Когда глубина становится иллюзией: Polymarket подвергается стресс-тесту «ордерной атаки»

比推Опубликовано 2026-02-26Обновлено 2026-02-26

Введение

Платформа прогнозных рынков Polymarket столкнулась с новой атакой, позволяющей злоумышленникам удалять ордера маркет-мейкеров с минимальными затратами. Атакующие используют рассинхронизацию между внецепным сопоставлением заявок и ончейн-исполнением на Polygon. После сопоставления заявки в системе атакующий мгновенно выводит средства через транзакцию с высоким газом, что приводит к провалу сделки в блокчейне. В результате ордера маркет-мейкеров принудительно удаляются. Атака позволяет злоумышленникам монополизировать рынок, устанавливая широкие спреды, или атаковать торговых ботов, создавая нехеджированные позиции. Стоимость атаки — менее $0.1 за цикл, в то время как прибыль одного из идентифицированных кошельков составила $16,427 за день. Polymarket официально не прокомментировал ситуацию. Сообщество разработало инструмент мониторинга Nonce Guard, но проблема требует фундаментального исправления архитектуры платформы. Атака угрожает ликвидности и стабильности рынка.

Автор: Frank, PANews

Оригинальное название: Менее 10 центов разрушили ликвидность на миллионы: ордерная атака может опустошить основы ликвидности Polymarket


Одна ончейн-сделка стоимостью менее 0.1 доллара может мгновенно стереть с ордерной книги Polymarket ордера маркет-мейкеров на сумму в десятки тысяч долларов. Это не теоретическое предположение, а реальность, которая происходит прямо сейчас.

В феврале 2026 года игроки в социальных сетях раскрыли новый метод атаки на маркет-мейкеров Polymarket. Блогер BuBBliK охарактеризовал его как «elegant & brutal» (элегантный и жестокий), поскольку злоумышленнику достаточно заплатить комиссию за газ (Gas) в сети Polygon менее 0.1 доллара, чтобы выполнить один цикл атаки примерно за 50 секунд. В то время как жертвы — маркет-мейкеры и автоматические торговые роботы, выставившие на ордерной книге реальные ордера на покупку и продажу, — сталкиваются с множественными ударами: принудительным удалением ордеров, непреднамеренным открытием позиций и даже прямыми убытками.

PANews изучила адрес злоумышленника, отмеченный сообществом, и обнаружила, что этот аккаунт был зарегистрирован в феврале 2026 года, участвовал в сделках всего на 7 рынках, но уже зафиксировал общую прибыль в размере 16,427 долларов США, причем основная прибыль была получена в течение одного дня. Когда основа ликвидности лидера рынка прогнозов с оценкой в 90 миллиардов долларов может быть расшатана стоимостью в несколько центов, это暴露ляет не просто техническую уязвимость.

PANews подробно разберет технический механизм этой атаки, ее экономическую логику и потенциальное влияние на индустрию预测市场 (рынков прогнозов).

Как происходит атака: точная охота с использованием «временного лага»

Чтобы понять эту атаку, нужно сначала разобраться в торговом процессе Polymarket. В отличие от большинства DEX, Polymarket в погоне за пользовательским опытом, близким к централизованным биржам, использует гибридную архитектуру «офф-чейн matching (сопоставление) + ончейн settlement (расчеты)». Пользовательские ордера и matching выполняются моментально офф-чейн, и только окончательный расчет средств提交 (отправляется) в сеть Polygon для исполнения. Этот дизайн позволяет пользователям наслаждаться нулевой комиссией Gas за размещение ордеров и секундным исполнением сделок, но также создает «временной лаг» в несколько секунд или десятков секунд между офф-чейн и ончейн, и злоумышленник瞄准 (прицелился) именно в этот промежуток.

