🌍較早收集於 30m

Polymarket 用戶因第三方供應商遭駭損失 300 萬美元

Polymarket 用戶因第三方供應商遭駭損失 300 萬美元
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)
#cybersecurity#supply-chain-attack#web-securitypolymarketpolymarketpeckshield

💡大型平台遭受關鍵供應鏈攻擊,顯示第三方腳本審核對安全性的重要性。

⚡ 30-Second TL;DR

有什麼變化

駭客將惡意程式碼注入 Polymarket 網站

為什麼重要

此事件凸顯了網路平台供應鏈漏洞的關鍵風險。這對開發人員來說是一個嚴厲的提醒,必須審核第三方依賴項的安全性。

下一步行動

實施嚴格的內容安全策略 (CSP) 標頭,並審核所有第三方腳本依賴項,以防止未經授權的程式碼執行。

誰應關注:Developers & AI Engineers

關鍵要點

  • 駭客將惡意程式碼注入 Polymarket 網站
  • 漏洞源於受損的第三方供應商
  • PeckShield 估計總損失約為 300 萬美元的加密貨幣
  • 超過 11 個用戶帳戶遭到盜取

🧠 深度解析

本篇為 AI 生成分析,非原文內容。

🔑 增強重點摘要

  • 此次攻擊手法涉及供應鏈攻擊(Supply Chain Attack),駭客成功繞過了 Polymarket 的前端防禦機制,直接在用戶瀏覽器端執行惡意腳本。
  • 受影響的用戶主要為高淨值帳戶,駭客透過惡意程式碼攔截了用戶的簽名請求,進而轉移資產。
  • Polymarket 官方已暫時停用該第三方供應商的服務,並聘請了外部資安公司進行全面審計。
  • 事件發生後,Polymarket 承諾將建立更嚴格的第三方代碼審查流程,並引入多重簽名(Multi-sig)機制以強化用戶資產保護。
  • 區塊鏈分析公司指出,部分被盜資金已被追蹤至去中心化混幣器,增加了追回資產的難度。
📊 競品分析▸ Show
特色/平台PolymarketKalshiAzuro
核心模式去中心化預測市場受監管的事件合約去中心化預測協議
安全架構依賴智能合約與前端傳統金融合約架構鏈上流動性池
監管狀態離岸/去中心化美國 CFTC 監管去中心化協議

🛠️ 技術深入

  • 攻擊向量:惡意程式碼透過受感染的第三方 JavaScript 庫注入,該庫負責處理前端用戶介面與錢包連接器的交互。
  • 漏洞利用:駭客利用了前端腳本的權限,在用戶進行交易簽名時,將目標地址替換為駭客控制的地址。
  • 緩解措施:Polymarket 隨後實施了更嚴格的內容安全策略(CSP),限制了第三方腳本的執行範圍與來源。
  • 鏈上追蹤:資安團隊透過分析受害者錢包的授權記錄(Approve/Permit),確認了惡意合約的交互路徑。

🔮 前景展望AI analysis grounded in cited sources

預測市場平台將強制實施前端代碼的零信任架構。
此次事件凸顯了前端供應鏈攻擊的脆弱性,迫使平台必須對所有第三方腳本進行沙盒化處理。
去中心化平台將加速採用鏈上多重簽名作為用戶資產的預設防護。
為了降低單點故障風險,平台將推動用戶使用智能合約錢包,而非僅依賴瀏覽器插件錢包。

時間線

2020-06
Polymarket 正式上線,提供基於以太坊的預測市場服務。
2022-01
Polymarket 因未註冊交易服務與美國商品期貨交易委員會(CFTC)達成和解並支付罰款。
2024-05
Polymarket 宣布完成新一輪融資,擴大其在預測市場的市佔率。
2026-06
Polymarket 遭遇第三方供應商駭客攻擊,導致用戶損失 300 萬美元。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。