Когда глубина становится иллюзией: Polymarket подвергается стресс-тесту «ордерной атаки»

比推Опубликовано 2026-02-26Обновлено 2026-02-26

Введение

Платформа прогнозных рынков Polymarket столкнулась с новой атакой, позволяющей злоумышленникам удалять ордера маркет-мейкеров с минимальными затратами. Атакующие используют рассинхронизацию между внецепным сопоставлением заявок и ончейн-исполнением на Polygon. После сопоставления заявки в системе атакующий мгновенно выводит средства через транзакцию с высоким газом, что приводит к провалу сделки в блокчейне. В результате ордера маркет-мейкеров принудительно удаляются. Атака позволяет злоумышленникам монополизировать рынок, устанавливая широкие спреды, или атаковать торговых ботов, создавая нехеджированные позиции. Стоимость атаки — менее $0.1 за цикл, в то время как прибыль одного из идентифицированных кошельков составила $16,427 за день. Polymarket официально не прокомментировал ситуацию. Сообщество разработало инструмент мониторинга Nonce Guard, но проблема требует фундаментального исправления архитектуры платформы. Атака угрожает ликвидности и стабильности рынка.

Автор: Frank, PANews

Оригинальное название: Менее 10 центов разрушили ликвидность на миллионы: ордерная атака может опустошить основы ликвидности Polymarket


Одна ончейн-сделка стоимостью менее 0.1 доллара может мгновенно стереть с ордерной книги Polymarket ордера маркет-мейкеров на сумму в десятки тысяч долларов. Это не теоретическое предположение, а реальность, которая происходит прямо сейчас.

В феврале 2026 года игроки в социальных сетях раскрыли новый метод атаки на маркет-мейкеров Polymarket. Блогер BuBBliK охарактеризовал его как «elegant & brutal» (элегантный и жестокий), поскольку злоумышленнику достаточно заплатить комиссию за газ (Gas) в сети Polygon менее 0.1 доллара, чтобы выполнить один цикл атаки примерно за 50 секунд. В то время как жертвы — маркет-мейкеры и автоматические торговые роботы, выставившие на ордерной книге реальные ордера на покупку и продажу, — сталкиваются с множественными ударами: принудительным удалением ордеров, непреднамеренным открытием позиций и даже прямыми убытками.

PANews изучила адрес злоумышленника, отмеченный сообществом, и обнаружила, что этот аккаунт был зарегистрирован в феврале 2026 года, участвовал в сделках всего на 7 рынках, но уже зафиксировал общую прибыль в размере 16,427 долларов США, причем основная прибыль была получена в течение одного дня. Когда основа ликвидности лидера рынка прогнозов с оценкой в 90 миллиардов долларов может быть расшатана стоимостью в несколько центов, это暴露ляет не просто техническую уязвимость.

PANews подробно разберет технический механизм этой атаки, ее экономическую логику и потенциальное влияние на индустрию预测市场 (рынков прогнозов).

Как происходит атака: точная охота с использованием «временного лага»

Чтобы понять эту атаку, нужно сначала разобраться в торговом процессе Polymarket. В отличие от большинства DEX, Polymarket в погоне за пользовательским опытом, близким к централизованным биржам, использует гибридную архитектуру «офф-чейн matching (сопоставление) + ончейн settlement (расчеты)». Пользовательские ордера и matching выполняются моментально офф-чейн, и только окончательный расчет средств提交 (отправляется) в сеть Polygon для исполнения. Этот дизайн позволяет пользователям наслаждаться нулевой комиссией Gas за размещение ордеров и секундным исполнением сделок, но также создает «временной лаг» в несколько секунд или десятков секунд между офф-чейн и ончейн, и злоумышленник瞄准 (прицелился) именно в этот промежуток.

Логика атаки не сложна. Злоумышленник сначала через API размещает обычный ордер на покупку или продажу. В этот момент офф-чейн система проверяет подпись и баланс, все в порядке, и затем сопоставляет его с ордерами других маркет-мейкеров в ордерной книге. Но几乎 в то же время (почти в то же время) злоумышленник инициирует в ончейн перевод USDC с очень высокой комиссией Gas, переводя все деньги из кошелька. Поскольку комиссия Gas значительно выше настроек по умолчанию ретранслятора (relayer) платформы, эта «осушающая» транзакция抢先确认ляется (подтверждается) сетью. Когда позже ретранслятор отправляет результат matching в блокчейн, кошелек злоумышленника уже пуст, транзакция откатывается (fail回滚) из-за недостаточного баланса.

