На Polymarket произошла эксплуатация уязвимости на сумму $3 млн: пользователи получат полные возмещения после взлома третьей стороны

TheNewsCryptoОпубликовано 2026-06-26Обновлено 2026-06-26

Введение

Платформа прогнозных рынков Polymarket пострадала от взлома, в результате которого было похищено криптоактивов на сумму около $3 млн. Компания заявила, что полностью возместит убытки пострадавшим пользователям. Инцидент произошёл не из-за уязвимости основной архитектуры платформы, а из-за вредоносного скрипта, внедрённого на её фронтенд через взломанного стороннего поставщика. Считается, что атака затронула менее 15 кошельков. Исследователи безопасности охарактеризовали произошедшее как атаку на цепочку поставок, отметив, что базовый протокол Polymarket не был скомпрометирован. Это уже второй инцидент безопасности на платформе за последние два месяца, что подчеркивает растущие риски, связанные с зависимостью от стороннего программного обеспечения. Несмотря на готовность Polymarket компенсировать убытки, подобные атаки становятся серьёзной проблемой для криптоиндустрии, всё больше полагающейся на внешних поставщиков услуг.

Платформа для прогнозирования рынков Polymarket объявила, что пользователи, пострадавшие от эксплуатации уязвимости на сайте, которая привела к краже криптоактивов на сумму около 3 миллионов долларов, получат полное возмещение. Компания заявляет, что инцидент был вызван не проблемой в базовой архитектуре платформы, а вредоносным ПО, добавленным во внешний интерфейс платформы скомпрометированным сторонним поставщиком.

Вредоносный скрипт распространялся только на ограниченный круг выбранных пользователей. Он позволял злоумышленнику выводить средства из кошельков пользователей при взаимодействии с затронутым внешним интерфейсом. Затем Polymarket сообщила, что ей удалось определить причину проблемы, изолировать зависимость и начать связываться с пострадавшими пользователями.

«Наша команда обнаружила, что сторонний поставщик был скомпрометирован, внедрив вредоносный скрипт в наш фронтенд для некоторых пользователей», — заявила компания. «Мы локализовали угрозу, удалили затронутую зависимость и возмещаем убытки пострадавшим пользователям в полном объеме».

Пострадали около 15 кошельков, украденные средства переведены в Ethereum

По оценкам, атаке подверглись менее 15 учетных записей пользователей. Основную часть украденных активов составил стейблкоин Polymarket pUSD, который злоумышленник вывел с Polygon в Ethereum, а затем обменял на примерно 1893 ETH.

Исследователи безопасности охарактеризовали событие не как прямое нарушение смарт-контрактов Polymarket, а как атаку на цепочку поставок. Это различие показывает, что основное ядро протокола платформы не пострадало. Более того, атака была нацелена на клиентов через скомпрометированный код стороннего поставщика на веб-сайте.

Хотя компания признает, что уязвимость была устранена, информация о том, какой именно поставщик пострадал в результате атаки, не раскрывается. Polymarket также не провела полного технического анализа атаки.

Второй инцидент безопасности вызывает новые опасения

Прошло менее двух месяцев с момента другого проблемного инцидента безопасности, связанного с кошельком под контролем компании, который использовался для распределения пользовательских вознаграждений. Предположительно, причиной предыдущего инцидента, приведшего к потерям около 700 000 долларов, стал скомпрометированный закрытый ключ.

Текущий инцидент подчеркивает растущие риски, связанные с зависимостью от стороннего программного обеспечения. Хотя готовность Polymarket компенсировать убытки пострадавшим пользователям может помочь восстановить доверие, атаки на цепочку поставок становятся серьезной проблемой безопасности для криптосектора, который все больше зависит от внешних поставщиков услуг.

Основные события крипторынка

Cardano (ADA) подает смешанные сигналы: назревает ли прорыв или готовится новое падение?

ТегиETHHackPolymarketprediction market

Связанные с этим вопросы

QКакой был размер ущерба в результате эксплуатации уязвимости на Polymarket и какова была реакция платформы?

AВ результате эксплуатации уязвимости было похищено криптоактивов на сумму около 3 миллионов долларов США. Платформа Polymarket объявила, что полностью возместит средства всем пострадавшим пользователям.

QВ чём, согласно Polymarket, заключалась основная причина инцидента со взломом?