Логика атаки не сложна. Злоумышленник сначала через API размещает обычный ордер на покупку или продажу. В этот момент офф-чейн система проверяет подпись и баланс, все в порядке, и затем сопоставляет его с ордерами других маркет-мейкеров в ордерной книге. Но几乎 в то же время (почти в то же время) злоумышленник инициирует в ончейн перевод USDC с очень высокой комиссией Gas, переводя все деньги из кошелька. Поскольку комиссия Gas значительно выше настроек по умолчанию ретранслятора (relayer) платформы, эта «осушающая» транзакция抢先确认ляется (подтверждается) сетью. Когда позже ретранслятор отправляет результат matching в блокчейн, кошелек злоумышленника уже пуст, транзакция откатывается (fail回滚) из-за недостаточного баланса.

Если бы на этом история заканчивалась, это была бы просто потраченная впустую комиссия Gas ретранслятора. Но真正致命的一步在于 (по-настоящему смертельный шаг заключается в следующем): хотя транзакция в ончейн не удалась, офф-чейн система Polymarket принудительно удаляет все ордера невинных маркет-мейкеров, участвовавших в этом неудачном matching, из ордерной книги. Другими словами, злоумышленник одной заведомо неудачной сделкой «одной кнопкой очищает» высталенные за реальные деньги ордера на покупку и продажу.

Используя аналогию: это как громко назвать цену на аукционе, а в момент удара молотка отказаться, сказав «У меня нет денег», но аукционный дом конфискует номера всех других нормальных участников торгов, в результате чего аукцион срывается.

Стоит отметить, что сообщество впоследствии обнаружило «усовершенствованную версию» этой атаки, названную «Ghost Fills» (Призрачное исполнение). Злоумышленнику больше не нужно опережать转账 (перевод); вместо этого, после matching ордера офф-чейн, но до ончейн settlement, он напрямую вызывает функцию контракта «отменить все ордера одной кнопкой», чтобы его ордер мгновенно стал недействительным, достигая того же эффекта. Более хитроумно то, что злоумышленник может одновременно размещать ордера на нескольких рынках, наблюдать за движением цены, затем нормально исполнять только выгодные ордера, а для невыгодных использовать этот метод отмены, по сути создавая «бесплатный опцион» «только выигрыш, без проигрыша».

«Экономика» атаки: стоимость в несколько центов, доход в 16 тысяч долларов

Помимо прямого удаления ордеров маркет-мейкеров, эта рассинхронизация状态 (состояния) между офф-чейн и ончейн также использовалась для охоты на автоматические торговые роботы. Согласно мониторингу команды безопасности GoPlus, пострадали роботы, включая Negrisk, ClawdBots, MoltBot и другие.

Злоумышленник удаляет чужие ордера, создает «призрачные исполнения» — сами по себе эти операции не приносят прибыли. Так как же зарабатываются деньги?

PANews выяснила, что у злоумышленника есть два основных пути получения прибыли.

Первый — «монополизация маркет-мейкинга после зачистки». В нормальных условиях в ордерной книге популярного预测市场 (рынка прогнозов) несколько маркет-мейкеров竞争 (конкурируют), выставляя ордера, спред между лучшей ценой покупки (bid) и продажи (ask) обычно узкий, например, ордер на покупку выставляется по 49 центов, на продажу — по 51 центу, маркет-мейкеры зарабатывают небольшую прибыль на спреде в 2 цента. Злоумышленник, repeatedly инициируя «заведомо неудачные сделки», принудительно удаляет все высталенные ордера этих конкурентов. В этот момент стакан становится пустым, и злоумышленник немедленно выставляет свои собственные ордера на покупку и продажу, но со значительно widened спредом, например, ордер на покупку по 40 центов, на продажу — по 60 центов. Другим пользователям, нуждающимся в сделке, при отсутствии лучших котировок приходится接受 (принимать) эту цену, и злоумышленник зарабатывает прибыль на этом 20-центовом «монопольном спреде». Эта модель повторяется циклически: зачистка, монополизация, получение прибыли, снова зачистка.

