
Polymarket заявила, что компрометация стороннего поставщика, обнаруженная в четверг, позволила злоумышленникам внедрить вредоносный код в интерфейс ее веб-сайта, что привело к фишинговой кампании, нацеленной на нескольких пользователей. По данным блокчейн-аналитика Specter, внедренный скрипт использовался для вывода, как предполагается, 2,94 млн долларов как минимум из 11 кошельков Polymarket.
Polymarket заявила, что инцидент локализован и что скомпрометированная зависимость удалена. Также платформа сообщила, что затронутые пользователи получат полные возмещения. Cointelegraph связался с Polymarket за комментарием, но не получил ответа до публикации.
Ключевые выводы
Polymarket сообщил о компрометации третьестороннего вендора, которая позволила злоумышленникам внедрить вредоносный скрипт в его фронтенд.
Аналитик Specter связал вредоносный код с фишинговой активностью, оценив потери примерно в 2,94 млн долларов США как минимум по 11 пользовательским кошелькам.
Polymarket заявил, что проблему локализовали, зависимость удалили, а пользователям будет полностью возвращена сумма.
Данные отчетности о безопасности блокчейна указывают, что инцидент вписывается в высокий объем крипто-взломов в течение квартала.
Отдельно данные DefiLlama показывают, что компрометация приватного ключа остается доминирующей причиной заявленных потерь от эксплойтов за последние 30 дней.
Компрометация фронтенда и потери кошельков, вызванные фишингом
Инцидент в Polymarket связан скорее с отказом по типу цепочки поставок, а не с прямым эксплойтом смарт-контрактов. Specter заявила, что вредоносный скрипт, по-видимому, позволил фишинговую атаку, которая перенаправляла пользователей или побуждала их скомпрометировать учетные данные либо авторизации, в итоге приведя к несанкционированному перемещению активов из пользовательских кошельков.
На практике такой тип компрометации фронтенда может быть особенно разрушительным для организаций и команд по комплаенсу, потому что он смещает профиль риска от одних лишь on-chain-механик. Даже если контракты не менялись, вредоносный код на веб-уровне может манипулировать поведением пользователей, ставить под угрозу допущения безопасности, связанные с сессиями, или обманом заставлять пользователей подписывать вредоносные транзакции. Для регулируемых организаций, которые интегрируются с криптосервисами или маршрутизируют доступ пользователей к ним, такие инциденты подчеркивают необходимость более жесткого управления вендорами и непрерывного контроля целостности для внешне поставляемых зависимостей.
Ответ Polymarket предполагает, что затронутый компонент был обнаружен и удален после выявления. Ее обязательство полностью возместить пользователям средства также поднимает операционные и нормативные вопросы: хотя возвраты могут смягчить ущерб пользователям, они не устраняют автоматически то, были ли достаточны базовые контроли — например, процессы обновления стороннего ПО, мониторинг зависимостей и плейбуки реагирования на инциденты — чтобы предотвратить повторение.
Отчетность DefiLlama о нарушениях подчеркивает паттерн повторяющихся методов эксплойта
Дело Polymarket приходит на фоне того, что отчетность о криптобезопасностных инцидентах остается на высоком уровне. Данные DefiLlama помещают событие в более широкий хронологический контекст: статистика за второй квартал (по данным на текущую дату внутри квартала), относящаяся к третьему кварталу, указывает, что квартал пережил самый «взломанный» период по числу инцидентов — об этом сообщается в отсылке Cointelegraph к DefiLlama и их публикации по Q2.
DefiLlama также сообщает, что в июне были зафиксированы потери от криптоэксплойтов в размере 74,9 млн долларов США в 29 инцидентах — больше, чем общая сумма за май (60,5 млн долларов США), но значительно меньше пиковых значений апреля (644 млн долларов США).
Среди крупнейших инцидентов июня были эксплойт Humanity Protocol на 36 млн долларов США, эксплойт моста Secret Network на 4,7 млн долларов США, два отдельных эксплойта Aztec на 2,1 млн долларов США каждый и эксплойт моста на 1,7 млн долларов США, связанный с Taiko. Хотя каждый эксплойт использует разные технические пути, в совокупности они подкрепляют ключевую комплаенс-реальность: частота и масштабы инцидентов продолжают усиливать нагрузку на управление операционными рисками в биржах, кошельках и сервис-провайдерах с экспозицией на уровне протоколов.
Разбор убытков DefiLlama за последние 30 дней указывает на компрометацию приватного ключа как на самый распространенный ведущий вектор: она составляет 43% от заявленных потерь от эксплойтов. Фальшивые proof-эксплойты составили 10%, а reverse MEV honeypots — 8%. Для команд по управлению рисками эти категории важны, поскольку показывают, должны ли контроли в первую очередь концентрироваться на управлении ключами, целостности подписи/авторизации или мерах защиты маршрутизации транзакций для автоматизированных систем и интеграторов.
