Sự cố bảo mật Polymarket: Lỗ hổng từ đối tác bên thứ ba đã khiến tài khoản người dùng bị lộ

2025-12-25 16:58:50
Thông tin chi tiết về tiền điện tử
DeFi
Stablecoin
USDC
Ví Web3
Xếp hạng bài viết : 3.5
half-star
11 xếp hạng
Tìm hiểu về sự cố bảo mật tại Polymarket xuất phát từ lỗ hổng của bên thứ ba, khiến tài khoản người dùng bị tin tặc xâm nhập. Nắm rõ cách kẻ tấn công đã khai thác điểm yếu của nền tảng, dẫn đến việc thất thoát tài sản, cùng với các biện pháp chủ động để bảo vệ tài sản mã hóa của bạn trên thị trường dự đoán. Hãy áp dụng các chiến lược toàn diện để bảo vệ tài sản số của mình. Cập nhật những thông tin thiết yếu về rủi ro bảo mật trên thị trường dự đoán và các phương án phòng ngừa hiệu quả ngay hôm nay!
Sự cố bảo mật Polymarket: Lỗ hổng từ đối tác bên thứ ba đã khiến tài khoản người dùng bị lộ

Công cụ đăng nhập bên thứ ba trở thành lỗ hổng cho hacker

Nền tảng thị trường dự đoán Polymarket xác nhận ngày 24 tháng 12 năm 2025 đã phát hiện một lỗ hổng bảo mật trong dịch vụ xác thực bên thứ ba khiến kẻ tấn công truy cập, rút sạch tài khoản người dùng. Sự cố này phơi bày rủi ro nghiêm trọng trong hệ sinh thái bảo mật của thị trường dự đoán, đặc biệt với người dùng sử dụng đăng nhập qua email thay vì kết nối ví trực tiếp. Sự kiện cho thấy lỗ hổng nền tảng của các hệ thống tài chính phi tập trung khi tích hợp xác thực bên ngoài mà thiếu cơ chế cách ly rõ ràng.

Hệ thống xác thực bị xâm phạm được nhiều người dùng xác định là Magic Labs, vận hành quy trình đăng nhập “magic link” qua email và tạo ví Ethereum phi lưu ký. Người dùng đăng ký qua dịch vụ này phát hiện nhiều lần đăng nhập trái phép, tiếp đó là tài sản bị rút sạch khỏi tài khoản. Nhiều người nhận cảnh báo đăng nhập bất thường qua mạng xã hội trước khi phát hiện số dư USDC chỉ còn rất nhỏ. Lỗ hổng tồn tại đủ lâu để kẻ tấn công có thể rà soát, khai thác hàng loạt tài khoản trên nền tảng. Giao thức lõi Polymarket không bị ảnh hưởng, vi phạm chỉ giới hạn ở lớp xác thực bên thứ ba. Việc phân định này giúp nhận diện chính xác rủi ro bảo mật của nền tảng dự đoán: ngay cả hệ thống phi tập trung cũng có thể bị tổn thương mạnh do phụ thuộc vào thành phần tập trung. Các trường hợp bị xâm phạm đều xuất phát từ cùng một quy trình xác thực, giúp nhóm bảo mật và nền tảng nhanh chóng nhận diện phương thức tấn công.

Kẻ tấn công đã khai thác lỗ hổng Polymarket để rút tài sản người dùng ra sao

Kẻ tấn công lợi dụng lỗ hổng xác thực bên thứ ba bằng quy trình nhiều bước, vượt qua các lớp bảo vệ mặc định. Khiếm khuyết ở hệ thống đăng nhập qua email cho phép kẻ xấu truy cập trái phép tài khoản mà không bị hệ thống phát hiện gian lận chặn lại. Người dùng nhận liên tiếp các thông báo đăng nhập, cho thấy kẻ tấn công dùng thông tin bị lộ hoặc đánh chặn token xác thực để vào tài khoản. Sau khi truy cập trái phép, kẻ tấn công thực hiện ngay giao dịch chuyển tài sản, rút sạch USDC khỏi ví liên kết với tài khoản Polymarket.