APolymarket заявила, что причиной инцидента стало не уязвимость в базовой архитектуре платформы, а вредоносное ПО (скрипт), которое было добавлено на клиентскую часть (фронтенд) платформы через скомпрометированного стороннего поставщика услуг.

QСколько пользовательских кошельков, по оценкам, пострадало от этой атаки и какие активы были в основном украдены?

AПо оценкам, атака затронула менее 15 пользовательских счетов (кошельков). Основную часть украденных активов составил собственный стейблкоин платформы pUSD, который злоумышленник перевёл из сети Polygon в сеть Ethereum и обменял на примерно 1893 ETH.

QКак исследователи безопасности охарактеризовали тип данной атаки и почему это важно?

AИсследователи безопасности охарактеризовали это событие как атаку на цепочку поставок (supply chain hack). Это важно, потому что данное определение указывает на то, что основное ядро протокола (смарт-контракты) Polymarket не было скомпрометировано, а атака была направлена на пользователей через взломанный сторонний код на веб-сайте.

QКакое предыдущее происшествие с безопасностью упоминается в статье и как оно связано с текущей ситуацией?

AСтатья упоминает, что менее двух месяцев назад произошёл другой инцидент с безопасностью, связанный с кошельком под контролем компании, который использовался для выплаты вознаграждений пользователям. Его причиной стал скомпрометированный приватный ключ, что привело к потерям около 700 000 долларов. Текущий инцидент подчёркивает сохраняющиеся и растущие риски, связанные с зависимостью от стороннего программного обеспечения.

Похожее

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

Источник: интервью Рэя Далио, основателя Bridgewater Associates, для подкаста "The Diary Of A CEO". Далио, предсказавший кризис 2008 года, обсуждает "большой цикл" — концепцию, охватывающую долговые проблемы, растущее неравенство и геополитические сдвиги. Он указывает, что текущий ажиотаж вокруг ИИ демонстрирует классические признаки пузыря, который может лопнуть из-за высокой долговой нагрузки, роста процентных ставок и чрезмерной эмиссии акций, что способно привести к рецессии. Для защиты личного капитала в неопределенные времена Далио советует диверсификацию: вместо хранения наличных инвестировать в акции, золото, облигации. Сам он держит около 1% портфеля в биткоине, считая его "твердыми деньгами", но предпочитает физическое золото из-за его статуса резервного актива и независимости от технологических рисков. Говоря о влиянии ИИ, Далио отмечает, что технология заменяет не только физический труд, но и элементы мышления, что увеличит разрыв между капиталом и трудом. Ключевыми останутся человеческие качества — эмоции и интуиция, а успеха добьются те, кто научится работать в партнерстве с ИИ. На геополитической арене, по его мнению, мир движется к регионализации с центрами в виде США и Китая. Вовлечение США в конфликты, подобные иранскому, обнажает снижение их абсолютного влияния. Внутренние вызовы, такие как дебаты о налогах на богатство, риск капитального бегства и низкая производительность, также ставят под вопрос стабильность традиционных держав в текущей фазе цикла.

marsbit47 мин. назад

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

marsbit47 мин. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

Капиталы возвращаются на южнокорейский рынок акций. 31 июля иностранные инвесторы осуществили чистые покупки акций KOSPI на рекордные 7,2 трлн вон за один день, что стало самым высоким показателем в истории. По данным Citigroup, эта цифра знаменует собой кардинальный разворот после месяцев масштабного оттока средств нерезидентов. В июле чистые продажи иностранными инвесторами значительно сократились до 9,8 трлн вон по сравнению с 48,4 трлн и 44,5 трлн вон в июне и мае соответственно. Одновременно внутренние пенсионные и инвестиционные фонды в июле вернулись к чистым покупкам на 1,0 трлн вон. Дополнительным фактором снижения волатильности стали новые правила Комиссии по финансовым услугам (FSC), ужесточившие с 31 июля доступ розничных инвесторов к ETF с плечом на отдельные акции. После введения норм торговый оборот таких инструментов упал примерно вдвое. Citigroup сохраняет целевую точку для KOSPI на уровне 10000 пунктов, отмечая ослабление давления со стороны движения капиталов. Аналитики видят поддержку рынку в устойчивости фундаментальных показателей сектора чипов памяти, низких оценках KOSPI, сильной экономике и благоприятной политике властей, включая возможные меры по поддержке ликвидности.

marsbit47 мин. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

marsbit47 мин. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit2 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit2 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru6 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru6 ч. назад

Торговля

Спот
活动图片