Когда глубина становится иллюзией: Polymarket подвергается стресс-тесту «ордерной атаки»

比推Опубликовано 2026-02-26Обновлено 2026-02-26

Введение

Платформа прогнозных рынков Polymarket столкнулась с новой атакой, позволяющей злоумышленникам удалять ордера маркет-мейкеров с минимальными затратами. Атакующие используют рассинхронизацию между внецепным сопоставлением заявок и ончейн-исполнением на Polygon. После сопоставления заявки в системе атакующий мгновенно выводит средства через транзакцию с высоким газом, что приводит к провалу сделки в блокчейне. В результате ордера маркет-мейкеров принудительно удаляются. Атака позволяет злоумышленникам монополизировать рынок, устанавливая широкие спреды, или атаковать торговых ботов, создавая нехеджированные позиции. Стоимость атаки — менее $0.1 за цикл, в то время как прибыль одного из идентифицированных кошельков составила $16,427 за день. Polymarket официально не прокомментировал ситуацию. Сообщество разработало инструмент мониторинга Nonce Guard, но проблема требует фундаментального исправления архитектуры платформы. Атака угрожает ликвидности и стабильности рынка.

Автор: Frank, PANews

Оригинальное название: Менее 10 центов разрушили ликвидность на миллионы: ордерная атака может опустошить основы ликвидности Polymarket


Одна ончейн-сделка стоимостью менее 0.1 доллара может мгновенно стереть с ордерной книги Polymarket ордера маркет-мейкеров на сумму в десятки тысяч долларов. Это не теоретическое предположение, а реальность, которая происходит прямо сейчас.

В феврале 2026 года игроки в социальных сетях раскрыли новый метод атаки на маркет-мейкеров Polymarket. Блогер BuBBliK охарактеризовал его как «elegant & brutal» (элегантный и жестокий), поскольку злоумышленнику достаточно заплатить комиссию за газ (Gas) в сети Polygon менее 0.1 доллара, чтобы выполнить один цикл атаки примерно за 50 секунд. В то время как жертвы — маркет-мейкеры и автоматические торговые роботы, выставившие на ордерной книге реальные ордера на покупку и продажу, — сталкиваются с множественными ударами: принудительным удалением ордеров, непреднамеренным открытием позиций и даже прямыми убытками.

PANews изучила адрес злоумышленника, отмеченный сообществом, и обнаружила, что этот аккаунт был зарегистрирован в феврале 2026 года, участвовал в сделках всего на 7 рынках, но уже зафиксировал общую прибыль в размере 16,427 долларов США, причем основная прибыль была получена в течение одного дня. Когда основа ликвидности лидера рынка прогнозов с оценкой в 90 миллиардов долларов может быть расшатана стоимостью в несколько центов, это暴露ляет не просто техническую уязвимость.

PANews подробно разберет технический механизм этой атаки, ее экономическую логику и потенциальное влияние на индустрию预测市场 (рынков прогнозов).

Как происходит атака: точная охота с использованием «временного лага»

Чтобы понять эту атаку, нужно сначала разобраться в торговом процессе Polymarket. В отличие от большинства DEX, Polymarket в погоне за пользовательским опытом, близким к централизованным биржам, использует гибридную архитектуру «офф-чейн matching (сопоставление) + ончейн settlement (расчеты)». Пользовательские ордера и matching выполняются моментально офф-чейн, и только окончательный расчет средств提交 (отправляется) в сеть Polygon для исполнения. Этот дизайн позволяет пользователям наслаждаться нулевой комиссией Gas за размещение ордеров и секундным исполнением сделок, но также создает «временной лаг» в несколько секунд или десятков секунд между офф-чейн и ончейн, и злоумышленник瞄准 (прицелился) именно в этот промежуток.

Логика атаки не сложна. Злоумышленник сначала через API размещает обычный ордер на покупку или продажу. В этот момент офф-чейн система проверяет подпись и баланс, все в порядке, и затем сопоставляет его с ордерами других маркет-мейкеров в ордерной книге. Но几乎 в то же время (почти в то же время) злоумышленник инициирует в ончейн перевод USDC с очень высокой комиссией Gas, переводя все деньги из кошелька. Поскольку комиссия Gas значительно выше настроек по умолчанию ретранслятора (relayer) платформы, эта «осушающая» транзакция抢先确认ляется (подтверждается) сетью. Когда позже ретранслятор отправляет результат matching в блокчейн, кошелек злоумышленника уже пуст, транзакция откатывается (fail回滚) из-за недостаточного баланса.

