Polymarket Hit By Third-Party Breach Drains $2.9m, Raises Compliance Risks

Polymarket cho biết một sự cố bị xâm nhập từ bên thứ ba được phát hiện vào hôm thứ Năm đã cho phép kẻ tấn công chèn mã độc vào giao diện trang web của mình, dẫn đến một chiến dịch lừa đảo nhắm mục tiêu nhiều người dùng. Theo nhà phân tích blockchain Specter, đoạn script được chèn đã được sử dụng để rút ra ước tính 2,94 triệu USD từ ít nhất 11 ví Polymarket.

Polymarket cho biết sự cố đã được kiểm soát và phần phụ thuộc (dependency) bị xâm nhập đã được gỡ bỏ. Nền tảng cũng cho biết người dùng bị ảnh hưởng sẽ nhận được hoàn tiền đầy đủ. Cointelegraph đã liên hệ với Polymarket để bình luận nhưng không nhận được phản hồi trước khi đăng bài.

Những điểm rút ra chính

  • Polymarket cho biết đã có sự cố xâm phạm từ bên cung cấp thứ ba, cho phép kẻ tấn công chèn một đoạn mã độc vào giao diện của họ.

  • Nhà phân tích Specter liên kết mã độc với hoạt động phishing, ước tính tổn thất khoảng 2,94 triệu USD trên ít nhất 11 ví người dùng.

  • Polymarket cho biết vấn đề đã được kiểm soát, một phụ thuộc đã bị loại bỏ và người dùng sẽ được hoàn tiền đầy đủ.

  • Dữ liệu báo cáo an ninh blockchain cho thấy sự cố nằm trong nhóm các vụ vi phạm crypto quy mô lớn về số lượng trong quý đó.

  • Ngoài ra, dữ liệu của DefiLlama cho thấy việc bị lộ khóa cá nhân vẫn là nguyên nhân chiếm ưu thế dẫn tới các khoản lỗ do khai thác được báo cáo trong 30 ngày qua.

Giao diện bị xâm phạm và tổn thất ví do phishing

Sự cố Polymarket tập trung vào một lỗi kiểu chuỗi cung ứng thay vì một vụ khai thác lỗ hổng hợp đồng thông minh trực tiếp. Specter cho biết đoạn mã độc có vẻ như được dùng để kích hoạt một cuộc tấn công lừa đảo (phishing), chuyển hướng hoặc khiến người dùng phải đưa ra thông tin đăng nhập hoặc sự cho phép, dẫn tới việc tài sản bị chuyển đi trái phép từ ví của người dùng.

Trên thực tế, kiểu xâm phạm lớp giao diện (front-end) này có thể đặc biệt gây hại cho các tổ chức và nhóm tuân thủ vì nó chuyển hồ sơ rủi ro ra khỏi cơ chế on-chain đơn thuần. Ngay cả khi các hợp đồng không thay đổi, mã độc ở lớp web vẫn có thể thao túng hành vi người dùng, làm tổn hại các giả định an ninh liên quan tới phiên (session) hoặc lừa người dùng ký các giao dịch gây hại. Với các thực thể được quản lý tích hợp với hoặc định tuyến quyền truy cập của người dùng tới các dịch vụ crypto, các sự cố như thế này làm nổi bật nhu cầu về quản trị nhà cung cấp chặt chẽ hơn và các kiểm soát tính toàn vẹn liên tục đối với các phụ thuộc được phục vụ từ bên ngoài.

Phản hồi của Polymarket cho thấy thành phần bị ảnh hưởng đã được xác định và loại bỏ sau khi phát hiện. Cam kết hoàn tiền đầy đủ cho người dùng cũng đặt ra các cân nhắc về vận hành và chính sách: dù hoàn tiền có thể giảm thiểu thiệt hại cho người dùng, nhưng không tự động giải quyết liệu các kiểm soát nền tảng—như quy trình cập nhật phần mềm của bên thứ ba, giám sát phụ thuộc (dependency monitoring) và các playbook phản ứng sự cố—có đủ để ngăn tái diễn hay không.

Báo cáo về các vụ vi phạm của DefiLlama nhấn mạnh một mô hình phương thức khai thác lặp lại

Vụ Polymarket xuất hiện trong bối cảnh báo cáo sự cố an ninh crypto vẫn đang ở mức cao. Dữ liệu của DefiLlama đặt sự kiện này trong một dòng thời gian rộng hơn: theo Cointelegraph dẫn nguồn DefiLlama và phần báo cáo về Q2, các thống kê tính đến cuối quý II của quý III cho thấy quý đó có giai đoạn bị khai thác nhiều nhất theo số lượng sự cố.