Второй путь получения прибыли более прямой — «охота на хеджирующих роботов». Проиллюстрируем конкретным примером: предположим, цена «Yes» на某个 рынке (неком рынке) составляет 50 центов. Злоумышленник через API размещает у робота-маркет-мейкера ордер на покупку «Yes» на 10,000 долларов. Офф-чейн система подтверждает успешный matching, и API немедленно сообщает роботу: «Вы продали 20,000 акций Yes». Получив сигнал, робот, чтобы хеджировать风险 (риск), немедленно покупает 20,000 акций «No» на другом связанном рынке, чтобы зафиксировать прибыль. Но紧接着 (сразу после этого) злоумышленник в ончейн заставляет ту сделку на покупку на 10,000 долларов откатиться (fail), что означает, что робот на самом деле ничего не продал из «Yes». Его предполагаемая хеджирующая позиция теперь变成了 (превращается) в непокрытую одностороннюю ставку: на руках только 20,000 акций «No» без соответствующей короткой позиции для защиты. Злоумышленник затем проводит реальные сделки на рынке, используя вынужденную продажу роботом этих незащищенных хеджем позиций для получения прибыли или直接 (напрямую) извлекает прибыль из смещения рыночных цен.

Со стороны затрат, каждый цикл атаки требует оплаты комиссии Gas в сети Polygon менее 0.1 доллара, каждый цикл занимает около 50 секунд, теоретически можно выполнить около 72 циклов в час. Один из злоумышленников создал систему «двух кошельков с циклической работой» (Cycle A Hub и Cycle B Hub работают попеременно),实现了 (реализовав) полностью автоматизированную高频 атаку (высокочастотную атаку). В блокчейне уже зарегистрированы сотни неудачных транзакций.

Со стороны доходов, проверенный PANews адрес, отмеченный сообществом, показывает, что этот аккаунт был newly зарегистрирован в феврале 2026 года, участвовал всего в 7 рынках, но уже реализовал общую прибыль в 16427 долларов США, максимальная прибыль за одну сделку составила 4415 долларов, основная获利活动 (прибыльная деятельность) была сконцентрирована в极短的时间窗口内 (в крайне коротком временном окне). То есть злоумышленник, потратив в общей сложности, возможно, менее 10 долларов на комиссии Gas, за один день получил прибыль свыше 1.6 тысяч долларов. И это лишь один отмеченный адрес; реальное количество участвующих адресов и общая сумма прибыли, вероятно, гораздо больше.

Для пострадавших маркет-мейкеров потери更难量化 (сложнее量化 количественно оценить). Трейдеры, управляющие роботами на рынке BTC с 5-минутными интервалами, в сообществе Reddit сообщают об убытках в «тысячи долларов». Более глубинное повреждение заключается в упущенной выгоде из-за частого принудительного удаления ордеров и операционных затрат на вынужденную корректировку стратегии маркет-мейкинга.

Более сложная проблема заключается в том, что эта уязвимость является проблемой дизайна базового механизма Polymarket, которую нельзя быстро исправить. По мере того как этот метод атаки становится публичным (公开), подобные атаки станут более распространенными, что further damage (еще больше навредит) и без того хрупкой ликвидности Polymarket.

Самопомощь сообщества, предупреждения и молчание платформы

На данный момент официальные представители Polymarket не выпустили подробных заявлений или планов исправления regarding этой ордерной атаки. Некоторые пользователи в социальных сетях также заявляют, что об этой ошибке сообщали多次 (много раз) несколько месяцев назад, но никто не обращал внимания. Стоит отметить, что ранее Polymarket, столкнувшись с инцидентом «атаки на управление» (манипулирование голосованием оракула UMA), также выбрала подход отказа в возмещении средств.

В условиях бездействия официальных лиц сообщество начало самостоятельно искать решения. Один разработчик из сообщества самостоятельно создал инструмент мониторинга с открытым исходным кодом под названием «Nonce Guard». Этот инструмент может в реальном времени监控 (мониторить) операции отмены ордеров в сети Polygon, создавать черный список адресов злоумышленников и предоставлять торговым роботам универсальный сигнал预警 (предупреждения). Однако это решение по своей сути является заплаткой, усиливающей мониторинг, и не может从根本上彻底 решить подобные проблемы.

