ダークウェブの脅威アクターである「xorcat」というハンドル名の人物が、Polymarketをハッキングし、30万件以上のレコードを盗んだと主張しています。これには、ユーザー名、プロフィール写真、プロキシウォレット、暗号アドレスを含む10,000件のユーザープロフィールが含まれています。

このデータセットは、2026年4月27日にドキュメント化されていないAPIエンドポイントと構成ミスの組み合わせを利用して抽出されたとされています。

#Polymarket は数時間内に反撃し、その主張を「完全に無意味なことだ」と名指ししました。彼らは、問題のすべてのデータがオンチェーンで監査可能であり、ドキュメント化された公開エンドポイントを介してアクセス可能であると述べています。

#Hacker 販売されているパッケージには、750MBのデータが含まれており、約10,000件のユーザープロフィール、4,111件のコメント、Gamma APIからの48,536マーケット、CLOB APIからの250,000以上のアクティブマーケットが含まれています。また、Axiosプロキシバイパス(CVE-2025-62718)、CORS構成ミス、Next.jsミドルウェア認証バイパス、およびページネーションの脆弱性を含むいくつかの技術的な脆弱性のプルーフ・オブ・コンセプトエクスプロイトも含まれています。

セキュリティ専門家
Legalblockの最高セキュリティ責任者であるVladimir Sは、このデータが解析された公開データのように見え、データベースの漏洩として再パッケージされたものであり、実際の侵害ではないと述べています。

#PolymarketDeniesDataBreach

$ETH