Phân tích kỹ thuật cho thấy điểm yếu nằm ở cách Polymarket triển khai xác thực bên thứ ba. Hệ thống “magic link” vốn thuận tiện cho người dùng lại mở ra đường cho kẻ tấn công vượt xác thực đa lớp trong một số cấu hình. Có trường hợp người dùng nhận thông báo xác thực hai lớp qua email ngay khi bị truy cập trái phép, chứng tỏ kẻ tấn công có quyền truy cập sâu, vượt qua các lớp xác thực thông thường. Tài sản bị chuyển qua nhiều địa chỉ tiền mã hóa với tốc độ rất nhanh, phân tích on-chain cho thấy tiền bị chia nhỏ, rửa qua nhiều ví để xóa dấu vết. Giao dịch diễn ra chỉ trong vài phút kể từ khi tài khoản bị xâm nhập, cho thấy kẻ tấn công sử dụng quy trình tự động, có tổ chức, không phải thao tác thủ công. Điều này phản ánh chiến dịch tấn công chuyên nghiệp, nhắm thẳng vào điểm yếu của nền tảng thị trường dự đoán thay vì tranh thủ chiếm đoạt tài khoản riêng lẻ. Việc không có tín hiệu phê duyệt rõ ràng cho chuyển tiền chứng tỏ lỗ hổng xác thực đã mở toàn quyền kiểm soát cho kẻ tấn công, cho phép chúng thực hiện giao dịch như chủ tài khoản. Polymarket xác nhận lỗ hổng hoàn toàn nằm ở hạ tầng của nhà cung cấp bên thứ ba, không xuất phát từ hệ thống lõi hay logic hợp đồng của nền tảng.

Thất bại bảo mật nghiêm trọng: Nguyên nhân và sai sót của người dùng

Nhiều lỗ hổng bảo mật liên tiếp đã khiến vụ việc này gây tổn thất diện rộng cho tài khoản người dùng. Polymarket đã không giám sát, phân vùng hợp lý dịch vụ xác thực bên thứ ba, để lỗ hổng kéo dài trước khi bị phát hiện. Nền tảng cũng không cách ly rõ giữa hệ thống xác thực và cơ chế chuyển tài sản, dẫn tới khi một lớp bị vi phạm thì tài sản người dùng bị ảnh hưởng trực tiếp. Ngoài ra, quy trình ứng phó sự cố của Polymarket thiếu rõ ràng về thông báo người dùng, khôi phục tài khoản và bồi thường khi xảy ra vi phạm bảo mật.

Danh mục thất bại bảo mật Ảnh hưởng đến người dùng Phương pháp phòng ngừa
Kiểm duyệt nhà cung cấp bên thứ ba yếu Lỗ hổng chưa kiểm tra ở lớp xác thực Kiểm toán bảo mật toàn diện với mọi nhà cung cấp bên thứ ba
Phân vùng truy cập kém Tài khoản bị chiếm quyền toàn bộ chỉ từ một lần vượt xác thực Yêu cầu xác thực đa lớp khi chuyển tài sản
Hệ thống giám sát không đủ Lỗ hổng bị khai thác lâu trước khi phát hiện Giám sát biến động tài sản theo thời gian thực
Thông báo cho người dùng chậm trễ Người dùng không kịp thời phòng tránh khi sự cố diễn ra Hệ thống cảnh báo tự động khi có đăng nhập nghi vấn
Quy trình khôi phục chưa rõ ràng Người dùng không biết cách lấy lại tài sản Xây dựng quy trình minh bạch, thông báo rõ ràng