DefiLlama cũng cho biết tháng 6 ghi nhận tổn thất do khai thác (crypto exploit) là 74,9 triệu USD trên 29 vụ việc, vượt tổng mức của tháng 5 là 60,5 triệu USD nhưng vẫn thấp hơn nhiều so với đỉnh 644 triệu USD của tháng 4.

Trong số các sự cố lớn nhất vào tháng 6 có vụ khai thác của Humanity Protocol trị giá 36 triệu USD, vụ khai thác cầu (bridge) của Secret Network 4,7 triệu USD, hai vụ khai thác riêng của Aztec mỗi vụ trị giá 2,1 triệu USD, và một vụ khai thác cầu 1,7 triệu USD liên quan tới Taiko. Dù mỗi vụ khai thác liên quan đến các lối đi kỹ thuật khác nhau, chúng cùng củng cố một thực tế tuân thủ quan trọng: tần suất và mức độ của sự cố vẫn tạo sức ép lên công tác quản lý rủi ro vận hành trên các sàn giao dịch, ví và nhà cung cấp dịch vụ—những nơi có mức độ phơi nhiễm ở cấp giao thức.

Phân tích của DefiLlama về các khoản lỗ trong 30 ngày qua cho thấy việc bị lộ khóa cá nhân (private key compromise) là vectơ dẫn đầu phổ biến nhất, chiếm 43% tổng số tổn thất do khai thác được báo cáo. Các lỗ hổng giả mạo proof (fake proof exploits) chiếm 10%, và các bẫy honeypot MEV đảo (reverse MEV honeypots) chiếm 8%. Với các đội quản trị rủi ro, các nhóm này quan trọng vì chúng cho biết liệu kiểm soát nên ưu tiên quản lý khóa, tính toàn vẹn của chữ ký/ủy quyền, hay các biện pháp bảo vệ luồng giao dịch đối với các hệ thống tự động và bên tích hợp.

Lịch sử khóa cá nhân tại Polymarket cho thấy nhiều bề mặt đe dọa

Khoảng một tháng trước sự cố xảy ra ở giao diện Polymarket được báo cáo, thị trường dự đoán đã công bố thêm một vụ khai thác khác được truy vết tới một khóa cá nhân (private key) riêng tư đã được sử dụng trong các thao tác nạp tiền nội bộ kể từ sáu năm trước. Cointelegraph trước đó đã đưa tin rằng Polymarket cho biết các hợp đồng và tiền của người dùng vẫn an toàn trong vụ việc trước đó và rằng mọi quyền (permissions) liên quan đến khóa bị xâm phạm đã bị thu hồi.

Tổng hợp lại, hai sự kiện này nhấn mạnh rằng Polymarket—hay bất kỳ dịch vụ crypto nào có các điểm chạm cả trên chuỗi (on-chain) lẫn ngoài chuỗi (off-chain)—có thể đối mặt với nhiều bề mặt tấn công (threat surfaces) khác nhau: quản lý khóa ở backend cho các quy trình vận hành, và các phụ thuộc được phân phối qua web cho các tương tác hướng tới người dùng. Đối với các bên liên quan mang tính thể chế, sự kết hợp này có thể làm phức tạp việc đánh giá đảm bảo: ngay cả khi một nhóm kiểm soát được khắc phục (chẳng hạn như thu hồi quyền sau sự cố liên quan đến khóa), một mặt phẳng kiểm soát khác—như tính toàn vẹn của phụ thuộc bên thứ ba—vẫn có thể tạo ra rủi ro mới.

Quy mô của Polymarket cũng ngụ ý mức độ rủi ro cao hơn cho quản trị sự cố. DefiLlama cho biết nền tảng này nắm giữ hơn 450 triệu USD tổng giá trị được khóa (total value locked), tăng từ 112 triệu USD một năm trước.