Если бы на этом история заканчивалась, это была бы просто потраченная впустую комиссия Gas ретранслятора. Но真正致命的一步在于 (по-настоящему смертельный шаг заключается в следующем): хотя транзакция в ончейн не удалась, офф-чейн система Polymarket принудительно удаляет все ордера невинных маркет-мейкеров, участвовавших в этом неудачном matching, из ордерной книги. Другими словами, злоумышленник одной заведомо неудачной сделкой «одной кнопкой очищает» высталенные за реальные деньги ордера на покупку и продажу.

Используя аналогию: это как громко назвать цену на аукционе, а в момент удара молотка отказаться, сказав «У меня нет денег», но аукционный дом конфискует номера всех других нормальных участников торгов, в результате чего аукцион срывается.

Стоит отметить, что сообщество впоследствии обнаружило «усовершенствованную версию» этой атаки, названную «Ghost Fills» (Призрачное исполнение). Злоумышленнику больше не нужно опережать转账 (перевод); вместо этого, после matching ордера офф-чейн, но до ончейн settlement, он напрямую вызывает функцию контракта «отменить все ордера одной кнопкой», чтобы его ордер мгновенно стал недействительным, достигая того же эффекта. Более хитроумно то, что злоумышленник может одновременно размещать ордера на нескольких рынках, наблюдать за движением цены, затем нормально исполнять только выгодные ордера, а для невыгодных использовать этот метод отмены, по сути создавая «бесплатный опцион» «только выигрыш, без проигрыша».

«Экономика» атаки: стоимость в несколько центов, доход в 16 тысяч долларов

Помимо прямого удаления ордеров маркет-мейкеров, эта рассинхронизация状态 (состояния) между офф-чейн и ончейн также использовалась для охоты на автоматические торговые роботы. Согласно мониторингу команды безопасности GoPlus, пострадали роботы, включая Negrisk, ClawdBots, MoltBot и другие.

Злоумышленник удаляет чужие ордера, создает «призрачные исполнения» — сами по себе эти операции не приносят прибыли. Так как же зарабатываются деньги?

PANews выяснила, что у злоумышленника есть два основных пути получения прибыли.

Первый — «монополизация маркет-мейкинга после зачистки». В нормальных условиях в ордерной книге популярного预测市场 (рынка прогнозов) несколько маркет-мейкеров竞争 (конкурируют), выставляя ордера, спред между лучшей ценой покупки (bid) и продажи (ask) обычно узкий, например, ордер на покупку выставляется по 49 центов, на продажу — по 51 центу, маркет-мейкеры зарабатывают небольшую прибыль на спреде в 2 цента. Злоумышленник, repeatedly инициируя «заведомо неудачные сделки», принудительно удаляет все высталенные ордера этих конкурентов. В этот момент стакан становится пустым, и злоумышленник немедленно выставляет свои собственные ордера на покупку и продажу, но со значительно widened спредом, например, ордер на покупку по 40 центов, на продажу — по 60 центов. Другим пользователям, нуждающимся в сделке, при отсутствии лучших котировок приходится接受 (принимать) эту цену, и злоумышленник зарабатывает прибыль на этом 20-центовом «монопольном спреде». Эта модель повторяется циклически: зачистка, монополизация, получение прибыли, снова зачистка.

Второй путь получения прибыли более прямой — «охота на хеджирующих роботов». Проиллюстрируем конкретным примером: предположим, цена «Yes» на某个 рынке (неком рынке) составляет 50 центов. Злоумышленник через API размещает у робота-маркет-мейкера ордер на покупку «Yes» на 10,000 долларов. Офф-чейн система подтверждает успешный matching, и API немедленно сообщает роботу: «Вы продали 20,000 акций Yes». Получив сигнал, робот, чтобы хеджировать风险 (риск), немедленно покупает 20,000 акций «No» на другом связанном рынке, чтобы зафиксировать прибыль. Но紧接着 (сразу после этого) злоумышленник в ончейн заставляет ту сделку на покупку на 10,000 долларов откатиться (fail), что означает, что робот на самом деле ничего не продал из «Yes». Его предполагаемая хеджирующая позиция теперь变成了 (превращается) в непокрытую одностороннюю ставку: на руках только 20,000 акций «No» без соответствующей короткой позиции для защиты. Злоумышленник затем проводит реальные сделки на рынке, используя вынужденную продажу роботом этих незащищенных хеджем позиций для получения прибыли или直接 (напрямую) извлекает прибыль из смещения рыночных цен.

