مهاجم في الدارك ويب يدعى "xorcat" يدعي أنه اخترق Polymarket وسرق أكثر من 300,000 سجل - بما في ذلك 10,000 ملف تعريف مستخدم كامل بالأسماء وصور الملفات الشخصية ومحافظ البروكسي وعناوين العملات المشفرة.

يدعي أنه تم استخراج مجموعة البيانات في 27 أبريل 2026 باستخدام مزيج من نقاط نهاية API غير الموثقة وأنظمة تم تكوينها بشكل خاطئ.

#Polymarket ردت سريعًا بهجوم مضاد خلال ساعات، ووصفت الادعاء بأنه "هراء كامل وكلي." قالوا إن جميع البيانات المعنية يمكن تدقيقها على السلسلة أو الوصول إليها عبر نقاط النهاية العامة الموثقة.

#Hacker الحزمة المباعة تحتوي على 750 ميغابايت من البيانات تشمل ~10,000 ملف تعريف مستخدم، 4,111 تعليق، 48,536 سوق من Gamma API، وأكثر من 250,000 سوق نشط من CLOB API. كما تم تضمين إثبات مفهوم استغلال لبعض الثغرات التقنية، بما في ذلك: تجاوز بروكسي Axios (CVE-2025-62718)، سوء تكوين CORS في CLOB API، تجاوز مصادقة middleware لـ Next.js، وثغرة في التصفح.

خبراء الأمن
فلاديمير س، المدير التنفيذي للأمن في Legalblock، صرح بأن البيانات تبدو كأنها بيانات عامة تم تحليلها وإعادة حزمها كخروج من قاعدة بيانات، وليس خرقًا حقيقيًا.

#PolymarketDeniesDataBreach

$ETH