Polymarket сообщил об эксплойте уязвимости в системе сторонней верификации. Кража пользовательских средств вызвала опасения относительно рисков.

2025-12-25 03:36:24
Polymarket сообщил о взломе платформы, вызванном уязвимостью в стороннем сервисе проверки личности, в результате чего средства отдельных пользователей были похищены. В материале представлен обзор инцидента, описание затронутых аспектов, ключевые уроки по обеспечению безопасности и рекомендации по снижению рисков для отрасли.


Изображение: https://x.com/TheBlock__/status/2003739551865475076

Polymarket официально подтвердила атаку через уязвимость сторонней аутентификации, в результате которой были украдены средства пользователей

В декабре 2025 года криптопрогнозная платформа Polymarket официально сообщила о нарушении безопасности, связанном со сторонним сервисом идентификации, что привело к краже части пользовательских активов. В Polymarket подчеркнули, что инцидент не связан с ошибками в основном протоколе или смарт-контрактах платформы. Злоумышленники использовали уязвимость стороннего сервиса аутентификации, получили доступ к затронутым аккаунтам и вывели средства.

Предыстория и официальный комментарий

По официальному заявлению Polymarket, инцидент произошёл при входе пользователей и затронул прежде всего аккаунты, зарегистрированные или используемые через сторонние сервисы аутентификации, например, вход по email в один клик. Несколько пользователей сообщили, что, несмотря на включённую двухфакторную аутентификацию (2FA), их балансы были обнулены за несколько минут.

Polymarket заявил, что уязвимость была устранена, и сейчас нет признаков продолжающейся атаки. Платформа уточнила, что основные рыночные механизмы, смарт-контракты и системы расчётов не пострадали; инцидент связан с ошибкой во внешней процедуре идентификации.

Метод атаки и возможный механизм уязвимости

Анализ отрасли и открытые данные показывают, что это не была типичная фишинговая атака и не следствие раскрытия приватных ключей пользователями. Злоумышленники, вероятно, воспользовались слабостью в процессе сторонней аутентификации, обошли стандартную проверку входа и получили доступ к кошелькам, связанным с аккаунтами, хотя пользователи не переходили по вредоносным ссылкам и не раскрывали данные email.

Получив контроль, злоумышленники быстро перевели активы на внешние адреса, используя дробление транзакций и запутывание цепочки для сокрытия движения средств и нанесения реального ущерба.

Polymarket пока не раскрывает технические детали уязвимости или название стороннего провайдера. Однако отраслевой консенсус таков: решения для аутентификации, передающие управление ключами или авторизацию аккаунта сторонним сервисам, могут создавать системные риски при их компрометации.

Отзывы пользователей и реакция сообщества

После инцидента пользователи делились опытом на платформах и в социальных сетях. Один пользователь сообщил, что зашёл обратно в Polymarket после получения предупреждения о необычном входе и обнаружил почти пустой баланс. Другой отметил, что не совершал рискованных действий, использовал только вход по email с 2FA, однако его активы были выведены за короткое время.

Эти случаи быстро вызвали обсуждение в сообществе. Многие начали пересматривать компромисс между “удобством входа” и “безопасностью активов” на Web3-платформах. Некоторые считают, что инцидент показал: стремление повысить удобство в децентрализованных приложениях может неосознанно ослаблять границы безопасности.

Ответ Polymarket и текущая ситуация

После подтверждения инцидента Polymarket сообщила, что устранила уязвимость и связалась с пострадавшими пользователями. Платформа подчеркнула: подозрительных действий больше не выявлено, система остаётся защищённой.

В официальном заявлении также подтверждается, что смарт-контракты и рыночная логика не пострадали. Пользователи, использующие кошельки с самостоятельным хранением или входящие без сторонней аутентификации, не подверглись риску этой атаки.

На данный момент Polymarket не раскрывает точное число пострадавших пользователей и общий объём финансовых потерь.

Отраслевой взгляд: почему сторонняя аутентификация — фактор высокого риска

С точки зрения отрасли, этот случай подчёркивает структурные риски Web3-платформ при использовании сторонних сервисов идентификации. Удобные входы по email и авторизация через соцсети снижают барьер входа, но открывают новые точки атаки.

В Web2 системы OAuth и социального входа давно сталкиваются с проблемами безопасности. В Web3 процессы аутентификации часто напрямую связаны с созданием кошелька, управлением ключами или авторизацией транзакций. Любая уязвимость может привести к потере активов, а не только к утечке данных.

Уроки безопасности и рекомендации по защите пользователей

Инцидент Polymarket даёт несколько ключевых уроков для держателей криптоактивов:

  • Используйте сторонние сервисы аутентификации с осторожностью. Предпочитайте кошельки с самостоятельным хранением и независимые решения для управления ключами.
  • Внедряйте многоуровневую защиту — аппаратные кошельки и независимые аутентификаторы.
  • На платформах, используемых нерегулярно, переводите активы на личные адреса как можно быстрее.
  • Следите за официальными обновлениями проектов, предупреждениями безопасности и отзывами сообщества для быстрой реакции на риски.

