30 万条用户数据被打包外泄,Polymarket 困在“公开数据”的辩护里

marsbitОпубликовано 2026-04-29Обновлено 2026-04-29

作者:克洛德,深潮 TechFlow

深潮导读:化名「xorcat」的黑客于 4 月 27 日在网络犯罪论坛上传压缩包,内含从 Polymarket 提取的逾 30 万条记录、5 个可运行的漏洞利用脚本以及 2 个 CVE 级漏洞,原始数据约 750MB。

区块链威胁情报账号 Dark Web Informer 次日在 X 披露此事。Polymarket 当天作出回应,称所涉数据「本就可通过公开 API 访问」,将事件定性为「功能」而非泄露。但官方声明未直接处理黑客所列的 API 错误配置和漏洞利用细节。

4 月 27 日,化名「xorcat」的攻击者在某网络犯罪论坛上传了一份压缩包:8.3MB 的 JSON 文件,解压后达到约 750MB,内含逾 30 万条从 Polymarket 提取的记录、5 个工作中的漏洞利用脚本(PoC)以及一份技术报告。

Polymarket 当日回应。但回应不是常见的危机公关式致歉与排查,而是一段近乎挑衅的反驳。该平台官方账号在 X 发文调侃,所有相关内容都可通过公开端点和链上数据访问,定性为「这是功能,不是漏洞」。

事件由此演变为罗生门:黑客方坚称这是一次未通报即公开发布的数据攻击,并具体指向几处 API 错误配置;平台方坚称所有内容均为公开数据,没有任何私密信息被泄露。

攻击路径:「一连串没上锁的门」

按 xorcat 在论坛贴文中的描述,攻击没有依赖任何单一的复杂漏洞,而更像穿过了一连串没上锁的门。据网络安全媒体 The CyberSec Guru 复盘,攻击主要利用了三类问题:未公开的 API 端点、CLOB(中央限价订单簿)交易 API 的分页绕过,以及一处 CORS(跨域资源共享)错误配置。

公开报告指出,Polymarket 多个端点据称完全不需要身份验证。比如评论端点支持暴力枚举完整的用户档案;报告端点暴露了用户活动数据;关注者端点允许任何人在不登录的情况下勾画任意钱包地址的完整社交关系图。

30 万+条记录里到底装了什么

xorcat 论坛贴文及 The CyberSec Guru、The Crypto Times 的复盘显示,外泄包大致按用户、市场、攻击工具三类组织(参见下方数据卡)。

用户侧的 1 万条独立用户档案包含姓名、昵称、个人简介、头像、代理钱包地址和底层钱包地址。9000 条关注者档案能勾勒出社交关系图。4111 条评论数据均带有附属用户档案。1000 条报告记录中涉及 58 个独立的以太坊地址。createdBy和updatedBy等内部用户 ID 字段也散落各处,间接还原了平台账户结构的部分轮廓。

市场侧涵盖 48,536 个来自 Polymarket Gamma 系统的市场(含完整元数据、condition ID、token ID)、超过 25 万个活跃的 CLOB 市场(附 FPMM 合约地址)、292 条带有提交者及裁定者内部用户名和钱包地址的事件,以及 100 份附带 USDC 合约地址和每日支付率的奖励配置。

钱包地址在链上本身是匿名的,但当它们与姓名、个人简介、头像同时出现,匿名性便随即坍塌。这是 Polymarket 此次回应中未触及的核心争议:

数据是否「公开」,与数据被聚合后是否仍能保护用户身份,是两个不同问题。

「这是功能不是漏洞」:Polymarket 的反驳

Polymarket 4 月 28 日在 X 发布的回应只有一条推文。该平台以表情符号「😂」开场,先质疑「被攻陷」一词,再逐条反驳:链上数据本就可被公开审计,没有数据被「泄露」,相同信息原本就可以通过公开 API 免费获取,不必付费购买。整段表述以「这是功能,不是漏洞」作为定性。

The Crypto Times 在报道中指出,Polymarket 的回应没有直接处理黑客所提出的具体技术指控,包括 API 错误配置、CORS 错误配置、未公开端点、缺失的速率限制等。平台在「数据是否公开」这一最容易反驳的层面强势开火,但对「攻击者通过非预期路径批量提取并打包」这一更核心的安全问题保持沉默。

xorcat 方面也称事前未通知 Polymarket,理由是该平台没有漏洞赏金计划。这一点目前未得到第三方核实,但若属实,便折射出 Polymarket 在主动安全治理方面的某种空缺:没有正式的负责任披露通道,攻击者倾向于直接公开发布而非内部上报。

这不是 Polymarket 第一次被曝安全问题

回到时间线,2024 年 8 月至 9 月,多名通过 Google 账号登录 Polymarket 的用户报告 USDC 被盗,攻击者利用 Magic Labs SDK 中proxy函数调用,将用户余额转入钓鱼地址。Polymarket 客服在 9 月底前确认了至少 5 起类似攻击。