Если бы на этом история заканчивалась, это была бы просто потраченная впустую комиссия Gas ретранслятора. Но真正致命的一步在于 (по-настоящему смертельный шаг заключается в следующем): хотя транзакция в ончейн не удалась, офф-чейн система Polymarket принудительно удаляет все ордера невинных маркет-мейкеров, участвовавших в этом неудачном matching, из ордерной книги. Другими словами, злоумышленник одной заведомо неудачной сделкой «одной кнопкой очищает» высталенные за реальные деньги ордера на покупку и продажу.

Используя аналогию: это как громко назвать цену на аукционе, а в момент удара молотка отказаться, сказав «У меня нет денег», но аукционный дом конфискует номера всех других нормальных участников торгов, в результате чего аукцион срывается.

Стоит отметить, что сообщество впоследствии обнаружило «усовершенствованную версию» этой атаки, названную «Ghost Fills» (Призрачное исполнение). Злоумышленнику больше не нужно опережать转账 (перевод); вместо этого, после matching ордера офф-чейн, но до ончейн settlement, он напрямую вызывает функцию контракта «отменить все ордера одной кнопкой», чтобы его ордер мгновенно стал недействительным, достигая того же эффекта. Более хитроумно то, что злоумышленник может одновременно размещать ордера на нескольких рынках, наблюдать за движением цены, затем нормально исполнять только выгодные ордера, а для невыгодных использовать этот метод отмены, по сути создавая «бесплатный опцион» «только выигрыш, без проигрыша».

«Экономика» атаки: стоимость в несколько центов, доход в 16 тысяч долларов

Помимо прямого удаления ордеров маркет-мейкеров, эта рассинхронизация状态 (состояния) между офф-чейн и ончейн также использовалась для охоты на автоматические торговые роботы. Согласно мониторингу команды безопасности GoPlus, пострадали роботы, включая Negrisk, ClawdBots, MoltBot и другие.

Злоумышленник удаляет чужие ордера, создает «призрачные исполнения» — сами по себе эти операции не приносят прибыли. Так как же зарабатываются деньги?

PANews выяснила, что у злоумышленника есть два основных пути получения прибыли.

Первый — «монополизация маркет-мейкинга после зачистки». В нормальных условиях в ордерной книге популярного预测市场 (рынка прогнозов) несколько маркет-мейкеров竞争 (конкурируют), выставляя ордера, спред между лучшей ценой покупки (bid) и продажи (ask) обычно узкий, например, ордер на покупку выставляется по 49 центов, на продажу — по 51 центу, маркет-мейкеры зарабатывают небольшую прибыль на спреде в 2 цента. Злоумышленник, repeatedly инициируя «заведомо неудачные сделки», принудительно удаляет все высталенные ордера этих конкурентов. В этот момент стакан становится пустым, и злоумышленник немедленно выставляет свои собственные ордера на покупку и продажу, но со значительно widened спредом, например, ордер на покупку по 40 центов, на продажу — по 60 центов. Другим пользователям, нуждающимся в сделке, при отсутствии лучших котировок приходится接受 (принимать) эту цену, и злоумышленник зарабатывает прибыль на этом 20-центовом «монопольном спреде». Эта модель повторяется циклически: зачистка, монополизация, получение прибыли, снова зачистка.

Второй путь получения прибыли более прямой — «охота на хеджирующих роботов». Проиллюстрируем конкретным примером: предположим, цена «Yes» на某个 рынке (неком рынке) составляет 50 центов. Злоумышленник через API размещает у робота-маркет-мейкера ордер на покупку «Yes» на 10,000 долларов. Офф-чейн система подтверждает успешный matching, и API немедленно сообщает роботу: «Вы продали 20,000 акций Yes». Получив сигнал, робот, чтобы хеджировать风险 (риск), немедленно покупает 20,000 акций «No» на другом связанном рынке, чтобы зафиксировать прибыль. Но紧接着 (сразу после этого) злоумышленник в ончейн заставляет ту сделку на покупку на 10,000 долларов откатиться (fail), что означает, что робот на самом деле ничего не продал из «Yes». Его предполагаемая хеджирующая позиция теперь变成了 (превращается) в непокрытую одностороннюю ставку: на руках только 20,000 акций «No» без соответствующей короткой позиции для защиты. Злоумышленник затем проводит реальные сделки на рынке, используя вынужденную продажу роботом этих незащищенных хеджем позиций для получения прибыли или直接 (напрямую) извлекает прибыль из смещения рыночных цен.