Со стороны затрат, каждый цикл атаки требует оплаты комиссии Gas в сети Polygon менее 0.1 доллара, каждый цикл занимает около 50 секунд, теоретически можно выполнить около 72 циклов в час. Один из злоумышленников создал систему «двух кошельков с циклической работой» (Cycle A Hub и Cycle B Hub работают попеременно),实现了 (реализовав) полностью автоматизированную高频 атаку (высокочастотную атаку). В блокчейне уже зарегистрированы сотни неудачных транзакций.

Со стороны доходов, проверенный PANews адрес, отмеченный сообществом, показывает, что этот аккаунт был newly зарегистрирован в феврале 2026 года, участвовал всего в 7 рынках, но уже реализовал общую прибыль в 16427 долларов США, максимальная прибыль за одну сделку составила 4415 долларов, основная获利活动 (прибыльная деятельность) была сконцентрирована в极短的时间窗口内 (в крайне коротком временном окне). То есть злоумышленник, потратив в общей сложности, возможно, менее 10 долларов на комиссии Gas, за один день получил прибыль свыше 1.6 тысяч долларов. И это лишь один отмеченный адрес; реальное количество участвующих адресов и общая сумма прибыли, вероятно, гораздо больше.

Для пострадавших маркет-мейкеров потери更难量化 (сложнее量化 количественно оценить). Трейдеры, управляющие роботами на рынке BTC с 5-минутными интервалами, в сообществе Reddit сообщают об убытках в «тысячи долларов». Более глубинное повреждение заключается в упущенной выгоде из-за частого принудительного удаления ордеров и операционных затрат на вынужденную корректировку стратегии маркет-мейкинга.

Более сложная проблема заключается в том, что эта уязвимость является проблемой дизайна базового механизма Polymarket, которую нельзя быстро исправить. По мере того как этот метод атаки становится публичным (公开), подобные атаки станут более распространенными, что further damage (еще больше навредит) и без того хрупкой ликвидности Polymarket.

Самопомощь сообщества, предупреждения и молчание платформы

На данный момент официальные представители Polymarket не выпустили подробных заявлений или планов исправления regarding этой ордерной атаки. Некоторые пользователи в социальных сетях также заявляют, что об этой ошибке сообщали多次 (много раз) несколько месяцев назад, но никто не обращал внимания. Стоит отметить, что ранее Polymarket, столкнувшись с инцидентом «атаки на управление» (манипулирование голосованием оракула UMA), также выбрала подход отказа в возмещении средств.

В условиях бездействия официальных лиц сообщество начало самостоятельно искать решения. Один разработчик из сообщества самостоятельно создал инструмент мониторинга с открытым исходным кодом под названием «Nonce Guard». Этот инструмент может в реальном времени监控 (мониторить) операции отмены ордеров в сети Polygon, создавать черный список адресов злоумышленников и предоставлять торговым роботам универсальный сигнал预警 (предупреждения). Однако это решение по своей сути является заплаткой, усиливающей мониторинг, и не может从根本上彻底 решить подобные проблемы.

По сравнению с другими арбитражными методами, потенциальное влияние этого метода атаки может быть более深远 (дальнейшим и глубоким).

Для маркет-мейкеров:辛苦维护的 (тщательно поддерживаемые) высталенные ордера могут быть массово удалены без какого-либо предупреждения, стабильность и предсказуемость стратегии маркет-мейкинга исчезают, что может напрямую поколебать их готовность продолжать предоставлять ликвидность на Polymarket.

Для пользователей, управляющих автоматическими торговыми роботами: сигналы об исполнении, возвращаемые API, больше не заслуживают доверия. А обычные пользователи во время торговли могут понести значительные убытки из-за мгновенно исчезающей ликвидности.

Для самой платформы Polymarket: когда маркет-мейкеры боятся выставлять ордера, а роботы боятся хеджировать, глубина ордерной книги неизбежно сокращаться (сократится), и этот порочный круг будет further加剧 (усугубляться).


Twitter:https://twitter.com/BitpushNewsCN

Группа общения比推 TG:https://t.me/BitPushCommunity

Подписка比推 TG: https://t.me/bitpush

Оригинальная ссылка:https://www.bitpush.news/articles/7614683

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое «атака ордеров» на Polymarket и как она работает?

