti.
Akıllı sözleşmelerin denetimlerden geçmiş olması, saldırı vektörü sözleşme katmanının “yukarı”sında olduğunda sınırlı koruma sağlıyor.
Güvenlik Olayının Ardından Düzenleyici Soruşturma Baskıyı Artırıyor
Polymarket, Emtia Vadeli İşlemler Komisyonu'nun (CFTC) platformun ABD'li kullanıcı erişimine yönelik soruşturma başlatmasından bu yana artan düzenleyici dikkat altında faaliyet gösteriyor. 2026 boyunca devam eden CFTC soruşturması, Polymarket’in tahmin piyasalarının Amerikalı kullanıcılara sunulan kayıtsız emtia sözleşmeleri olup olmadığı etrafında dönüyor.
Platform, 2024 ABD seçim döngüsü sırasında, piyasalarının başkanlık yarışı olasılıklarına ilişkin medya haberlerinde yaygın biçimde alıntılanmasıyla ana akım ilgi gördü. Bu görünürlük hem kullanıcı büyümesini hem de düzenleyici incelemeyi beraberinde getirdi. Devam eden bir CFTC soruşturması ile yüksek profilli bir güvenlik olayının birleşimi, platform işletmecileri üzerindeki itibari baskıyı katlıyor.
Tahmin piyasası güvenliği sektörde yinelenen bir endişe konusu. Ön yüz saldırılarını önlemek özellikle zordur çünkü çekirdek protokol yerine üçüncü taraf tedarikçilerin ele geçirilmesine dayanırlar. Son iki yılda birkaç DeFi platformu benzer tedarik zinciri tarzı ihlaller yaşadı.
Ayrıca Oku: Micron, %236’lık Rallinin Ardından Wall Street’in Bir Sonraki Yapay Zekâ Takıntısı Oldu
Sırada Ne Var
Polymarket, etkilenen kullanıcılara tazminat ödenip ödenmeyeceğini doğrulamadı. Platform ayrıca ele geçirilen sağlayıcının kimliğini de açıklamadı; bu da saldırı zincirine yönelik üçüncü taraf güvenlik incelemelerini sınırlıyor.
CFTC soruşturması ek bir karmaşıklık katmanı oluşturuyor. Saldırıya ilişkin yapılacak herhangi bir kamu açıklaması, devam eden düzenleyici süreçlerle kesişebilir. Çalınan fonların bir köprü üzerinden Ethereum’a taşınmış olması, prensipte izlenebilirlik sağlasa da, kolluk kuvvetlerinin müdahalesi olmadan ön yüz sağlayıcı ihlallerinde geri kazanım nadir görülüyor.
Sıradaki Yazı: HIVE, Bitcoin Madenciliğine Karşı Bahis Oynamak İçin Sıfır Faizle 115 Milyon Dolar Borçlandı





