پولیمارکت منکر نشت ۳۰۰ هزار رکورد شد
خلاصهٔ کاملتر
پلتفرم پیشبینی بازار Polymarket بعد از اینکه گزارشهایی منتشر شد مبنی بر اینکه بیش از ۳۰۰ هزار رکورد اطلاعاتی به همراه یه اکسپلویت کیت روی یه فروم جرائم سایبری لیک شده، هر گونه نقض امنیتی رو قاطعانه رد کرد. اکانت Dark Web Informer روز سهشنبه این ماجرا رو در توییتر فاش کرد و گفت عامل این اتفاق کسیه با نام مستعار «xorcat» که دادهها رو در تاریخ ۲۷ آوریل ۲۰۲۶ استخراج کرده.
پولیمارکت در پاسخ به این ادعاها گفت که معماری آنچین پلتفرم بهگونهایه که تمام دادهها قابل حسابرسی عمومی هستن و از طریق APIهای باز در دسترسن. این پلتفرم اعلام کرد هیچ اطلاعات خصوصیای به خطر نیفتاده و هر کسی میتونه همین دادهها رو مجانی از طریق APIهای رسمی بگیره. از نظر پولیمارکت، این ادعاها یه سوءتفاهم یا بدتعبیری از نحوه کار سیستمشونه.
اما داستان به همین سادگی نیست. محتوای مجموعه دادهای که به اشتراک گذاشته شده گزارش شده شامل حدود ۱۰ هزار پروفایل کاربری با متادیتاهایی مثل اسم، نام مستعار، بیو، تصویر پروفایل، و آدرسهای متصل به کیف پول میشه. علاوه بر این، هزاران کامنت مرتبط با حسابهای کاربری، رکوردهای گسترده از بازارهای Gamma و CLOB، و دادههای رویدادمحور شامل آدرسهای اتریوم و یوزرنیمهای داخلی هم در این پکیج وجود داره.
جالبتر اینکه بخشی از دادهها روابط فالوور/فالووینگ، تنظیمات پاداش مرتبط با قراردادهای USDC، و شناسههای داخلی رو هم شامل میشه که ترکیبشون میتونه الگوی فعالیت کاربران رو بازسازی کنه. این دقیقاً همون چیزیه که نگرانیهای حریم خصوصی رو دامن میزنه، حتی اگر هر کدوم از این دادهها بهتنهایی عمومی باشن.
از نظر فنی، عامل این استخراج ادعا میکنه از چند ضعف در زیرساخت API پولیمارکت استفاده کرده: اندپوینتهای مستندنشدهای که اصلاً در مستندات رسمی معرفی نشدن، کنترلهای ضعیف pagination که امکان دانلود انبوه داده رو میدن، و تنظیمات CORS که ظاهراً درخواستهای credentialed از منابع محدودنشده رو قبول میکردن. بعضی اندپوینتها هم برای دسترسی به کامنتها، گزارشها و دادههای فالوور اصلاً نیاز به احراز هویت نداشتن.
پکیج منتشرشده علاوه بر دادهها، شامل اسکریپتهای خودکاریه که میتونن تا زمانی که این دسترسیها مسدود نشدن به استخراج ادامه بدن. همچنین به آسیبپذیریهای شناختهشدهای اشاره شده، از جمله یه بایپس پروکسی مرتبط با Axios که میتونه منجر به SSRF بشه، و یه بایپس احراز هویت در میدلور اپلیکیشنهای Next.js.
بزرگترین خلأ در این ماجرا اینه که پولیمارکت در پاسخ رسمیاش اصلاً به ادعاهای فنی مشخص درباره API مثل misconfigurations و اندپوینتهای آسیبپذیر نپرداخته. عامل استخراج هم مدعیه که قبلاً هیچ گزارش مسئولانهای به پلتفرم نداده و ادعا میکنه پولیمارکت برنامه باگبانتی نداره، هرچند این ادعاها تأیید نشده.
این ماجرا یه سؤال مهمتر رو مطرح میکنه: آیا «عمومی بودن» داده در یه سیستم آنچین به معنای عدم مسئولیت در برابر جمعآوری و ساختاردهی انبوه اون دادههاست؟ خیلیها معتقدن تجمیع دادههای عمومی در این مقیاس با استفاده از روشهای نهچندان متعارف، یه نقص جدی در طراحی سیستم حساب میشه که باید بهش پرداخته بشه.
نکات کلیدی:
- پولیمارکت ادعای نشت ۳۰۰ هزار رکورد رو رد کرده و میگه دادهها عمومی و آنچین بودن
- عامل استخراج از اندپوینتهای مستندنشده، ضعف pagination، و تنظیمات غلط CORS بهره برده
- دادهها شامل پروفایل کاربران، آدرسهای کیف پول، روابط فالوور، و کامنتهاست
- پکیج منتشرشده اسکریپتهای خودکار استخراج، اکسپلویتهای SSRF و بایپس Next.js هم داره
- پولیمارکت به ادعاهای فنی مشخص درباره APIها پاسخ نداده
- این ماجرا بحث جدیای درباره مرز بین شفافیت بلاکچین و حریم خصوصی کاربران ایجاد کرده