Со стороны затрат, каждый цикл атаки требует оплаты комиссии Gas в сети Polygon менее 0.1 доллара, каждый цикл занимает около 50 секунд, теоретически можно выполнить около 72 циклов в час. Один из злоумышленников создал систему «двух кошельков с циклической работой» (Cycle A Hub и Cycle B Hub работают попеременно),实现了 (реализовав) полностью автоматизированную高频 атаку (высокочастотную атаку). В блокчейне уже зарегистрированы сотни неудачных транзакций.

Со стороны доходов, проверенный PANews адрес, отмеченный сообществом, показывает, что этот аккаунт был newly зарегистрирован в феврале 2026 года, участвовал всего в 7 рынках, но уже реализовал общую прибыль в 16427 долларов США, максимальная прибыль за одну сделку составила 4415 долларов, основная获利活动 (прибыльная деятельность) была сконцентрирована в极短的时间窗口内 (в крайне коротком временном окне). То есть злоумышленник, потратив в общей сложности, возможно, менее 10 долларов на комиссии Gas, за один день получил прибыль свыше 1.6 тысяч долларов. И это лишь один отмеченный адрес; реальное количество участвующих адресов и общая сумма прибыли, вероятно, гораздо больше.

Для пострадавших маркет-мейкеров потери更难量化 (сложнее量化 количественно оценить). Трейдеры, управляющие роботами на рынке BTC с 5-минутными интервалами, в сообществе Reddit сообщают об убытках в «тысячи долларов». Более глубинное повреждение заключается в упущенной выгоде из-за частого принудительного удаления ордеров и операционных затрат на вынужденную корректировку стратегии маркет-мейкинга.

Более сложная проблема заключается в том, что эта уязвимость является проблемой дизайна базового механизма Polymarket, которую нельзя быстро исправить. По мере того как этот метод атаки становится публичным (公开), подобные атаки станут более распространенными, что further damage (еще больше навредит) и без того хрупкой ликвидности Polymarket.

Самопомощь сообщества, предупреждения и молчание платформы

На данный момент официальные представители Polymarket не выпустили подробных заявлений или планов исправления regarding этой ордерной атаки. Некоторые пользователи в социальных сетях также заявляют, что об этой ошибке сообщали多次 (много раз) несколько месяцев назад, но никто не обращал внимания. Стоит отметить, что ранее Polymarket, столкнувшись с инцидентом «атаки на управление» (манипулирование голосованием оракула UMA), также выбрала подход отказа в возмещении средств.

В условиях бездействия официальных лиц сообщество начало самостоятельно искать решения. Один разработчик из сообщества самостоятельно создал инструмент мониторинга с открытым исходным кодом под названием «Nonce Guard». Этот инструмент может в реальном времени监控 (мониторить) операции отмены ордеров в сети Polygon, создавать черный список адресов злоумышленников и предоставлять торговым роботам универсальный сигнал预警 (предупреждения). Однако это решение по своей сути является заплаткой, усиливающей мониторинг, и не может从根本上彻底 решить подобные проблемы.

По сравнению с другими арбитражными методами, потенциальное влияние этого метода атаки может быть более深远 (дальнейшим и глубоким).

Для маркет-мейкеров:辛苦维护的 (тщательно поддерживаемые) высталенные ордера могут быть массово удалены без какого-либо предупреждения, стабильность и предсказуемость стратегии маркет-мейкинга исчезают, что может напрямую поколебать их готовность продолжать предоставлять ликвидность на Polymarket.

Для пользователей, управляющих автоматическими торговыми роботами: сигналы об исполнении, возвращаемые API, больше не заслуживают доверия. А обычные пользователи во время торговли могут понести значительные убытки из-за мгновенно исчезающей ликвидности.

Для самой платформы Polymarket: когда маркет-мейкеры боятся выставлять ордера, а роботы боятся хеджировать, глубина ордерной книги неизбежно сокращаться (сократится), и этот порочный круг будет further加剧 (усугубляться).


Twitter:https://twitter.com/BitpushNewsCN

Группа общения比推 TG:https://t.me/BitPushCommunity

Подписка比推 TG: https://t.me/bitpush

Оригинальная ссылка:https://www.bitpush.news/articles/7614683

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое «атака ордеров» на Polymarket и как она работает?