Заключение

В итоге инцидент безопасности Polymarket не затронул основной протокол, но явно выявил потенциальные системные риски сторонней идентификации в Web3-экосистеме. По мере развития криптоиндустрии и стремления к росту числа пользователей и улучшению пользовательского опыта, поиск баланса между удобством и безопасностью активов останется постоянной задачей для всех платформ.

Автор: Max
Отказ от ответственности
* Информация не предназначена и не является финансовым советом или любой другой рекомендацией любого рода, предложенной или одобренной Gate.
* Эта статья не может быть опубликована, передана или скопирована без ссылки на Gate. Нарушение является нарушением Закона об авторском праве и может повлечь за собой судебное разбирательство.

Пригласить больше голосов

Крипто-календарь
Завершение миграции OM Токенов
MANTRA Chain напомнила пользователям о необходимости мигрировать свои токены OM на основную сеть MANTRA Chain до 15 января. Миграция обеспечивает продолжение участия в экосистеме, так как $OM переходит на свою родную цепь.
OM
-4.32%
2026-01-14
Изменение цены CSM
Hedera объявила, что начиная с января 2026 года, фиксированная плата в USD за сервис ConsensusSubmitMessage увеличится с $0.0001 до $0.0008.
HBAR
-2.94%
2026-01-27
Задержка разблокировки вестинга
Router Protocol объявил о задержке на 6 месяцев в передаче токенов ROUTE. Команда отмечает стратегическое соответствие с архитектурой Open Graph (OGA) проекта и цель поддержания долгосрочного импульса как ключевые причины для отложенного разблокирования. В этот период новых разблокировок не будет.
ROUTE
-1.03%
2026-01-28
Разблокировка Токенов
Berachain BERA разблокирует 63,750,000 токенов BERA 6 февраля, что составляет примерно 59,03% от currently circulating supply.
BERA
-2.76%
2026-02-05
Разблокировка Токенов
Wormhole разблокирует 1,280,000,000 W токенов 3 апреля, что составляет примерно 28.39% от текущего обращающегося предложения.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Похожие статьи

Как переводить средства с Binance безопасно и эффективно
Новичок

Как переводить средства с Binance безопасно и эффективно

В данной статье вы найдете подробное руководство по выводу средств с Binance на внешние криптокошельки и банковские счета. В материале подробно освещаются этапы выбора необходимого типа актива, указания целевого адреса, выбора подходящей сети, анализа комиссии за перевод, а также завершения процедуры проверки безопасности.
2025-07-24 09:41:13
Понимание токена TRUMP в одной статье: Комплексный анализ токена $TRUMP
Новичок

Понимание токена TRUMP в одной статье: Комплексный анализ токена $TRUMP

TRUMP - это проект мем-криптовалюты с символом "$TRUMP" и его арт-работами в качестве ядра, приверженный выражению поддержки конкретных ценностей через экономическую модель токенов и культуру сообщества, сохраняя при этом неполитичность. В этой статье будет представлено подробное толкование его экономической модели токенов, операционных стратегий, социальных и экономических последствий и потенциала развития, чтобы предложить читателям ясную перспективу.
2025-01-19 09:04:38
Как отследить транзакцию USDT BEP20?
Новичок

Как отследить транзакцию USDT BEP20?

USDT BEP20 - это транзакция стабильной монеты, привязанной к доллару США, выпущенная Tether на основе стандарта Binance Smart Chain BEP20, которая записывается в распределенном реестре блокчейн, который является прозрачным и неизменным. В этой статье рассматриваются основные инструменты отслеживания, такие как официальный блокчейн-эксплорер Binance Smart Chain, а также кошельки, поддерживающие Binance Smart Chain, такие как Trust Wallet и MetaMask, и подробно описываются конкретные шаги ввода хэша транзакции через блокчейн-эксплорер и подключения к сети Binance Smart Chain с помощью кошелька для просмотра истории транзакций.
2025-03-07 03:41:17
Сколько времени займет добыча 1 биткойна в 2025 году? Подробное руководство
Новичок

Сколько времени займет добыча 1 биткойна в 2025 году? Подробное руководство

Узнайте, сколько времени потребуется на добычу 1 Биткоина в 2025 году, включая ключевые факторы, затраты, стратегии добычи и аппаратные средства для оптимальной прибыльности.
2025-04-25 11:03:22
Что такое MELANIA: мем-монета на миллиард долларов, запущенная первой леди США
Новичок

Что такое MELANIA: мем-монета на миллиард долларов, запущенная первой леди США

20 января 2025 года Мелания Трамп запустила свой собственный токен MEME - MELANIA. Подобно токену TRUMP ее мужа Трампа, выпуск токена MELANIA не затрагивал политические вопросы, а был частью личного бренда Мелании, нацеленного на более глубокое взаимодействие с ее сторонниками. В данной статье читатели получат всеобъемлющее понимание путем анализа фоновой информации о выпуске токена MELANIA, плана блокировки команды и его культурного влияния.
2025-01-20 04:27:58
Как найти адрес контракта Binance Smart Chain (BSC): пошаговое руководство
Новичок

Как найти адрес контракта Binance Smart Chain (BSC): пошаговое руководство

Узнайте, как найти и проверить адреса контрактов Binance Smart Chain (BSC) с использованием BSCScan, DEX-платформ и официальных источников, чтобы избежать мошенничества и обеспечить безопасность.
2025-03-07 06:46:19