
ポリマーケットは、木曜日に発覚したサードパーティのベンダー侵害により、攻撃者が同社のWebサイトのインターフェースに悪意のあるコードを注入できるようになり、その結果、複数のユーザーを対象としたフィッシングキャンペーンが実施されたと述べた。ブロックチェーン分析者スペクターによると、注入されたスクリプトは、少なくとも11のポリマーケットのウォレットから推定294万ドルを抜き取るのに使用された。
ポリマーケットは、今回の事案は封じ込められており、侵害された依存関係は削除済みだとした。また、影響を受けたユーザーには全額返金されると同社は説明した。Cointelegraphはコメントのためポリマーケットに連絡したが、掲載前に回答は得られなかった。
主要な要点
Polymarketは、攻撃者が同社のフロントエンドに悪意あるスクリプトを注入できるようにした、第三者ベンダーの侵害があったと報告した。
アナリストのSpecterは、悪意あるコードをフィッシング活動に結び付け、少なくとも11のユーザーのウォレットにまたがって約294万ドルの損失が出たと推定した。
Polymarketは、問題は封じ込められ、依存関係は除去されており、ユーザーには完全に返金されると述べた。
ブロックチェーンのセキュリティ報告データは、当該インシデントが当四半期における暗号ブリーチの高い発生件数の中に収まっていることを示している。
別途、DefiLlamaのデータによれば、過去30日間で報告されたエクスプロイト損失の主要な原因は、引き続き秘密鍵の侵害である。
フロントエンドの侵害とフィッシングによるウォレット損失
Polymarketのインシデントは、直接的なスマートコントラクトのエクスプロイトというより、サプライチェーン型の失敗に中心がある。Specterによれば、悪意あるスクリプトはフィッシング攻撃を可能にするように見え、その結果、ユーザーが認証情報や認可を危うくする(あるいはそれに誘導される)状況につながり、ユーザーのウォレットからの無許可の資産移動へと至った。
実務上、この種のフロントエンド侵害は、オンチェーンの仕組みだけからではない形でリスクプロファイルを変えてしまうため、特に機関やコンプライアンス担当チームにとって大きな打撃になり得る。たとえコントラクトが変更されていなくても、悪意あるWeb層のコードはユーザーの行動を操作したり、セッションに関連するセキュリティ上の前提を侵害したり、ユーザーを危険な取引への署名へと誘導したりできる。暗号サービスへのユーザーアクセスを統合・ルーティングする規制対象の事業者にとって、このようなインシデントは、外部提供される依存関係に対するより厳格なベンダー・ガバナンスと継続的な整合性(インテグリティ)制御の必要性を浮き彫りにする。
Polymarketの対応は、影響を受けたコンポーネントが発見後に特定され、除去されたことを示している。また、ユーザーを完全に返金するとのコミットメントは、運用面およびポリシー面での検討事項も提起する。返金はユーザー被害を軽減し得る一方で、根本的な統制――たとえば第三者のソフトウェア更新プロセス、依存関係の監視、インシデント対応のプレイブック――が再発防止に十分だったかどうかを自動的に解決するわけではない。
DefiLlamaのブリーチ報告は、繰り返されるエクスプロイト手法のパターンを裏付ける
Polymarketの事例は、暗号のセキュリティ・インシデント報告が高水準にある状況で到来した。DefiLlamaのデータは、CointelegraphがDefiLlamaへの言及とQ2の報告の中で示した内容に基づき、第3四半期の第2四半期までの統計が、インシデント件数の点で当該四半期が最も「ハッキング被害の多い期間」だったことを示している。
DefiLlamaはまた、6月に報告された暗号資産のエクスプロイトによる損失が、29件で合計7,490万ドルに上り、5月の6,050万ドルを上回ったものの、4月の6億4,400万ドルというピークを依然として大きく下回っていたと報告している。
6月の最大級のインシデントの中には、Humanity Protocolの3,600万ドル規模のエクスプロイト、Secret Networkの470万ドル規模のブリッジエクスプロイト、Aztecの別々のエクスプロイトがそれぞれ210万ドルずつ2件、そしてTaikoに紐づく170万ドル規模のブリッジエクスプロイトが含まれていた。それぞれのエクスプロイトは異なる技術的経路を伴うものの、総じて次の重要なコンプライアンス現実を裏付ける。すなわち、インシデントの頻度と規模は、プロトコルレベルでのエクスポージャーを持つ取引所、ウォレット、サービス提供者における業務上のリスク管理に引き続き強い負荷をかけている。
過去30日間の損失内訳におけるDefiLlamaの分析では、最も一般的な先行要因(リーディング・ベクター)として、秘密鍵の侵害が挙げられており、報告されたエクスプロイト損失の43%を占めている。偽の証明(ファイク・プルーフ)エクスプロイトが10%、そしてリバースMEVハニーポットが8%だった。リスクチームにとってこれらの区分が重要なのは、対策の優先順位が、鍵管理、署名/認可の整合性、あるいは自動化されたシステムやインテグレーター向けのトランザクション経路(ルーティング)の安全策のいずれに置かれるべきかを示唆するからだ。