AАтака ордеров на Polymarket — это метод, при котором злоумышленник использует рассинхронизацию между внецепными (офф-чейн) и внутрицепными (он-чейн) процессами платформы. Атакующий размещает ордер через API, который сопоставляется с ордерами маркет-мейкеров в офф-чейн системе, но затем быстро выводит средства через транзакцию в блокчейне с высокой комиссией Gas. Когда ордер поступает в блокчейн для исполнения, на счету атакующего уже нет средств, сделка откатывается, но ордера маркет-мейкеров, участвовавших в сопоставлении, принудительно удаляются из стакана.

QКаков экономический эффект этой атаки для злоумышленников и жертв?

AАтакующие получают значительную прибыль при минимальных затратах. Например, один из идентифицированных кошельков заработал 16 427 долларов, в основном за один день, при этом стоимость Gas для каждой атаки составляла менее 0,1 доллара. Жертвы (маркет-мейкеры и торговые роботы) несут прямые убытки от принудительного удаления их ордеров, потери хеджирующих позиций и упущенную выгоду. Некоторые трейдеры сообщили о потерях в тысячи долларов.

QКакие существуют способы获利 (получения прибыли) в рамках этой атаки?

AОсновных способа два: 1) «Монополизация стакана»: удалив ордера конкурентов, атакующий выставляет свои ордера с очень широким спредом (например, покупка по 40 центов, продажа по 60), вынуждая других трейдеров соглашаться на невыгодные условия. 2) «Охота на хеджирующих ботов»: атакующий инициирует сделку, бот, получив сигнал о её исполнении, открывает хеджирующую позицию. После отката первоначальной сделки бот остается с незащищенной позицией, которой атакующий может воспользоваться для получения прибыли.

QКак сообщество и платформа отреагировали на эту уязвимость?

AНа момент публикации статьи официальная реакция Polymarket была ограниченной. Сообщество самостоятельно разработало инструменты для противодействия, такие как открытый инструмент мониторинга «Nonce Guard», который отслеживает отмены ордеров в блокчейне и создает черный список адресов атакующих. Однако это лишь временное решение, а не фундаментальное исправление уязвимости в архитектуре платформы.

QКаковы долгосрочные последствия этой атаки для Polymarket и подобных платформ?

AАтака подрывает доверие к базовой инфраструктуре Polymarket. Маркет-мейкеры могут отказаться предоставлять ликвидность из-за риска внезапного удаления их ордеров. Торговые роботы больше не могут доверять сигналам API. Это может привести к ухудшению ликвидности, увеличению спредов и, в конечном итоге, снижению удобства использования платформы для обычных пользователей, что ставит под угрозу её устойчивость в долгосрочной перспективе.

Похожее

Сердце «искусственного Солнца»: Китай создал крупнейший магнит для термоядерного реактора

27 июня 2026 года Институт физики плазмы Китайской академии наук завершил испытания ключевых сверхпроводящих магнитов для термоядерного реактора («искусственное Солнце»). Эти магниты необходимы для создания мощного магнитного поля, удерживающего плазму температурой свыше 100 миллионов градусов, не позволяя ей контактировать со стенками реактора. Главным достижением стал тороидальный магнит (TF) — крупнейший в мире для таких целей. Его размеры — 21×12×3,3 метра, вес — 582 тонны. Он превосходит аналогичный магнит международного проекта ITER по объёму в 1,3 раза и по запасаемой энергии в 3 раза (120 гигаджоулей). Параллельно успешно испытан центральный сверхпроводящий соленоид, который индуцирует и поддерживает ток в плазме. Все технологии и материалы являются отечественными разработками Китая. Магниты предназначены для будущего экспериментального токамака BEST, сборку которого планируют завершить к концу 2027 года. Это важный шаг на пути к созданию термоядерной энергетики, которая рассматривается как практически неисчерпаемый и чистый источник энергии.

cryptonews.ru38 мин. назад

Сердце «искусственного Солнца»: Китай создал крупнейший магнит для термоядерного реактора

cryptonews.ru38 мин. назад

Рынки прогнозов советуют держать позиции, а Citadel Securities прогнозирует повышение ставок ФРС на фоне давления Трампа на центральный банк