История компрометации приватных ключей в Polymarket подчеркивает несколько поверхностей угроз
Примерно за месяц до описанного инцидента на Polymarket со стороны веб-интерфейса рынок предсказаний раскрыл дополнительный эксплойт, связанный с шестилетним приватным ключом, который использовался для внутренних операций по пополнению. Ранее Cointelegraph сообщал, что Polymarket заявил: контракты и средства пользователей в том случае не пострадали, а все разрешения, связанные с скомпрометированным ключом, были отозваны.
В совокупности эти два события подчеркивают, что Polymarket — или любой криптосервис с точками взаимодействия как on-chain, так и off-chain — может сталкиваться с несколькими, разными поверхностями угроз: управлением ключами на бэкенде для операционных процессов и веб-зависимостями, доставляемыми пользователям для взаимодействий. Для институциональных участников сочетание может усложнять обеспечение гарантий: даже если одна область контроля устранена (например, разрешения были отозваны после проблем с ключом), отдельная плоскость контроля — например, целостность сторонних зависимостей — все равно может создавать новые риски.
Масштаб Polymarket также подразумевает более высокие ставки в вопросах управления инцидентами. DefiLlama сообщает, что платформа удерживает более 450 млн долларов США в общей стоимости, заблокированной в системе (TVL), что выше, чем 112 млн долларов годом ранее.
Регуляторные и комплаенс-последствия для криптокомпаний и интеграторов
Хотя Polymarket работает в условиях развивающегося регулирования, инциденты подобного рода напрямую формируют ожидания комплаенса для криптобизнеса. В рамках таких подходов, как регламент ЕС Markets in Crypto-Assets (MiCA), компаниям ожидается выполнение обязательств по управлению и операционной устойчивости; при этом требования AML/CFT в применимых режимах обычно распространяются на процессы «знай своего клиента» и защиту средств пользователей. Компрометация цепочки поставок и кражи, инициированные фишингом, также поднимают вопросы у регулируемых контрагентов о том, как на практике обосновываются заявления о защите активов клиентов.
Для бирж, провайдеров кошельков, платежных процессоров и институциональных поставщиков услуг инциденты, связанные с вендорами, могут привести к дополнительным внутренним проверкам в рамках политики управления рисками третьих сторон. К типичным областям относятся: жизненный цикл зависимостей, аудируемость процессов сборки и деплоя фронтенда, процедуры обнаружения инцидентов и их локализации, а также достаточность политик возврата средств или компенсации. Даже если кража началась вне on-chain-кода, ущерб пользователям все равно может вызывать повышенное внимание регуляторов к вопросам защиты потребителей, раскрытия информации и адекватности мер контроля операционных рисков.
Различия между странами в приоритетах правоприменения дополнительно усложняют ответ. В Соединенных Штатах, где меры по обеспечению исполнения в криптосфере нередко затрагивали безопасность, защиту потребителей и предполагаемые сбои в соблюдении комплаенс-контролей, а также где федеральные ведомства координируют действия через правовые процедуры и запросы в рамках законодательства, инцидент с фишингом, ориентированным на фронтенд, все равно может быть оформлен как провал в поддержании разумных мер предосторожности. При этом обязательства AML/KYC не предотвращают фишинг, но могут влиять на то, как идентифицируются украденные средства, как поддерживаются пострадавшие пользователи и как проводится приоритизация подозрительной активности.
Для мониторинга комплаенса на уровне организаций наиболее действенный элемент — сам паттерн инцидента: компрометация третьей стороны, приводящая к обману пользователей, наряду с сохраняющимися векторами эксплойтов, такими как компрометация ключей. Эти темы указывают, что управление должно охватывать как технические контроли (управление ключами, разграничение разрешений, целостность транзакций), так и административные контроли (надзор за вендорами, гарантии по обеспечению целостности цепочки поставок ПО и документированные меры реагирования).
Заключительная перспектива
Polymarket заявляет, что скомпрометированная зависимость удалена и что пострадавшие пользователи будут возмещены. Следующий этап, вероятно, будет включать детальную валидацию после инцидента затронутой цепочки поставок, проверку сохраняющейся экспозиции по всему стеку доставки фронтенда, а также дальнейшее согласование технических контролей с теми комплаенс-ожиданиями, которые институции применяют для защиты клиентов и операционной устойчивости. Отчетность о безопасности по-прежнему останется ключевой точкой отсчета для оценки, отражает ли этот случай более широкий системный паттерн риска или изолированный сбой со стороны вендора.
Изначально эта статья была опубликована как Polymarket Hit by Third-Party Breach Drains $2.9M, Raises Compliance Risks on Crypto Breaking News — ваш надежный источник новостей о криптовалюте, новостей о Bitcoin и обновлений по блокчейну.