Polymarketにおける秘密鍵の履歴が示す複数の脅威面
報じられたPolymarketフロントエンドのインシデントの約1か月前、予測市場は、内部の追加入金(トップアップ)業務に使用されていた6年前の秘密鍵に紐づく追加のエクスプロイトが明らかになった。Cointelegraphは以前、Polymarketが当該ケースでは契約およびユーザー資金は安全だったと述べ、さらに侵害された鍵に関連付けられていたすべての権限が取り消されたと報じていた。
2つの出来事を合わせてみると、Polymarket――あるいはオンチェーンとオフチェーンの接点を持つあらゆる暗号サービス――は、複数で異なる脅威面に直面し得ることが浮き彫りになる。業務プロセスのためのバックエンド鍵管理、そしてユーザー向けのやり取りに関わるWeb配信の依存関係である。機関投資家の関係者にとっては、この組み合わせが保証を複雑にし得る。たとえば鍵の問題に対して(権限の取り消しなど)一つの管理領域が是正されても、第三者の依存関係の整合性のような別の統制プレーンが、新たなリスクをもたらし得るからだ。
Polymarketの規模は、インシデント・ガバナンスにおける賭けの大きさ(重要性)も示唆している。DefiLlamaによれば、同プラットフォームは総額で4億5,000万ドル超のロック価値(TVL)を保有しており、1年前の1億1,200万ドルから増加している。
暗号企業およびインテグレーターに対する規制・コンプライアンス上の影響
Polymarketは規制が進化する市場で運営しているとはいえ、この種のインシデントは、暗号ビジネスに対するコンプライアンス上の期待へ直結する。EUの暗号資産市場規制(MiCA)のような枠組みの下では、企業はガバナンスおよび業務上のレジリエンス(強靭性)に関する義務を満たすことが求められる。一方、適用されるレジームにおけるAML/CFT要件は通常、「顧客を知る(know your customer)」プロセスや、ユーザー資金の保護へと拡張される。サプライチェーンの侵害や、フィッシングに起因する窃取もまた、規制対象の相手方に対して、顧客の資産保護に関する主張が実際にはどのように裏付けられるのかという問いを投げかける。
取引所、ウォレット提供者、決済プロセッサー、機関向けサービス提供者にとって、ベンダーに紐づくインシデントは、第三者リスク管理に関するポリシーの下で追加の社内レビューを引き起こす可能性がある。よくある対象領域は、依存関係のライフサイクル管理、フロントエンドのビルドおよびデプロイ手順の監査可能性、インシデントの検知と封じ込め手順、返金または補償ポリシーの妥当性などだ。盗難がオンチェーンコードの外側に起因していたとしても、ユーザーに生じた被害は、消費者保護、開示、業務上のリスク管理に関する規制当局の精査につながり得る。
対応をさらに複雑にし得るのは、国境をまたぐ執行(エンフォースメント)上の優先順位の違いだ。米国では、暗号をめぐる執行措置がセキュリティ、消費者保護、コンプライアンス・コントロールの不備が疑われる点に頻繁に焦点を当ててきた。また、連邦当局は法的手続きや召喚状を通じて調整するため、フロントエンド主導のフィッシング・インシデントも「合理的な保護措置を維持できなかった失敗」として構成され得る。別途、AML/KYCの義務はフィッシングを防ぐものではないが、盗まれた資金がどのように特定されるか、影響を受けたユーザーがどう支援されるか、不審な活動がどのように優先度付け・仕分けされるかに影響し得る。
機関向けのコンプライアンス監視において最も実行可能な要素は、インシデントのパターンそのものだ。すなわち、第三者の侵害がユーザーを欺くことにつながり、加えて鍵の侵害のような持続的なエクスプロイト要因が存在する。これらのテーマは、ガバナンスが技術的統制(鍵管理、権限付与、取引の整合性)と、管理的統制(ベンダー監督、ソフトウェアのサプライチェーンに関する保証、文書化された対応措置)の両方をカバーすべきだことを示している。
結びの視点
Polymarketは、侵害された依存関係が除去され、影響を受けたユーザーには返金されると述べた。次の段階では、侵害されたサプライチェーンの詳細な事後検証、フロントエンド提供スタック全体にわたる残存エクスポージャーの確認、そして、顧客保護および業務上のレジリエンスに関して機関投資家が適用するコンプライアンス上の期待に沿った技術的統制の継続的な整合が行われる可能性が高い。セキュリティ・インシデント報告は、この事例がより広範なシステミック・リスクのパターンを反映しているのか、それとも個別のベンダーの失敗なのかを評価するうえで、引き続き重要な参照点になる。
この記事は当初、「Polymarket Hit by Third-Party Breach Drains $2.9M, Raises Compliance Risks on Crypto Breaking News – あなたの暗号ニュースの信頼できる情報源、Bitcoinニュース、そしてブロックチェーンのアップデート」として公開された。