2025 年 11 月,黑客利用 Polymarket 评论区发布钓鱼链接,被点击后向用户设备植入恶意脚本,相关诈骗活动累计造成超过 50 万美元损失。

2025 年 12 月,再次出现批量账户被盗。Polymarket 在 Discord 确认事件,归因于「第三方身份认证服务的漏洞」。社交媒体讨论普遍指向通过 Magic Labs 邮箱登录的用户群体,平台未公开点名涉事服务商,亦未披露受影响用户具体数量与损失规模。

每次事件后,平台都给出过不同程度的回应:有归咎于第三方服务商的,有承认问题并承诺联系受影响用户的。本次 xorcat 事件是其中第一次以「这本来就是公开数据」作为完整防线。从历史脉络看,本次回应更像是一次对事件性质的争夺,而非常规意义上的安全事件应对。

截至发稿,Polymarket 未对 xorcat 所披露的具体技术漏洞作出修复说明,论坛上的 PoC 脚本仍可被任何人下载。

Трендовые криптовалюты

Похожее

Заявление о фонде Hyperliquid ETF привлекает внимание, поскольку нарратив HYPE набирает обороты на X

Сводка (на русском): Сообщение в X от AlphaOnChain от 20 июня 2026 года привлекло внимание к теме ETF на Hyperliquid (HYPE). В посте утверждается, что три ETF на HYPE, запущенные в мае 2026 года, уже аккумулировали совместные активы на сумму 158 миллионов долларов США. Согласно данным, крупнейшими продуктами являются ETF Bitwise HYPE (88 млн долларов) и 21Shares HYPE ETF (66 млн долларов). Этот слух подчеркивает растущий интерес рынка к альткойн-нарративу HYPE. Hyperliquid известен своей экосистемой, ориентированной на децентрализованную торговлю perpetual-контрактами и инфраструктуру бирж. Возможный приток средств в ETF-продукты может указывать на то, что институциональный и розничный спрос начинает смещаться за пределы биткойна и Ethereum в сторону более рискованных активов. Ключевая оговорка статьи заключается в необходимости проверки данных. Поскольку информация исходит из социальных сетей, а не из официальных заявлений эмитентов или данных фондов, к цифрам следует относиться с осторожностью. Публикация скорее отражает растущее внимание к нарративу Hyperliquid, а не является подтвержденным фактом. Для трейдеров важно это различие: краткосрочные движения могут быть вызваны ажиотажем в соцсетях, но устойчивый рост, как правило, требует подтвержденного спроса, ликвидности и развития экосистемы.

bitcoinist30 мин. назад

Заявление о фонде Hyperliquid ETF привлекает внимание, поскольку нарратив HYPE набирает обороты на X

bitcoinist30 мин. назад

Как Codex использует компьютер? Три подхода и границы доступа

Статья объясняет три способа, которыми Codex взаимодействует с компьютером: Computer Use, расширение для Chrome и встроенный браузер. Каждый предназначен для разных задач и уровней доступа. **Computer Use** — самый широкий по охвату. Он позволяет Codex видеть и управлять графическим интерфейсом macOS/Windows, работать с нативными приложениями, системными настройками и даже iOS-симулятором. Это решение для задач без API, но оно медленнее и требует самого высокого уровня доверия. **Расширение для Chrome** дает доступ к уже авторизованным сессиям, кукам и вкладкам браузера. Идеально для работы с Gmail, LinkedIn, Salesforce, внутренними панелями или исследований, требующих входа в аккаунт. Оно работает в контексте вашего браузера. **Встроенный браузер** изолирован, не использует ваши логины и cookies. Он идеален для разработки и отладки: работы с локальным сервером, проверки верстки, визуальных багов и оставления дизайн-комментариев прямо на странице. **Appshots** — не четвертый способ управления, а инструмент для указания контекста (например, скриншот окна), чтобы Codex понял, о чем речь, без предоставления прав на управление. **Ключевой принцип:** выбирать самый узкий и безопасный способ для задачи. Использовать плагины или MCP, если возможно. Для веб-разработки — встроенный браузер. Для задач, требующих авторизации — Chrome. Computer Use — это "последняя миля" для задач, где недоступны структурированные инструменты.