AАтака ордеров на Polymarket — это метод, при котором злоумышленник использует рассинхронизацию между внецепными (офф-чейн) и внутрицепными (он-чейн) процессами платформы. Атакующий размещает ордер через API, который сопоставляется с ордерами маркет-мейкеров в офф-чейн системе, но затем быстро выводит средства через транзакцию в блокчейне с высокой комиссией Gas. Когда ордер поступает в блокчейн для исполнения, на счету атакующего уже нет средств, сделка откатывается, но ордера маркет-мейкеров, участвовавших в сопоставлении, принудительно удаляются из стакана.

QКаков экономический эффект этой атаки для злоумышленников и жертв?

AАтакующие получают значительную прибыль при минимальных затратах. Например, один из идентифицированных кошельков заработал 16 427 долларов, в основном за один день, при этом стоимость Gas для каждой атаки составляла менее 0,1 доллара. Жертвы (маркет-мейкеры и торговые роботы) несут прямые убытки от принудительного удаления их ордеров, потери хеджирующих позиций и упущенную выгоду. Некоторые трейдеры сообщили о потерях в тысячи долларов.

QКакие существуют способы获利 (получения прибыли) в рамках этой атаки?

AОсновных способа два: 1) «Монополизация стакана»: удалив ордера конкурентов, атакующий выставляет свои ордера с очень широким спредом (например, покупка по 40 центов, продажа по 60), вынуждая других трейдеров соглашаться на невыгодные условия. 2) «Охота на хеджирующих ботов»: атакующий инициирует сделку, бот, получив сигнал о её исполнении, открывает хеджирующую позицию. После отката первоначальной сделки бот остается с незащищенной позицией, которой атакующий может воспользоваться для получения прибыли.

QКак сообщество и платформа отреагировали на эту уязвимость?

AНа момент публикации статьи официальная реакция Polymarket была ограниченной. Сообщество самостоятельно разработало инструменты для противодействия, такие как открытый инструмент мониторинга «Nonce Guard», который отслеживает отмены ордеров в блокчейне и создает черный список адресов атакующих. Однако это лишь временное решение, а не фундаментальное исправление уязвимости в архитектуре платформы.

QКаковы долгосрочные последствия этой атаки для Polymarket и подобных платформ?

AАтака подрывает доверие к базовой инфраструктуре Polymarket. Маркет-мейкеры могут отказаться предоставлять ликвидность из-за риска внезапного удаления их ордеров. Торговые роботы больше не могут доверять сигналам API. Это может привести к ухудшению ликвидности, увеличению спредов и, в конечном итоге, снижению удобства использования платформы для обычных пользователей, что ставит под угрозу её устойчивость в долгосрочной перспективе.

Похожее

Паркер Льюис ответил, почему биткоин остаётся лучшими деньгами

Известный биткоин-аналитик Паркер Льюис раскритиковал стратегии публичных компаний, позиционирующих себя как криптовалютные казначейства. Он заявил, что продажа ими «цифрового кредита» в виде бессрочных привилегированных акций искажает суть биткоина, который не генерирует фиатный доход на алгоритмическом уровне. Льюис подчеркнул, что выплата дивидендов в этой модели часто зависит от притока новых инвесторов, что несёт высокие риски, наглядно демонстрируемые скромным размером рынка таких акций ($1 трлн) на фоне глобального кредитного рынка ($300 трлн). Эксперт также опроверг тезис о чрезмерной волатильности биткоина, объяснив её как естественное следствие массового принятия актива с жёстко ограниченным предложением. Он призвал инвесторов покупать биткоины напрямую, а не акции компаний вроде MicroStrategy, что математически безопаснее. Льюис указал на главную угрозу — инфляцию фиатных денег, проиллюстрировав её личным «Индексом рибая», показывающим рост цен на 12–13% годовых. В итоге, наиболее надёжной стратегией защиты сбережений он назвал прямое владение биткоином и контроль над приватными ключами, предостерегая от скрытых рисков погони за корпоративной доходностью через деривативы.

