هک فرانتاند Polymarket و سرقت ۳ میلیون دلاری
خلاصهٔ کاملتر
به گزارش Protos، کاربران پلتفرم پیشبینی Polymarket تو یک حملهٔ فرانتاندی نزدیک به ۳ میلیون دلار رمزارز از دست دادن. خود شرکت تو حساب Polymarket Traders اعلام کرده که پنجشنبه صبح متوجه شده یکی از تأمینکنندههای ثالثش (third-party vendor) لو رفته؛ گمان میره نقطهٔ شروع، یک حملهٔ فیشینگ روی همون وندور بوده.
مکانیزم حمله همون الگوی کلاسیک زنجیرهٔ تأمینه: قرارداد هوشمند و بکاند دستنخورده میمونن، ولی کدی که مرورگرِ کاربر لود میکنه دیگه قابلاعتماد نیست. به گفتهٔ شرکت، مهاجمها بعد از در اختیار گرفتن وندور، یک اسکریپت مخرب رو «برای بخشی از کاربرها» توی فرانتاند تزریق کردن — یعنی هر چیزی که کاربر تو صفحه میدیده و امضا میکرده، از فیلتر مهاجم رد میشده.
شرکت میگه ماجرا رو مهار کرده و «وابستگی آلوده» رو حذف کرده، و قول داده خسارت همهٔ قربانیها رو کامل برگردونه.
Specter، تحلیلگر امنیتی که حمله رو ردیابی کرده، میگه نزدیک ۳ میلیون دلار از ۱۱ کیفپول برداشته شده. هر قربانی PUSD (استیبلکوین خود Polymarket) داشته؛ دارایی سرقتشده بعداً به ETH تبدیل و به یک آدرس واحد منتقل شده.
این دومین ضربهٔ Polymarket تو یک ماه اخیره. ماه قبل هم یک کلید خصوصی قدیمیِ لو رفته باعث شد ۷۰۰ هزار دلار از دست بره؛ شرکت اون موقع هم تأکید کرد که مشکل از قراردادها و زیرساخت اصلی نبوده. الگوی هر دو حادثه یکیه: نقطهٔ ضعف بیرون از قرارداد هوشمند بوده، جایی که تیم کمتر نگاهش میکنه.
نکات کلیدی:
- حدود ۳ میلیون دلار از ۱۱ کیفپول کاربران Polymarket سرقت شد
- ریشهٔ ماجرا فیشینگ روی یک تأمینکنندهٔ ثالث بود، نه باگ قرارداد هوشمند
- مهاجمها اسکریپت مخربی رو برای بخشی از کاربرها توی فرانتاند تزریق کردن
- داراییها از PUSD به ETH تبدیل و به یک آدرس منتقل شدن؛ شرکت وعدهٔ جبران کامل داده
- ماه قبل هم یک کلید خصوصی قدیمیِ لو رفته ۷۰۰ هزار دلار روی دست شرکت گذاشته بود




