Mensagem do Gate News, 29 de abril — A plataforma descentralizada de mercados de previsão Polymarket parece ter sofrido uma violação de dados, com o ator de ameaça xorcat a divulgar mais de 300.000 registos de dados e ferramentas de exploração associadas num conhecido fórum de cibercriminosos. Segundo relatos, os atacantes exploraram pontos finais de API não divulgados, bypasses de paginação e configurações incorretas de CORS nas APIs Gamma e CLOB da Polymarket para extrair os dados.
Os dados vazados incluem informação pessoal completa de 10.000 utilizadores (nomes, carteiras proxy e endereços base), 4.111 comentários, 1.000 registos de relatório (contendo endereços de 58 ETH e identificadores de autenticação de administrador), 48.536 entradas de metadados de mercado Gamma, mais de 250.000 endereços de market maker automatizado ativos do mercado CLOB, e 9.000 pontos de dados do gráfico social de seguidores.
O kit de exploração inclui código de prova de conceito para múltiplas vulnerabilidades: CVE-2025-62718 (Axios bypass do NO_PROXY, CVSS 9.9, permitindo server-side request forgery), CVE-2024-51479 (bypass da autenticação do middleware Next.js, CVSS 7.5), e configurações incorretas de CORS. O pacote também inclui scripts automatizados de extração de dados e um relatório completo de avaliação para red team.
Related News
A CFTC processa o Wisconsin por causa da jurisdição do mercado de previsões
Artigo de investigação SSRN: A precisão da cotação da Polymarket é proveniente de traders informados de 3,14%
Investiga a revelação: os jogadores da Polymarket ficaram com 30% do lucro com 3% dos jogadores, mais de 70% dos jogadores absorveram todas as perdas