Bản thân người dùng cũng bỏ lỡ nhiều cảnh báo quan trọng, lẽ ra có thể giảm tổn thất. Nhiều người xác nhận nhận được cảnh báo đăng nhập nghi vấn nhưng không thay đổi thông tin đăng nhập hoặc kích hoạt thêm bảo mật. Một số chỉ tin vào xác thực hai lớp qua email mà không nhận ra lớp này có thể bị qua mặt nếu dịch vụ xác thực bị xâm nhập. Người tạo tài khoản qua bên thứ ba mà không giữ quyền kiểm soát trực tiếp ví đã chấp nhận rủi ro lưu ký không cần thiết của phương thức đăng nhập email. Nhiều người bị ảnh hưởng không áp dụng khuyến nghị sử dụng ví phần cứng hoặc giải pháp lưu ký uy tín, do ưu tiên sự tiện lợi. Không ít nhà giao dịch thị trường dự đoán vận hành đa tài khoản, giao dịch tốc độ cao nên bỏ qua rủi ro bảo mật từ lựa chọn đăng nhập. Vụ việc cho thấy, ngay cả nhà đầu tư tiền mã hóa có kinh nghiệm cũng dễ chủ quan với nguyên tắc bảo mật cơ bản nếu chỉ tập trung vào giao dịch, chưa chú trọng bảo vệ tài khoản.

Hành động khẩn cấp bảo vệ tài sản tiền mã hóa trên thị trường dự đoán

Nhà đầu tư tiền mã hóa đang giao dịch trên thị trường dự đoán cần lập tức thực thi biện pháp bảo mật để bảo vệ tài sản khỏi truy cập trái phép. Ưu tiên chuyển ngay khỏi các hệ thống xác thực bằng email. Nếu duy trì tài khoản trên nền tảng dự đoán, hãy kết nối trực tiếp ví phần cứng như Ledger, Trezor thay vì phụ thuộc vào dịch vụ xác thực trung gian. Cách này loại bỏ nguy cơ bị tấn công từ bên xác thực thứ ba. Nếu chưa thể chuyển ngay khỏi tài khoản email, hãy bật mọi tính năng bảo mật như xác thực hai lớp qua app xác thực thay vì SMS hoặc email, vì xác thực hai lớp qua email vẫn có thể bị vượt qua khi lớp xác thực bị lỗi.

Tiến hành kiểm tra toàn bộ hoạt động tài khoản trên mọi nền tảng dự đoán, giám sát giao dịch trái phép, vị thế đóng hoặc biến động tài sản bất thường. Truy cập lịch sử giao dịch, xác minh từng lệnh, nạp rút đều do bạn thực hiện. Nếu phát hiện vấn đề, liên hệ ngay đội bảo mật nền tảng và lưu lại toàn bộ hồ sơ phục vụ khôi phục hoặc báo cáo quản lý. Nếu nền tảng hỗ trợ, hãy giới hạn truy cập theo vị trí địa lý hoặc địa chỉ IP, phòng trường hợp kẻ tấn công có thông tin đăng nhập vẫn không thể truy cập từ nơi khác. Tài khoản có số dư lớn nên chuyển phần lớn tài sản về ví lạnh hoặc tự quản an toàn, chỉ để lại số vốn cần thiết khi giao dịch. Polymarket và các nền tảng dự đoán nên xem là công cụ giao dịch, không phải kho lưu trữ tài sản. Thường xuyên kiểm tra phương thức xác thực, đổi mật khẩu mỗi 3 tháng hoặc ngay sau mỗi sự cố bảo mật diện rộng như ngày 24 tháng 12 năm 2025. Thiết lập cảnh báo qua email về mọi truy cập hoặc khôi phục tài khoản, tăng khả năng phát hiện xâm nhập từ sớm. Nên dùng email riêng cho tài khoản crypto, tách biệt email chính để giảm thiệt hại nếu bị xâm nhập. Nếu dùng dịch vụ như Gate cho giao dịch hoặc quản lý tài khoản, cần chọn phương thức xác thực mạnh nhất và minh bạch về dữ liệu. Theo dõi thông báo bảo mật, diễn đàn, mạng xã hội và thông báo chính thức của nền tảng để kịp thời cập nhật lỗ hổng, chủ động bảo vệ tài khoản và tài sản của mình.

* Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào được Gate cung cấp hoặc xác nhận.
Bài viết liên quan
Nơi Mua Labubu ở Nhật Bản: Các Cửa Hàng và Cửa Hàng Trực Tuyến Hàng Đầu 2025

Nơi Mua Labubu ở Nhật Bản: Các Cửa Hàng và Cửa Hàng Trực Tuyến Hàng Đầu 2025

Khám phá nơi mua Labubu tại Nhật Bản năm 2025! Từ cửa hàng Labubu chân thực tại Tokyo đến cửa hàng trực tuyến, cảnh sưu tập Labubu của Nhật Bản đang phát triển mạnh mẽ. Khám phá các cửa hàng bán lẻ Labubu tại Osaka và xa hơn, cung cấp một loạt các tượng nhân vật. Hướng dẫn này sẽ tiết lộ những điểm đến tốt nhất cho các người đam mê để tìm thấy những kho báu Labubu yêu thích của họ trên khắp đất nước.
2025-08-14 05:20:57
Ví tiền Phantom là gì: Hướng dẫn cho người dùng Solana vào năm 2025

Ví tiền Phantom là gì: Hướng dẫn cho người dùng Solana vào năm 2025

Vào năm 2025, Ví tiền Phantom đã cách mạng hóa cảnh quan Web3, trở thành một trong những Ví tiền hàng đầu trên Solana và là một đội ngũ mạnh mẽ trên nhiều chuỗi khối. Với các tính năng bảo mật tiên tiến và tích hợp mượt mà trên các mạng, Phantom cung cấp sự tiện lợi không giới hạn cho việc quản lý tài sản kỹ thuật số. Khám phá lý do tại sao hàng triệu người chọn giải pháp linh hoạt này hơn so với đối thủ như MetaMask cho hành trình tiền điện tử của họ.
2025-08-14 05:20:31
Ví Tiền Điện Tử Tốt Nhất Năm 2025: Làm thế nào để Chọn và Bảo mật Tài Sản Kỹ Thuật Số của Bạn

Ví Tiền Điện Tử Tốt Nhất Năm 2025: Làm thế nào để Chọn và Bảo mật Tài Sản Kỹ Thuật Số của Bạn

Việc điều hướng trong cảnh quan ví tiền điện tử vào năm 2025 có thể làm cho người ta sửng sốt. Từ các tùy chọn đa tiền tệ đến các tính năng bảo mật tiên tiến, việc chọn ví tiền điện tử tốt nhất đòi hỏi sự cân nhắc kỹ lưỡng. Hướng dẫn này khám phá các giải pháp phần cứng so với phần mềm, mẹo bảo mật và cách chọn ví hoàn hảo cho nhu cầu của bạn. Khám phá những ứng cử viên hàng đầu trong thế giới quản lý tài sản kỹ thuật số đang liên tục phát triển.
2025-08-14 05:20:52
Làm thế nào Web 3.0 đang thay đổi cách chúng ta sử dụng tài sản tiền điện tử: từ Ví tiền đến DAO

Làm thế nào Web 3.0 đang thay đổi cách chúng ta sử dụng tài sản tiền điện tử: từ Ví tiền đến DAO

Web 3.0 đang cách mạng hoá cách chúng ta tương tác với tài sản kỹ thuật số và công nghệ blockchain. Từ cách chúng ta lưu trữ và quản lý tài sản tiền điện tử đến cách các quyết định tập thể được thực hiện thông qua tổ chức tự trị phi tập trung (DAO), Web 3.0 đang mang đến những thay đổi sâu sắc đối với hệ sinh thái tiền điện tử. Bài viết này sẽ khám phá cách Web 3.0 đang thay đổi việc sử dụng tài sản tiền điện tử, tập trung vào sự tiến hóa của ví tiền điện tử và sự gia tăng của tổ chức tự trị phi tập trung (DAO).
2025-08-14 04:31:18
Hướng Dẫn Ví Tiền Web3: Chiến Lược Cuối Cùng cho Quản Lý Tài Sản Kỹ Thuật Số An Toàn

Hướng Dẫn Ví Tiền Web3: Chiến Lược Cuối Cùng cho Quản Lý Tài Sản Kỹ Thuật Số An Toàn

Sau khi hiểu rõ về các chức năng cốt lõi và tiêu chí lựa chọn cho Ví tiền Web3, bước tiếp theo là phát triển một chiến lược quản lý tài sản kỹ thuật số của bạn một cách an toàn. Dưới đây là hướng dẫn tối ưu đưa ra các bước hành động để quản lý Ví tiền an toàn và hiệu quả:
2025-08-14 05:20:22
Làm thế nào để chọn được Ví Web3 phù hợp nhất? Các chuyên gia chia sẻ và so sánh