28–29 июля ФРС США проведет заседание FOMC, на котором объявит решение по процентным ставкам. Большинство рыночных инструментов (CME Fedwatch, Kalshi, Polymarket) указывают на высокую вероятность (66–73%) сохранения текущего диапазона ставок 3,50–3,75%. Вероятность повышения на 25 базисных пунктов оценивается примерно в 27–34%. Однако Citadel Securities высказывает нестандартное мнение: её макростратег Фрэнк Флайт прогнозирует неожиданное повышение ставки на этой неделе. Он считает, что такой шаг укрепит доверие к ФРС и её приверженность борьбе с инфляцией. Президент Трамп, напротив, продолжает публично давить на центральный банк с требованием снизить ставки для стимулирования экономики. Инфляционные риски, в том числе вызванные нестабильностью цен на нефть, сохраняют неопределенность. Для биткоина и рисковых активов решение ФРС, соответствующее консенсусу, может пройти незаметно, тогда как неожиданное повышение ставок способно вызвать значительную волатильность и отток капитала. В случае сохранения ставок внимание рынка сместится на сентябрьское заседание, где вероятность повышения уже превышает 50%. После объявления решения председатель Уорш проведёт пресс-конференцию, которая прояснит дальнейшие намерения ФРС.

cryptonews.ru57 мин. назад

Рынки прогнозов советуют держать позиции, а Citadel Securities прогнозирует повышение ставок ФРС на фоне давления Трампа на центральный банк

cryptonews.ru57 мин. назад

Во время следующего бычьего ралли аналитик прогнозирует рост XRP до $6

Криптоаналитик Egrag Crypto прогнозирует, что в ходе следующего бычьего ралли цена XRP может достичь $6,40. При текущей цене около $1,06 это означает потенциальный рост более чем на 500%. Аналитик отмечает, что XRP протестировал прорыв из многолетнего симметричного треугольника, однако не исключает краткосрочного падения к поддержке около $0,88, если верхняя граница треугольника не устоит. Для движения к цели в $6,40 токену сначала необходимо преодолеть ключевые уровни сопротивления: $1,23, затем $1,65. Превышение $1,65 откроет путь к историческим максимумам в зоне $3,00–$3,50. Подтверждением бычьего тренда к $6,40 станет удержание цены выше исторического максимума при поддержке 21-месячной скользящей средней. В этом случае, по мнению аналитика, возможен дальнейший рост до $30. С начала 2026 года цена XRP упала почти на 43%. На момент публикации объём торгов за сутки составил около $1,33 млрд, а рыночная капитализация — $66,06 млрд.

cryptonews.ru1 ч. назад

Во время следующего бычьего ралли аналитик прогнозирует рост XRP до $6

cryptonews.ru1 ч. назад

Истинная причина того, почему выжившие в обвале 2022 года проекты DeFi закрываются сейчас

Несмотря на то, что многие проекты DeFi, пережившие крах 2022 года, закрываются в 2026, общая активность в криптоэкономике не уменьшилась, а переместилась. По данным аналитиков, капитал стал более разборчивым: вместо того, чтобы следовать за краткосрочными токенными стимулами, инвесторы теперь ищут устойчивую доходность, проверенную репутацию и качественные решения. Конкуренция резко возросла, и теперь тысячи протоколов борются за пользователей и ликвидность. В то время как базовые слои инфраструктуры DeFi (такие как децентрализованные биржи или кредитование) консолидируются вокруг лидеров, инновации и рост смещаются на более высокие уровни: к токенизированным активам, AI-приложениям (агентное DeFi) и интеграции с традиционными финансовыми платформами. Успех будущих проектов будет зависеть от их способности легко внедряться в уже существующие платформы и привлекать пользователей за пределами традиционной аудитории DeFi.

cointelegraph1 ч. назад

Истинная причина того, почему выжившие в обвале 2022 года проекты DeFi закрываются сейчас

cointelegraph1 ч. назад

Торговля

Спот

Популярные статьи

Как купить ORDER

Добро пожаловать на HTX.com! Мы сделали приобретение Orderly (ORDER) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Orderly (ORDER).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Orderly (ORDER)После приобретения вами Orderly (ORDER) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Orderly (ORDER)С легкостью торгуйте Orderly (ORDER) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

612 просмотров всегоОпубликовано 2024.08.25Обновлено 2026.06.02

Как купить ORDER

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ORDER (ORDER) представлены ниже.

活动图片