
Kẻ tấn công đã khai thác sự xâm nhập của bên cung cấp dịch vụ bên thứ ba để chèn mã độc vào giao diện của Polymarket, từ đó kích hoạt một luồng lừa đảo (phishing) khiến cuối cùng rút tiền từ ít nhất 11 ví người dùng, theo nhà phân tích blockchain Specter. Specter ước tính số tiền bị đánh cắp là 2,94 triệu USD, dẫn chiếu đến hoạt động liên quan đến giao diện người dùng bị xâm nhập.
Polymarket cho biết họ đã kiểm soát được sự cố, gỡ bỏ thành phần phụ thuộc bị ảnh hưởng và sẽ hoàn tiền đầy đủ cho những người dùng bị ảnh hưởng. Vụ việc này góp phần làm nổi bật một xu hướng bảo mật rộng hơn được DefiLlama cảnh báo, cho biết quý này hiện là quý bị tấn công nhiều nhất theo số lượng sự cố tính đến thời điểm hiện tại.
Các ý chính
Specter cho rằng sự cố Polymarket bắt nguồn từ việc bị xâm phạm ở nhà cung cấp bên thứ ba, qua đó cho phép tiêm mã độc vào giao diện (frontend) của nền tảng.
Cơ chế phishing theo báo cáo đã dẫn đến ước tính 2,94 triệu USD bị rút khỏi ít nhất 11 ví người dùng Polymarket.
Polymarket cho biết việc khống chế đã hoàn tất, sự phụ thuộc bị xâm phạm đã được loại bỏ và người dùng sẽ được hoàn tiền đầy đủ.
Dữ liệu DefiLlama cho thấy các sự cố vi phạm an ninh tiền mã hóa trong quý 2 đạt tốc độ kỷ lục, trong khi tổng số liệu tháng 6 tăng lên 74,9 triệu USD trên 29 vụ được báo cáo.
Trong 30 ngày qua, DefiLlama báo cáo rằng các vụ lộ khóa cá nhân chiếm tỷ trọng lớn nhất trong tổn thất (43%), tiếp theo là các vụ khai thác “fake proof” (10%) và các bẫy nhử reverse MEV (8%).
Diễn biến sự cố thỏa hiệp giao diện Polymarket diễn ra như thế nào
Theo Specter, kẻ tấn công đã tận dụng sự cố xâm phạm của một nhà cung cấp bên thứ ba để cài mã scripting độc hại vào trải nghiệm website của Polymarket. Specter cho biết mã được tiêm vào có vẻ được thiết kế để hỗ trợ một cuộc tấn công phishing—tức là người dùng có thể bị lừa để ký hoặc phê duyệt các hành động chuyển tiền thay vì hoàn tất giao dịch dự định.
Phân tích của Specter ước tính số tiền bị đánh cắp vào khoảng 2,94 triệu USD, ảnh hưởng đến ít nhất 11 ví người dùng Polymarket. Con số này dựa trên hoạt động rút tiền quan sát được gắn với mẫu phishing mà Specter mô tả.
Polymarket đã phản hồi công khai trên X, cho biết họ đã xác định và khắc phục sự cố dẫn đến lộ lọt, gỡ bỏ sự phụ thuộc bị ảnh hưởng và xác nhận rằng người dùng bị ảnh hưởng sẽ được hoàn tiền đầy đủ. Cointelegraph đã tìm kiếm thêm bình luận từ Polymarket nhưng không nhận được phản hồi trước khi bài báo được đăng.
Tổn thất do khai thác trong tháng 6 tăng—nhưng vẫn thấp hơn đỉnh của tháng 4
Dù vụ việc Polymarket là một sự cố đáng chú ý, nó nằm trong một làn sóng hoạt động khai thác rộng hơn. Dữ liệu DefiLlama được trích dẫn trong báo cáo cho thấy tổn thất do khai thác tiền mã hóa trong tháng 6 đạt 74,9 triệu USD trên tổng 29 vụ được báo cáo, tăng so với tổng 60,5 triệu USD của tháng 5.
Dù tăng so với tháng trước, tổng doanh thu/thua lỗ do khai thác trong tháng 6 vẫn thấp xa so với con số 644 triệu USD của tháng 4, nhấn mạnh rằng bức tranh khai thác trong cả năm là không đồng đều. Cùng bộ dữ liệu DefiLlama này cũng đánh dấu quý 2 là giai đoạn bị tấn công nhiều nhất theo số vụ được ghi nhận, kéo dài tần suất cao của các vụ vi phạm đã được báo cáo cho đến nay.