По сравнению с другими арбитражными методами, потенциальное влияние этого метода атаки может быть более深远 (дальнейшим и глубоким).

Для маркет-мейкеров:辛苦维护的 (тщательно поддерживаемые) высталенные ордера могут быть массово удалены без какого-либо предупреждения, стабильность и предсказуемость стратегии маркет-мейкинга исчезают, что может напрямую поколебать их готовность продолжать предоставлять ликвидность на Polymarket.

Для пользователей, управляющих автоматическими торговыми роботами: сигналы об исполнении, возвращаемые API, больше не заслуживают доверия. А обычные пользователи во время торговли могут понести значительные убытки из-за мгновенно исчезающей ликвидности.

Для самой платформы Polymarket: когда маркет-мейкеры боятся выставлять ордера, а роботы боятся хеджировать, глубина ордерной книги неизбежно сокращаться (сократится), и этот порочный круг будет further加剧 (усугубляться).


Twitter:https://twitter.com/BitpushNewsCN

Группа общения比推 TG:https://t.me/BitPushCommunity

Подписка比推 TG: https://t.me/bitpush

Оригинальная ссылка:https://www.bitpush.news/articles/7614683

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое «атака ордеров» на Polymarket и как она работает?

AАтака ордеров на Polymarket — это метод, при котором злоумышленник использует рассинхронизацию между внецепными (офф-чейн) и внутрицепными (он-чейн) процессами платформы. Атакующий размещает ордер через API, который сопоставляется с ордерами маркет-мейкеров в офф-чейн системе, но затем быстро выводит средства через транзакцию в блокчейне с высокой комиссией Gas. Когда ордер поступает в блокчейн для исполнения, на счету атакующего уже нет средств, сделка откатывается, но ордера маркет-мейкеров, участвовавших в сопоставлении, принудительно удаляются из стакана.

QКаков экономический эффект этой атаки для злоумышленников и жертв?

AАтакующие получают значительную прибыль при минимальных затратах. Например, один из идентифицированных кошельков заработал 16 427 долларов, в основном за один день, при этом стоимость Gas для каждой атаки составляла менее 0,1 доллара. Жертвы (маркет-мейкеры и торговые роботы) несут прямые убытки от принудительного удаления их ордеров, потери хеджирующих позиций и упущенную выгоду. Некоторые трейдеры сообщили о потерях в тысячи долларов.

QКакие существуют способы获利 (получения прибыли) в рамках этой атаки?

AОсновных способа два: 1) «Монополизация стакана»: удалив ордера конкурентов, атакующий выставляет свои ордера с очень широким спредом (например, покупка по 40 центов, продажа по 60), вынуждая других трейдеров соглашаться на невыгодные условия. 2) «Охота на хеджирующих ботов»: атакующий инициирует сделку, бот, получив сигнал о её исполнении, открывает хеджирующую позицию. После отката первоначальной сделки бот остается с незащищенной позицией, которой атакующий может воспользоваться для получения прибыли.

QКак сообщество и платформа отреагировали на эту уязвимость?

AНа момент публикации статьи официальная реакция Polymarket была ограниченной. Сообщество самостоятельно разработало инструменты для противодействия, такие как открытый инструмент мониторинга «Nonce Guard», который отслеживает отмены ордеров в блокчейне и создает черный список адресов атакующих. Однако это лишь временное решение, а не фундаментальное исправление уязвимости в архитектуре платформы.

QКаковы долгосрочные последствия этой атаки для Polymarket и подобных платформ?

AАтака подрывает доверие к базовой инфраструктуре Polymarket. Маркет-мейкеры могут отказаться предоставлять ликвидность из-за риска внезапного удаления их ордеров. Торговые роботы больше не могут доверять сигналам API. Это может привести к ухудшению ликвидности, увеличению спредов и, в конечном итоге, снижению удобства использования платформы для обычных пользователей, что ставит под угрозу её устойчивость в долгосрочной перспективе.