marsbit42 мин. назад

Как Codex использует компьютер? Три подхода и границы доступа

marsbit42 мин. назад

«Железное правило» поставок оборудования для чипов нарушается

В течение долгого времени в цепочке поставок полупроводников существовало негласное правило: производители оборудования соглашались на значительные уступки в цене для внедрения новых устройств (Design-in), а затем сталкивались с постоянным давлением на снижение цен при повторных заказах (Repeat Order) со стороны фабрик. Однако этот принцип «рынка покупателя» начинает меняться. Например, несколько поставщиков оборудования первого уровня SK Hynix запросили повышение цен на 3-4%. Основная причина — дисбаланс спроса и предложения, вызванный бумом вычислений ИИ. Способность фабрик расширять производство напрямую определяет возможность выполнения крупных заказов на ИИ-чипы, превращая «покупку оборудования» в срочную гонку вооружений. Наиболее яркий пример — ажиотажный спрос на оборудование для термокомпрессионной сборки (TCB), критически важное для производства памяти HBM4. Ключевые игроки, такие как Hanmi Semiconductor, Hanwha Semitech и ASMPT, получают крупные заказы от SK Hynix. Хотя ожидалось, что более совершенная гибридная сборка (Hybrid Bonding) заменит TCB, этот переход замедлился. TCB остаётся основным выбором для массового производства HBM4, отчасти из-за возможного ослабления стандартов высоты штабелирования, а также благодаря постоянному совершенствованию самой технологии TCB. Дефицит распространяется и на другое оборудование. Корейские производители тестового оборудования столкнулись с острой нехваткой ключевых компонентов, таких как ПЛИС (FPGA), CPU и драйверные ИС, сроки поставок которых выросли до 52 недель. Это создаёт парадоксальную ситуацию: производство оборудования для тестирования полупроводников сдерживается нехваткой самих полупроводников, которые в первую очередь распределяются среди крупных заказчиков из сферы ИИ и центров обработки данных. В целом, отрасль вступает в масштабный восходящий цикл, движимый спросом на ИИ. По прогнозам SEMI, продажи оборудования для производства полупроводников достигнут рекордных 156 миллиардов долларов к 2027 году. Рост инвестиций сосредоточен в трёх ключевых направлениях: расширение мощностей для передовой логики (TSMC, Intel, Samsung), масштабирование производства HBM (SK Hynix, Micron) и наращивание мощностей передовой упаковки, такой как CoWoS. Таким образом, ведущие производители оборудования продают не просто машины, а самый дефицитный ресурс эпохи ИИ — возможность реализации производственных мощностей. Те, кто контролирует ключевые технологические этапы (передовая литография, сборка HBM, передовая упаковка), получают беспрецедентную переговорную силу, меняя баланс сил в отрасли.

marsbit55 мин. назад

«Железное правило» поставок оборудования для чипов нарушается

marsbit55 мин. назад

Еженедельный разблокировка токенов: XPL разблокирует токены на миллионы долларов

**Токен-разблокировка на неделе: Plasma и SoSoValue разблокируют токены на миллионы долларов** На этой неделе два проекта проведут значительные разблокировки токенов. **SoSoValue** (XPL) разблокирует около 13,03 млн токенов на сумму приблизительно 3,87 млн долларов. SoSoValue — это исследовательская инвестиционная платформа на базе искусственного интеллекта, объединяющая эффективность CeFi и прозрачность DeFi для решения проблем информационной перегрузки и управления мультичейн-активами. **Plasma** (PLS) проведет крупную разблокировку около 110 млн токенов на сумму примерно 10,42 млн долларов. Plasma — это блокчейн Layer 1, созданный специально для глобальных платежей в стейблкоинах. Он предлагает высокую пропускную способность, нативные функции для стейблкоинов, полную совместимость с EVM, а также поддерживает настраиваемые Gas-токены, бесплатные переводы USDT и приватные платежи. Оба проекта предоставили графики предстоящих выпусков токенов.

marsbit1 ч. назад

Еженедельный разблокировка токенов: XPL разблокирует токены на миллионы долларов

marsbit1 ч. назад

Биткоин должен удержаться на уровне $60 тысяч, чтобы избежать серьёзного обвала, предупреждает аналитик TradingView

Биткоин снова приблизился к уровню, который многие трейдеры считают психологически и технически важным. Аналитик weslad на TradingView отметил, что BTCUSDT достиг новой зоны спроса, которая может определить его следующее значительное движение. Пока цена удерживается выше $60 000, высока вероятность восстановления до области предложения около $81 000, что вернет актив к началу недавнего падения. Однако предупреждение звучит четко: уровень $60 000 — это критическая черта для быков. Решительное закрытие ниже этой отметки аннулирует бычий сценарий и откроет путь к более глубокому падению. Удержание зоны поддержки может сигнализировать об истощении недавнего распродажи, тогда как ее пробитие способно спровоцировать срабатывание стоп-лоссов и смену рыночных настроений. Таким образом, текущая ситуация представляет собой бинарный тест поддержки: удержание зоны сохраняет шансы на восстановление, а ее потеря, вероятно, приведет к более глубокой коррекции.

bitcoinist2 ч. назад

Биткоин должен удержаться на уровне $60 тысяч, чтобы избежать серьёзного обвала, предупреждает аналитик TradingView

bitcoinist2 ч. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Как купить 4

Добро пожаловать на HTX.com! Мы сделали приобретение 4 (4) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки 4 (4).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение 4 (4)После приобретения вами 4 (4) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля 4 (4)С легкостью торгуйте 4 (4) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

675 просмотров всегоОпубликовано 2025.10.20Обновлено 2026.06.02

Как купить 4

Неделя обучения по популярным токенам 4: В 2025 году экосистема TRON переживает взрывной рост, TRON укрепляет позиции лидера по переводу стейблкоинов

В 2025 году экосистема TRON быстро развивается, уделяя особое внимание взаимодействию, безопасности и практическому внедрению.

2.2k просмотров всегоОпубликовано 2025.12.30Обновлено 2025.12.30

Неделя обучения по популярным токенам 4: В 2025 году экосистема TRON переживает взрывной рост, TRON укрепляет позиции лидера по переводу стейблкоинов

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на 4 (4) представлены ниже.

活动图片