Контракт прошел аудит, термометр — нет: момент «физической уязвимости» Polymarket

marsbitОпубликовано 2026-04-23Обновлено 2026-04-23

Введение

Согласно отчетам, 6 и 15 апреля датчики температуры в аэропорту Париж-Шарль-де-Голль показывали аномальные скачки: температура резко повышалась более чем на 3°C за несколько минут, а затем возвращалась к норме. Вскоре выяснилось, что эти инциденты были умышленными: кто-то заранее сделал ставки на маловероятные температурные диапазоны на платформе Polymarket и заработал около 34 000 долларов при минимальных вложениях. Французская метеорологическая служба Météo-France обнаружила следы физического вмешательства в датчики и подала уголовное дело. Атака была технически примитивной: злоумышленник использовал обычный фен, чтобы временно нагреть датчик в нужный момент, так как Polymarket рассчитывает результаты на основе максимальной дневной температуры. Платформа не стала оспаривать результаты и просто заменила источник данных на другой аэропорт (Ле-Бурже), хотя его датчики同样 уязвимы. Этот случай высветил ключевую слабость децентрализованных прогнозных рынков: смарт-контракты могут быть надежными, но они полагаются на внешние данные, которые легко скомпрометировать физически. Polymarket не прокомментировал инцидент, что поднимает вопросы о надежности подобных систем.

Автор оригинала: Sanqing, Foresight News

Согласно сообщению французского издания Le Monde, 6 и 15 апреля метеорологические сенсоры в аэропорте Париж-Шарль-де-Голль дважды показывали аномалии: температура резко поднималась более чем на 3°C в течение нескольких минут, а затем возвращалась к прежним значениям, как будто ничего не произошло. Каждый раз за аномалией стоял кто-то, кто заранее поставил на соответствующий маловероятный температурный диапазон на Polymarket, и в сумме эти два человека забрали около 34 000 долларов при начальной ставке в несколько десятков долларов. Аккаунт, сделавший первую ставку, был создан всего за два дня до инцидента.

Météo-France (французская метеорологическая служба)随后 провела физическую проверку сенсоров и обнаружила следы постороннего вмешательства, после чего подала уголовный иск в жандармерию аэропорта Шарль-де-Голль по статье «вмешательство в работу автоматизированной системы обработки данных». Согласно анализу в сообщении на форуме AR15, в соответствии со статьей 323-2 Уголовного кодекса Франции и учитывая, что Météo-France является государственным учреждением, обвиняемым может грозить до 7 лет лишения свободы и штраф в размере 300 000 евро.

Техническая сложность этой аферы приближается к нулю

Цепочка расчета рынка температуры в Париже на Polymarket выглядит так: физический сенсор → Météo-France → Weather Underground → контракт Polymarket.

В этой цепочке смарт-контракт прошел аудит, передача данных автоматизирована, а сбор данных Weather Underground происходит в реальном времени. Единственное слабое звено находится в самом начале: термометр, установленный на обочине аэропорта, без ограждения, без камер наблюдения, к которому может подойти любой человек.

Все инструменты, которые понадобились злоумышленнику, — это фен на батарейках.

Polymarket ориентируется на максимальную дневную температуру, а это означает, что достаточно создать один кратковременный температурный пик, чтобы переписать официальные记录 за день.

Действовать вечером или ночью еще удобнее, так как дневной максимум обычно уже пройден, и последующие показания с большей вероятностью станут новым рекордом. Поэтому подозреваемый выбрал 6 апреля 19:00, а 15 апреля — 21:30.

Процедура, вероятно, была такой: заранее купить маловероятный вариант, вечером пешком подойти к сенсору, включить фен, дождаться, пока показания превысят целевую температуру, убрать фен и уйти, дожидаясь расчета по цепи.

Во всей этой операции нет никакой технической сложности, требуется лишь некоторое понимание механизма расчета и готовность дойти до окраины аэропорта.