Hàm ý về quản lý quy định và tuân thủ đối với các công ty crypto và bên tích hợp

Mặc dù Polymarket hoạt động trong một thị trường có quy định đang thay đổi, các sự cố thuộc loại này trực tiếp đi vào kỳ vọng tuân thủ đối với các doanh nghiệp crypto. Theo các khung như Quy định MiCA (Markets in Crypto-Assets) của EU, các công ty được kỳ vọng đáp ứng các nghĩa vụ về quản trị và khả năng phục hồi hoạt động, trong khi các yêu cầu AML/CFT theo các chế độ áp dụng thường mở rộng tới các quy trình “biết khách hàng của bạn” (know your customer) và việc bảo vệ tiền của người dùng. Việc bị xâm phạm chuỗi cung ứng và trộm cắp do phishing cũng đặt ra câu hỏi đối với các đối tác được quản lý về cách các tuyên bố bảo vệ tài sản khách hàng được chứng minh trên thực tế.

Đối với sàn giao dịch, nhà cung cấp ví, nhà xử lý thanh toán và các nhà cung cấp dịch vụ cho tổ chức, các sự cố liên quan tới bên cung cấp (vendor-linked incidents) có thể dẫn tới việc rà soát nội bộ bổ sung theo chính sách quản lý rủi ro bên thứ ba. Các mảng thường bao gồm: quản lý vòng đời của các phụ thuộc, khả năng kiểm toán đối với quy trình xây dựng và triển khai giao diện, quy trình phát hiện và khống chế sự cố, và mức độ thỏa đáng của các chính sách hoàn tiền hoặc bồi hoàn. Dù việc bị đánh cắp có thể xuất phát ngoài mã on-chain, các thiệt hại đối với người dùng vẫn có thể kéo theo sự giám sát từ phía cơ quan quản lý về bảo vệ người tiêu dùng, công bố thông tin và kiểm soát rủi ro vận hành.

Sự khác biệt về ưu tiên thực thi qua biên giới cũng có thể làm phức tạp thêm phản ứng. Tại Hoa Kỳ—nơi các hành động thực thi liên quan tới crypto thường tập trung vào bảo mật, bảo vệ người tiêu dùng và các cáo buộc về thất bại trong kiểm soát tuân thủ—và nơi các cơ quan liên bang phối hợp thông qua quy trình pháp lý và trát triệu tập, một sự cố phishing do giao diện gây ra vẫn có thể bị xem như là sự thất bại trong việc duy trì các biện pháp bảo vệ hợp lý. Riêng các nghĩa vụ AML/KYC không ngăn được phishing, nhưng chúng có thể ảnh hưởng tới cách xác định các khoản tiền bị đánh cắp, cách hỗ trợ người dùng bị ảnh hưởng, và việc phân loại xử lý các hoạt động đáng ngờ.

Đối với giám sát tuân thủ ở cấp thể chế, phần có tính hành động nhất chính là chính mô hình sự cố: xâm phạm bên thứ ba dẫn tới việc lừa dối người dùng, cùng với các vectơ khai thác vẫn tiếp diễn như việc bị lộ khóa. Những chủ đề này cho thấy quản trị nên bao phủ cả các kiểm soát kỹ thuật (quản lý khóa, phân quyền, tính toàn vẹn giao dịch) lẫn các kiểm soát hành chính (giám sát nhà cung cấp, bảo đảm chuỗi cung ứng phần mềm, và các biện pháp phản ứng được ghi nhận).

Góc nhìn đóng lại

Polymarket cho biết phụ thuộc bị xâm phạm đã được gỡ bỏ và người dùng bị ảnh hưởng sẽ được hoàn tiền. Giai đoạn tiếp theo nhiều khả năng sẽ bao gồm việc thẩm định chi tiết sau sự cố đối với chuỗi cung ứng đã bị ảnh hưởng, xác minh mức phơi nhiễm còn lại trên toàn bộ lớp cung cấp giao diện người dùng của họ, và tiếp tục đồng bộ các kiểm soát kỹ thuật với kỳ vọng tuân thủ mà các thể chế áp dụng cho việc bảo vệ khách hàng và khả năng phục hồi hoạt động. Việc báo cáo sự cố an ninh sẽ vẫn là một mốc tham chiếu quan trọng để đánh giá liệu vụ này phản ánh một mô hình rủi ro hệ thống rộng hơn hay chỉ là sự cố thất bại của một nhà cung cấp đơn lẻ.

Bài viết này ban đầu được đăng với tiêu đề Polymarket Hit by Third-Party Breach Drains $2.9M, Raises Compliance Risks on Crypto Breaking News – your trusted source for crypto news, Bitcoin news, and blockchain updates.