Nền tảng thị trường dự đoán Polymarket đã mất 3,1 triệu đô la sau khi kẻ tấn công xâm nhập một nhà cung cấp frontend bên thứ ba và rút tiền từ 11 ví người dùng.
Các hợp đồng thông minh đã được kiểm toán của nền tảng vẫn nguyên vẹn trong suốt sự cố.
Theo một báo cáo, các token PUSD bị đánh cắp đã được chuyển từ Polygon (POL) sang Ethereum (ETH) thông qua một cầu nối xuyên chuỗi. Polymarket chưa công khai tên của nhà cung cấp bị xâm phạm.
Cách thức cuộc tấn công diễn ra
Các cuộc tấn công vào nhà cung cấp frontend nhắm vào giao diện web kết nối người dùng với các hợp đồng nền tảng. Chính các hợp đồng thông minh nắm giữ và quản lý tiền, nhưng người dùng tương tác thông qua lớp dựa trên trình duyệt được xây dựng và duy trì bởi các nhà cung cấp phần mềm bên thứ ba.
Trong trường hợp này, kẻ tấn công dường như đã chèn mã độc ở lớp giao diện đó. Những người dùng bị ảnh hưởng, những người tương tác với frontend của Polymarket trong khoảng thời gian bị tấn công, đã bị chuyển hướng các phê duyệt ví. Mười một ví đã mất tiền trước khi vụ xâm phạm bị phát hiện.
Việc các hợp đồng thông minh vượt qua kiểm toán chỉ mang lại bảo vệ hạn chế khi vectơ tấn công nằm ở tầng “thượng nguồn” so với lớp hợp đồng.
Điều tra của cơ quan quản lý làm gia tăng áp lực sau sự cố bảo mật
Polymarket đã hoạt động trong tình trạng bị giám sát quy định chặt chẽ kể từ khi Ủy ban Giao dịch Hàng hóa Tương lai (CFTC) bắt đầu điều tra việc người dùng Mỹ truy cập nền tảng. Cuộc điều tra của CFTC, kéo dài cho tới năm 2026, tập trung vào việc liệu các thị trường dự đoán của Polymarket có cấu thành các hợp đồng hàng hóa chưa đăng ký được cung cấp cho người dùng Mỹ hay không.
Nền tảng này thu hút sự chú ý của công chúng trong chu kỳ bầu cử Mỹ 2024, khi các thị trường của nó thường xuyên được truyền thông trích dẫn về tỷ lệ cược cuộc đua tổng thống. Mức độ nổi tiếng đó mang lại cả tăng trưởng người dùng lẫn soi xét từ cơ quan quản lý. Sự kết hợp giữa cuộc điều tra đang diễn ra của CFTC và một sự cố bảo mật nổi bật tạo ra áp lực danh tiếng chồng chất lên đội ngũ vận hành nền tảng.
Bảo mật của các thị trường dự đoán đã là mối quan ngại lặp lại trong lĩnh vực này. Các cuộc tấn công frontend đặc biệt khó ngăn chặn vì chúng dựa vào việc xâm phạm các nhà cung cấp bên thứ ba thay vì giao thức cốt lõi. Một số nền tảng DeFi đã chịu các cuộc tấn công chuỗi cung ứng tương tự trong hai năm qua.
Đọc thêm: Micron trở thành nỗi ám ảnh AI mới của Phố Wall sau cú tăng 236%
Điều gì sẽ xảy ra tiếp theo
Polymarket chưa xác nhận liệu người dùng bị ảnh hưởng có được bồi thường hay không. Nền tảng cũng chưa tiết lộ danh tính nhà cung cấp bị xâm phạm, điều này hạn chế các đánh giá bảo mật bên thứ ba về chuỗi tấn công.
Cuộc điều tra của CFTC làm tăng thêm một tầng phức tạp. Bất kỳ tuyên bố công khai nào về vụ hack đều có thể giao thoa với các thủ tục quản lý đang diễn ra. Việc chuyển tiền bị đánh cắp sang Ethereum thông qua một cầu nối khiến về nguyên tắc vẫn có thể truy vết, dù các vụ thu hồi trong những vụ khai thác nhà cung cấp frontend là hiếm khi không có sự tham gia của cơ quan thực thi pháp luật.
Đọc tiếp: HIVE vừa vay 115 triệu đô với lãi suất 0% để đặt cược chống lại khai thác Bitcoin