Các sự cố lớn nhất trong tháng 6 nêu bật rủi ro cầu nối và khai thác lặp lại
Phân tích của DefiLlama chỉ ra một số sự kiện lớn trong tháng 6 đã đẩy tổn thất lên cao hơn. Vụ việc được báo cáo lớn nhất trong tháng 6 là một vụ khai thác nền tảng Humanity Protocol trị giá 36 triệu USD. Các hạng mục lớn khác bao gồm một vụ khai thác cầu nối của Secret Network trị giá 4,7 triệu USD và hai vụ khai thác Aztec khác nhau, mỗi vụ trị giá 2,1 triệu USD.
Danh sách cũng bao gồm một vụ khai thác qua cầu trị giá 1,7 triệu USD trên Taiko. Cùng với nhau, các sự kiện này củng cố một chủ đề quen thuộc trong các báo cáo an ninh tiền mã hóa: hệ thống cầu nối cross-chain và các tích hợp giao thức phức tạp tiếp tục tập trung tổn thất khi các lỗ hổng được phát hiện hoặc các thành phần thuộc chuỗi cung ứng bị xâm phạm.
Hướng tấn công thay đổi: lộ khóa cá nhân dẫn đầu, còn các vụ phishing vẫn là mối lo ngại
Phương pháp của DefiLlama phân tích 30 ngày gần nhất các khoản lỗ do khai thác được báo cáo theo từng kỹ thuật. Các vụ lộ khóa cá nhân chiếm 43% tổng số lỗ, trở thành nhóm phổ biến nhất trong giai đoạn này. Các vụ khai thác “fake proof” chiếm 10%, trong khi các bẫy nhử reverse MEV chiếm 8% theo cùng cách phân rã.
Sự cố Polymarket được mô tả khác đi so với các nhóm trong phần báo cáo gốc: Specter cho rằng đó là một cuộc tiêm mã giao diện (frontend injection) dẫn đến lừa đảo (phishing), trên thực tế có thể chồng lấn với các lỗi bảo mật ở cấp người dùng hơn là chỉ là các lỗ hổng trên chuỗi (on-chain). Dù phân loại nào đi nữa, bài học vận hành vẫn tương tự—các kẻ tấn công ngày càng kết hợp điểm yếu chuỗi cung ứng (supply-chain) với hành vi lừa đảo nhắm vào người dùng để chuyển tiền.
Mối đe dọa này cũng có lịch sử tại Polymarket. Khoảng một tháng trước đó, thị trường dự đoán này đã công bố một vụ khai thác khác trị giá 600.000 USD, liên quan đến một khóa cá nhân đã được sử dụng từ 6 năm trước cho các hoạt động nạp tiền nội bộ (top-up). Josh Stevens, Phó chủ tịch kỹ thuật của Polymarket, khi đó cho biết các hợp đồng và tiền của người dùng là an toàn và các quyền gắn với khóa đã bị thu hồi, phản ánh cách phản ứng nhằm giới hạn mức độ phơi nhiễm sau khi phát hiện.
Người dùng Polymarket cần theo dõi gì tiếp theo
Với việc Polymarket cho biết họ đã gỡ bỏ sự phụ thuộc bị xâm phạm và sẽ hoàn tiền cho người dùng bị ảnh hưởng, các tín hiệu cần theo dõi tiếp theo là liệu có bất kỳ vụ lừa đảo còn sót nào tiếp tục diễn ra thông qua các trang đã được lưu trong bộ nhớ đệm (cached pages), các tập lệnh của bên thứ ba hay những nỗ lực tiếp diễn nhằm thao túng các phê duyệt (user approvals) của người dùng hay không. Nói rộng hơn, nhà đầu tư và người dùng nên theo dõi liệu tốc độ kỷ lục của quý 2 có tiếp tục hay không và liệu phần phân tích kỹ thuật của DefiLlama có cho thấy các vụ kiểu phishing đang gia tăng song song với các sự cố bị lộ khóa cá nhân hay không.
Bài viết này ban đầu được đăng với tiêu đề: Polymarket Sees $2.9M Theft, Refund Plan Approved for Users on Crypto Breaking News – nguồn tin cậy của bạn về tin tức tiền mã hóa, tin tức Bitcoin và cập nhật blockchain.