cryptonews.ru1 ч. назад

Паркер Льюис ответил, почему биткоин остаётся лучшими деньгами

cryptonews.ru1 ч. назад

Почему биткоин удерживает $64 000 после жесткой паузы ФРС

Федеральная резервная система США оставила ключевую ставку без изменений, но жесткая риторика и голосование (9 против 3) показали готовность к дальнейшему ужесточению, что ограничивает аппетит к рисковым активам. Несмотря на это, биткоин демонстрирует устойчивость, удерживаясь около уровня $64 000 после волатильной реакции на заявление ФРС. Ключевая поддержка находится в зоне $63 000–63 500, сопротивление — около $66 000. На рынке наблюдается ротация капитала: спотовые Bitcoin-ETF после серии оттоков показали чистый приток в $32,1 млн, тогда как фонды на Ethereum продолжили терять средства. Интерес институциональных инвесторов сместился в сторону биткоина как основного актива, хотя отдельные альткоины, такие как Solana, также привлекают капитал. Рыночная доля Ethereum снижается, несмотря на сильные фундаментальные показатели сети, включая растущую очередь на стейкинг. Законодательная инициатива CLARITY Act была отложена Сенатом США до осени, что снизило рыночные ожидания относительно её принятия в 2026 году. В последний день июля внимание инвесторов будет приковано к макроэкономической статистике из США. Устойчивость биткоина выше $63 000, закрепление Ethereum над $1 860 и продолжение притоков в ETF могут стать сигналами для формирования базы восстановления во второй половине года.

cryptonews.ru1 ч. назад

Почему биткоин удерживает $64 000 после жесткой паузы ФРС

cryptonews.ru1 ч. назад

Компания ARK Invest Кэти Вуд купила 109,129 акций Circle на $6,83 млн

Компания ARK Invest Кэти Вуд приобрела 109 129 акций компании Circle на сумму около 6,83 млн долларов США. Покупка была осуществлена через три ее биржевых фонда: ARK Innovation, ARK Next Generation Internet и ARK Fintech Innovation. Эта сделка произошла вскоре после того, как Circle получила лицензию на доверительное управление от Департамента финансовых услуг штата Нью-Йорк для своей дочерней компании Circle New York Trust. Генеральный директор Circle Джереми Аллер назвал получение лицензии долгосрочной целью компании. Однако, несмотря на это регулирующее одобрение, акции Circle (CRCL) 31 июля снизились на 2,54%, что, вероятно, указывает на сдержанную реакцию инвесторов на данную новость. Параллельно ARK Invest также совершила крупные покупки акций Tesla, SpaceX и Nvidia на общую сумму около 40,2 млн долларов, одновременно сократив свои доли в таких компаниях, как Shopify, Cloudflare и CrowdStrike.

cryptonews.ru1 ч. назад

Компания ARK Invest Кэти Вуд купила 109,129 акций Circle на $6,83 млн

cryptonews.ru1 ч. назад

Арестованы участники мошеннической схемы с XRP, похитившие 9 млн долларов у 71 инвестора

Полиция Сеула арестовала трех участников мошеннической инвестиционной платформы, похитивших примерно 3,4 млн XRP (около 9 млн долларов) у 71 инвестора. Группа продвигала сайт Fxrpntwork.com через блоги и YouTube, обещая гарантированную сохранность вкладов и ежемесячный доход до 1,8%, после чего исчезла с деньгами. Мошенники использовали названия и брендинг легитимных проектов Flare Network и FXRP для создания видимости надежности. Полиция предупреждает инвесторов о необходимости проверять официальные источники и не доверять непроверенной информации в интернете. Дело передано прокуратуре, ведется розыск еще одного подозреваемого за рубежом с помощью Интерпола. В ходе расследования были заморожены активы на крупную сумму и выявлены дополнительные транзакции, что указывает на возможных новых потерпевших и соучастников. Этот случай иллюстрирует распространенность мошеннических схем с гарантированной доходностью в криптосфере.

cryptonews.ru1 ч. назад

Арестованы участники мошеннической схемы с XRP, похитившие 9 млн долларов у 71 инвестора

cryptonews.ru1 ч. назад

Торговля

Спот

Популярные статьи

Как купить ORDER

Добро пожаловать на HTX.com! Мы сделали приобретение Orderly (ORDER) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Orderly (ORDER).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Orderly (ORDER)После приобретения вами Orderly (ORDER) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Orderly (ORDER)С легкостью торгуйте Orderly (ORDER) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

629 просмотров всегоОпубликовано 2024.08.25Обновлено 2026.06.02

Как купить ORDER

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ORDER (ORDER) представлены ниже.

活动图片