Похожее

Как 40,8 млн ETH, размещенных в стейкинге, могут усилить преимущество Ethereum над Bitcoin

Два ключевых фактора указывают на то, что превосходство Ethereum (ETH) над Bitcoin (BTC), вероятно, только начинается. Во-первых, крупные инвесторы (киты) активно накапливают ETH и немедленно блокируют 100% купленных средств через стейкинг, демонстрируя долгосрочную уверенность и сокращая ликвидное предложение. Общий объем ETH в стейкинге достиг рекордных 40,8 млн (33,5% от общего предложения), при этом очередь на вход валидаторов выросла, а на выход — нулевая. Во-вторых, активность в децентрализованных финансах (DeFi) Ethereum также растет: количество крупных транзакций WETH достигло максимума с мая 2021 года, а общая заблокированная стоимость (TVL) увеличилась на более чем $5 млрд менее чем за десять дней. Эти факторы — сжатие предложения из-за стейкинга и рост ликвидности в DeFi — начинают отражаться на динамике курса. ETH/BTC пробил уровень сопротивления 0.025 и приближается к ключевой зоне 0.03, показывая самый сильный недельный закрытие за одиннадцать недель, что создает предпосылки для дальнейшего роста ETH относительно BTC.

ambcrypto32 мин. назад

Как 40,8 млн ETH, размещенных в стейкинге, могут усилить преимущество Ethereum над Bitcoin

ambcrypto32 мин. назад

Точка бури на мировых фондовых рынках: делеверидж на южнокорейском рынке в основном завершен

Недавняя резкая волатильность на южнокорейском рынке, с пика 9385.6 пунктов индекса KOSPI 19 июня, привела к коррекции до 32%. Будучи центром глобального тренда ИИ, эта коррекция стала ключевым триггером для глобальных технологических акций. Основной причиной стало влияние высококонцентрированной структуры маржинального финансирования, а не фундаментальные изменения. Сейчас процесс вынужденного сокращения левериджа подходит к концу. Сокращение левериджных ETF достигло примерно 75%, их объем упал с пика около $500 млрд до $260 млрд. Регулятор ввел строгие меры с августа, чтобы ограничить приток новых средств. Хедж-фонды сократили леверидж более чем на 50%, снизив соотношение чистых длинных позиций с пиковых уровней. В то же время, финансирование розничных инвесторов (около $21 млрд, или 0.5% от капитализации рынка) не является основным системным риском. Таким образом, наиболее интенсивная фаза «цепной реакции продаж», вызванная высокой долей заемных средств, в основном завершена. Рынок переходит от падения, движимого ликвидностью, к ценообразованию, основанному на фундаментальных показателях. Пока фундаментальные показатели ИИ (спрос на вычислительные мощности, развитие моделей) не претерпели изменений, текущая коррекция больше похожа на очистку перегретых позиций, а не на конец тренда ИИ. Ключевой вопрос — оставаться в правильном направлении технологической революции, где волатильность является скорее издержкой, чем риском.

链捕手42 мин. назад

Точка бури на мировых фондовых рынках: делеверидж на южнокорейском рынке в основном завершен

链捕手42 мин. назад

92,9% криптовалютных токенов, запущенных с 2024 года, торгуются ниже цены генерации токена: CryptoRank

Согласно данным аналитической платформы CryptoRank, подавляющее большинство криптопроектов, запущенных с 2024 года, не смогли удержаться на уровне первоначальной цены. Исследование, охватившее 113 токенов с рыночной капитализацией свыше 100 миллионов долларов, показало, что лишь 8 из них (около 7,1%) торгуются выше цены, установленной на момент генерации токена (TGE). Остальные 105 проектов, или 92,9%, упали в цене, а медианная доходность по всей выборке составила -95,7%. Среди немногих успешных исключений лидирует Hyperliquid (HYPE) с ростом в 1519% от цены TGE, за ним следуют Ondo Finance (ONDO), EverValue Coin (EVA) и Midnight Network (NIGHT). Эти результаты указывают на то, что инвесторы стали гораздо более избирательными. Капитал концентрируется вокруг проектов, демонстрирующих реальное внедрение продукта и рост экосистемы, в то время как многие новые токены сталкиваются с проблемами из-за высоких оценок, малого первоначального объёма предложения и предстоящих крупных разблокировок токенов. В будущем это может заставить проекты уделять больше внимания устойчивым моделям распределения токенов и долгосрочному развитию, а не агрессивным начальным оценкам.