Làm thế nào để chọn được Ví Web3 phù hợp nhất? Các chuyên gia chia sẻ và so sánh

Trong thị trường lựa chọn ngày càng phát triển, việc chọn Ví Web3 phù hợp có thể khó khăn. Các chuyên gia khuyến nghị đánh giá cẩn thận về chức năng, biện pháp bảo mật và trải nghiệm người dùng. Khi so sánh các Ví Web3, dưới đây là một số tiêu chí chính cần xem xét:
2025-08-14 05:20:55
Đề xuất dành cho bạn
Bản tổng hợp tiền điện tử hàng tuần của Gate Ventures (ngày 9 tháng 3 năm 2026)

Bản tổng hợp tiền điện tử hàng tuần của Gate Ventures (ngày 9 tháng 3 năm 2026)

Bảng lương phi nông nghiệp của Hoa Kỳ trong tháng 2 ghi nhận mức giảm mạnh, phần nào do sự sai lệch thống kê và các yếu tố bên ngoài mang tính tạm thời.
2026-03-09 16:14:07
Bản tổng kết tiền điện tử hàng tuần của Gate Ventures (ngày 2 tháng 3 năm 2026)

Bản tổng kết tiền điện tử hàng tuần của Gate Ventures (ngày 2 tháng 3 năm 2026)

Tình hình căng thẳng địa chính trị leo thang liên quan đến Iran đang khiến thương mại toàn cầu đối mặt với rủi ro lớn, cụ thể là nguy cơ chuỗi cung ứng bị gián đoạn, giá hàng hóa leo thang và dòng phân bổ vốn toàn cầu có thể thay đổi.
2026-03-02 23:20:41
Bản tổng kết tiền điện tử hàng tuần của Gate Ventures (ngày 23 tháng 2 năm 2026)

Bản tổng kết tiền điện tử hàng tuần của Gate Ventures (ngày 23 tháng 2 năm 2026)

Tòa án Tối cao Hoa Kỳ đã tuyên bố các mức thuế áp đặt dưới thời Trump là bất hợp pháp, qua đó có khả năng dẫn đến việc hoàn trả thuế và góp phần thúc đẩy tăng trưởng kinh tế danh nghĩa trong thời gian ngắn.
2026-02-24 06:42:31
Bản tổng kết tuần tiền điện tử Gate Ventures (ngày 9 tháng 2 năm 2026)

Bản tổng kết tuần tiền điện tử Gate Ventures (ngày 9 tháng 2 năm 2026)

Khả năng thực hiện sáng kiến giảm quy mô bảng cân đối do Kevin Warsh đề xuất là rất thấp trong thời gian ngắn, tuy nhiên các hướng triển khai vẫn có thể diễn ra trong trung hạn đến dài hạn.
2026-02-09 20:15:46
AIX9 là gì: Hướng dẫn toàn diện về các giải pháp điện toán doanh nghiệp thế hệ mới

AIX9 là gì: Hướng dẫn toàn diện về các giải pháp điện toán doanh nghiệp thế hệ mới

Khám phá AIX9 (AthenaX9), một trợ lý CFO sử dụng trí tuệ nhân tạo tiên tiến, đang thay đổi hoàn toàn việc phân tích DeFi và nâng cao trí tuệ tài chính cho các tổ chức. Tìm hiểu về những dữ liệu blockchain tức thời, hiệu suất thị trường cũng như hướng dẫn giao dịch trên Gate.
2026-02-09 01:18:46
KLINK là gì: Hướng dẫn toàn diện giúp bạn hiểu rõ về nền tảng giao tiếp mang tính đột phá

KLINK là gì: Hướng dẫn toàn diện giúp bạn hiểu rõ về nền tảng giao tiếp mang tính đột phá

Tìm hiểu KLINK là gì và Klink Finance đã cách tân quảng cáo Web3 ra sao. Khám phá tokenomics, diễn biến thị trường, phần thưởng staking, cũng như hướng dẫn mua KLINK trên Gate trong ngày hôm nay.
2026-02-09 01:17:10