Действия Polymarket: тихо поменяли термометр

Polymarket не сделал никаких официальных заявлений по этому поводу. Единственное, что он сделал, — это изменил источник данных для расчета парижского температурного рынка с аэропорта Шарль-де-Голль (LFPG) на аэропорт Ле-Бурже (LFPB).

Прибыль двух аккаунтов не была аннулирована, рынок был рассчитан нормально, согласно записям в цепи.

Сенсор в аэропорту Ле-Бурже также установлен под открытым небом и также не имеет физической защиты. Проблема осталась точно такой же, просто сменили адрес.

Это также не первый спорный случай с Polymarket. В октябре 2024 года французского трейдера обвинили в использовании 4 связанных аккаунтов для манипулирования коэффициентами на выборах Трампа, сообщалось о прибыли в 85 миллионов долларов; в марте 2025 года кит с помощью 5 миллионов токенов强行 провел голосование по управлению UMA, в результате чего спорный рынок был закрыт с вердиктом «да», при сумме involved в 7 миллионов долларов; в январе и марте 2026 года произошли аномальные ставки на рынках, связанных с Венесуэлой и Ираном, причем последний уже привлек внимание Конгресса США...

В предыдущих случаях требовалось хотя бы несколько миллионов долларов капитала или governance-токенов, в этот раз стоимость составил всего один фен.

Контракт прошел аудит, термометр — нет

В этой истории есть ощущение абсурдного юмора. Предсказательный рынок, работающий на блокчейне и продающийся на идеях децентрализации и неизменности, был дважды унижен феном на батарейках. Криптография ничем не помогла в этой ситуации, потому что она никогда не проверяет, являются ли входные данные真实ными.

На данный момент у Polymarket 173 активных погодных рынка, и расчет по большинству из них основывается на каком-то одном физическом сенсоре в каком-то месте.

Когда один сенсор используется как метеорологический инструмент, его достоверность основана на том, что у никто нет мотивации его подделывать. Polymarket предоставил ему новую структуру мотивации, но не предоставил никакой новой физической защиты.

Термометр Météo-France добросовестно записывал температуру, которую он ощущал. Он просто не знал, что превратился в финансовый расчетный терминал.

Связанные с этим вопросы

QЧто произошло с метеорологическими датчиками в аэропорту Шарля де Голля в апреле?

A6 и 15 апреля метеорологические датчики в аэропорту Шарля де Голля зафиксировали аномальные скачки температуры — она резко повышалась более чем на 3°C в течение нескольких минут, а затем возвращалась к норме. Расследование выявило следы физического вмешательства в датчики.

QКак злоумышленники использовали эти аномалии на Polymarket?

AЗлоумышленники заранее делали ставки на маловероятные температурные диапазоны на платформе Polymarket. После искусственного создания температурного скачка они получали выплаты. С двумя операциями, начавшимися с нескольких десятков долларов, они заработали около 34 000 долларов.

QКаков был технический уровень этой атаки и какой инструмент был использован?

AТехнический уровень атаки был крайне низким. Для её осуществления потребовался только портативный фен на батарейках, чтобы в нужный момент нагреть датчик, и знание механизма расчета рынка Polymarket.

QКак Polymarket отреагировал на этот инцидент?

APolymarket не сделал никаких официальных заявлений. Единственным действием стала замена источника данных для парижского температурного рынка с аэропорта Шарля де Голля (LFPG) на аэропорт Ле Бурже (LFPB), хотя новый датчик также не имел физической защиты. Выигрыши по ставкам были выплачены.

QВ чём заключается основная ирония или уязвимость, продемонстрированная этой историей?

AОсновная ирония заключается в том, что децентрализованный предсказательный рынок, основанный на блокчейне и криптографии, был скомпрометирован через физическую уязвимость — обычный уличный термометр. Умные контракты были проверены, но данные, которые они получали, были сфальсифицированы простым физическим вмешательством.