ambcrypto45 мин. назад

92,9% криптовалютных токенов, запущенных с 2024 года, торгуются ниже цены генерации токена: CryptoRank

ambcrypto45 мин. назад

Вечные осколки денег: у платежей третьих сторон нет первопричины

В статье обсуждается текущее состояние индустрии платежей и стратегические шаги компании Stripe. Автор отмечает, что Stripe, пропустив окно для IPO во время бума "ковидной" ликвидности, теперь пытается нарастить масштабы, включая потенциальное приобретение PayPal, чтобы укрепить свои позиции перед возможным выходом на биржу. Ключевые тезисы: * Платежная отрасль остается крайне фрагментированной и глубоко зависимой от банковской системы, что препятствует созданию монополий. * Попытки Stripe выйти на рынок через стабильные монеты (OUSD, Tempo) и захватить рынок разработчиков пока не принесли ожидаемого прорыва. * Платёжные системы, такие как PayPal, сталкиваются со структурными проблемами, и новые продукты (Venmo, PYUSD) не могут обратить тенденцию к замедлению роста. * Будущее платежей может быть связано с агентами ИИ и новыми эффективными расчетными сетями на блокчейне, которые потенциально могут обойти традиционные банковские системы. * Основная прибыль в будущем может сместиться от самих платежей к сервисам на их основе, таким как высокоэффективный клиринг. Автор делает вывод, что Stripe, чтобы достичь более высокой оценки, вынуждена менять стратегию, переходя от простого масштабирования к борьбе за эффективность в условиях "окопной войны" на вечно фрагментированном платежном рынке.

链捕手1 ч. назад

Вечные осколки денег: у платежей третьих сторон нет первопричины

链捕手1 ч. назад

Ondo Finance вырос на 14% после покупки $61 млн ONDO – Ждать ли дальнейшего роста?

Ondo Finance (ONDO) продемонстрировала рост более чем на 14% за последние 24 часа, став лучшим по динамике активом в топ-100 криптовалют. Этот всплеск связан с активным накоплением токена крупными игроками, включая перевод 178 миллионов ONDO (на сумму $61 млн) с кошелька Coinbase Prime Custody, а также с увеличением объема торгов на перпетуальных контрактах (перпах) в 4 раза до $155 млн. С технической точки зрения, ONDO пробила ценовой треугольник на дневном графике и формирует потенциально более высокий минимум (HL) в районе $0,34. Для подтверждения нового бычьего тренда требуется закрытие выше уровня $0,40. Индикаторы MACD и RSI также указывают на усиление покупательской активности. Ближайшими ключевыми уровнями сопротивления являются $0,40, $0,44 и $0,48. Активные покупки со стороны институциональных инвесторов и китов повышают вероятность пробоя этих уровней. В противном случае возможен откат к поддержкам на $0,34 или $0,30.

ambcrypto1 ч. назад

Ondo Finance вырос на 14% после покупки $61 млн ONDO – Ждать ли дальнейшего роста?

ambcrypto1 ч. назад

Торговля

Спот

Популярные статьи

Как купить ORDER

Добро пожаловать на HTX.com! Мы сделали приобретение Orderly (ORDER) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Orderly (ORDER).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Orderly (ORDER)После приобретения вами Orderly (ORDER) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Orderly (ORDER)С легкостью торгуйте Orderly (ORDER) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

595 просмотров всегоОпубликовано 2024.08.25Обновлено 2026.06.02

Как купить ORDER

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ORDER (ORDER) представлены ниже.

活动图片