Похожее

За $100 000 в месяц: Truth Social продает доступ к постам Трампа инвестиционным фирмам

Корпорация Trump Media and Technology Group (TMTG) запустила платный сервис Truth API, предоставляющий институциональным инвесторам и фирмам, занимающимся высокочастотной торговлей, мгновенный доступ к постам самых влиятельных аккаунтов в Truth Social, включая аккаунт экс-президента Дональда Трампа. Стоимость подписки, по данным источников, может достигать $100 000 в месяц. Компания позиционирует это как стратегию по извлечению прибыли из собственных активов. Инициатива вызвала критику со стороны ряда сенаторов-демократов и республиканцев, которые обвинили TMTG в продаже привилегированного доступа к постам президента и потребовали проверки со стороны SEC. В ответ компания заявила о скоординированной кампании по нанесению вреда её бизнесу. Анализ отмечает, что подобный сервис создает архитектуру риска, аналогичную случаям, когда торговые алгоритмы в прошлом вызывали обвал рынков, реагируя на фейковые сообщения в соцсетях. Отсутствие встроенного механизма верификации постов в реальном времени делает платформу потенциальной целью для манипуляций.

cryptonews.ru31 мин. назад

За $100 000 в месяц: Truth Social продает доступ к постам Трампа инвестиционным фирмам

cryptonews.ru31 мин. назад

Дивиденды по привилегированным акциям STRC остаются на уровне 12% несмотря на цену ниже номинала

Хотя привилегированные акции STRC компании Strategy завершили июль значительно ниже номинальной стоимости в $100, инвесторам сообщили, что дивиденд за август останется на уровне 12% и не будет увеличен. Акции закрылись 2 августа на уровне $89.46. Генеральный директор Фонг Ле подтвердил, что корпоративная цель — достичь торговли акциями в диапазоне $99-$100, но не уточнил сроки. В июле компания сообщила о чистом убытке в $8.22 млрд за второй квартал, в основном из-за нереализованных потерь на хранении биткоина. Для обеспечения выплат по привилегированным акциям Strategy создала денежный резерв в $3.75 млрд, которого хватит более чем на два года. Компания также выкупила часть своих привилегированных акций со скидкой и намерена продолжать покупки, пока они торгуются ниже номинала.

cointelegraph1 ч. назад

Дивиденды по привилегированным акциям STRC остаются на уровне 12% несмотря на цену ниже номинала

cointelegraph1 ч. назад

Вывод биткоинов продолжается: 8 лет хранения в холодном кошельке Coldcard закончились нулем

Аппаратный кошелек Coldcard оказался уязвимым, что привело к масштабному выводу средств. По данным Galaxy Research на 2 августа 2026 года, похищено уже более 1367 BTC (около $88.6 млн) с 4585 адресов. Проблема связана не с прошивкой, а с seed-фразами, сгенерированными на уязвимых устройствах в определенный период (Mk2/Mk3 с прошивкой 4.0.1–4.1.9; Mk4/Mk5 до версии 5.6.0; Q до версии 1.5.0Q). Причина — ошибка в интеграции библиотеки libNgU, из-за которой устройство перестало использовать аппаратный генератор случайных чисел, перейдя на предсказуемый программный. Обновление прошивки не меняет существующую seed-фразу, поэтому владельцам необходимо сгенерировать новую на исправленной версии и перевести активы. Статья приводит трагичный пример 39-летнего инвестора, который за 8 лет накопил 2 BTC тяжелым трудом, храня их в Coldcard как защиту от гиперинфляции в своей стране, но потерял все за минуты из-за этой уязвимости. Этот случай показывает, что даже стратегия холодного хранения не является абсолютно надежной, особенно когда уязвимость кроется в самом генераторе случайных чисел внутри изолированного устройства.

cryptonews.ru2 ч. назад

Вывод биткоинов продолжается: 8 лет хранения в холодном кошельке Coldcard закончились нулем

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片