Trang chủTrung tâm tin tức LBank
Polymarket hoàn tiền người dùng sau vụ tấn công lừa đảo frontend trị giá 2,94 triệu USD
polymarket-to-refund-users-after-2-94m-frontend-phishing-attack
Polymarket hoàn tiền người dùng sau vụ tấn công lừa đảo frontend trị giá 2,94 triệu USD
Polymarket cho biết một sự cố bảo mật từ nhà cung cấp bên thứ ba đã tạo điều kiện cho một cuộc tấn công lừa đảo, đánh cắp khoảng 2,94 triệu đô la từ ít nhất 11 ví người dùng. Nền tảng này đã loại bỏ yếu tố phụ thuộc độc hại, kiểm soát sự cố và cho biết tất cả người dùng bị ảnh hưởng sẽ được hoàn tiền đầy đủ. DefiLlama đã ghi nhận vụ tấn công này là vụ vi phạm bảo mật tiền điện tử thứ 89 trong quý hai, tổng số vụ cao nhất trong một quý theo số lượng sự cố được ghi nhận trong lịch sử của họ.
2026-06-26 Nguồn:crypto.news

Polymarket đã xác nhận rằng những kẻ tấn công đã xâm nhập vào một nhà cung cấp bên thứ ba và sử dụng quyền truy cập để chèn mã độc vào giao diện người dùng (frontend) của nền tảng, dẫn đến một cuộc tấn công lừa đảo (phishing) đã rút ước tính 2,94 triệu đô la từ người dùng.

Tóm tắt
  • Polymarket cho biết việc nhà cung cấp bên thứ ba bị xâm phạm đã tạo điều kiện cho một cuộc tấn công lừa đảo (phishing) lấy đi khoảng 2,94 triệu đô la từ ít nhất 11 ví người dùng.
  • Nền tảng đã xóa phụ thuộc độc hại, kiểm soát sự cố và cho biết tất cả người dùng bị ảnh hưởng sẽ được hoàn tiền đầy đủ.
  • DefiLlama ghi nhận cuộc tấn công này là vụ vi phạm an ninh tiền điện tử thứ 89 trong quý thứ hai, tổng số hàng quý cao nhất theo số lượng sự cố trong hồ sơ của họ.

Polymarket đã tiết lộ trên X rằng họ đã xóa phụ thuộc bị ảnh hưởng, kiểm soát sự cố và sẽ hoàn trả đầy đủ cho những người dùng bị ảnh hưởng. 

Nhà phân tích blockchain Specter ước tính rằng cuộc tấn công đã rút tiền từ ít nhất 11 ví sau khi tập lệnh độc hại xuất hiện trên giao diện người dùng (frontend) của nền tảng.

Sự xâm nhập frontend nhắm mục tiêu vào ví người dùng

Specter xác định cuộc tấn công này là một chiến dịch lừa đảo (phishing) chứ không phải là một lỗ hổng giao thức. Nhà phân tích cho biết tập lệnh được chèn đã cho phép những kẻ tấn công đánh cắp tiền từ các ví được kết nối sau khi người dùng tương tác với giao diện đã bị xâm nhập.

DefiLlama đã ghi nhận sự cố này là vụ vi phạm an ninh tiền điện tử thứ 89 được báo cáo trong quý thứ hai, biến nó thành tổng số hàng quý cao nhất theo số lượng sự cố trong hồ sơ của nền tảng.

DefiLlama cũng báo cáo tổng cộng 74,9 triệu đô la thiệt hại từ 29 vụ khai thác tiền điện tử trong tháng 6. Tổng số này vượt quá 60,5 triệu đô la của tháng 5 nhưng vẫn thấp hơn nhiều so với 644 triệu đô la của tháng 4.

Nền tảng này đã liệt kê vụ khai thác Humanity Protocol trị giá 36 triệu đô la là cuộc tấn công lớn nhất trong tháng 6. Các sự cố lớn khác bao gồm một vụ khai thác 4,7 triệu đô la liên quan đến cầu nối Secret Network, hai vụ khai thác riêng biệt trị giá 2,1 triệu đô la ảnh hưởng đến Aztec và một vụ khai thác cầu nối 1,7 triệu đô la trên Taiko.

DefiLlama báo cáo rằng việc khóa riêng tư (private key) bị xâm phạm chiếm 43% tổng thiệt hại khai thác trong 30 ngày qua. Các vụ khai thác bằng chứng giả (fake proof exploits) chiếm 10% thiệt hại, trong khi các bẫy mật (honeypots) MEV đảo ngược chiếm 8%.

Vụ khai thác trước đây bắt nguồn từ khóa riêng tư bị xâm phạm

Polymarket đã tiết lộ một sự cố bảo mật riêng biệt khoảng một tháng trước đó sau khi những kẻ tấn công khai thác một khóa riêng tư (private key) đã sáu năm tuổi được sử dụng cho các hoạt động nạp tiền nội bộ và đánh cắp khoảng 600.000 đô la.

Các nhà nghiên cứu bảo mật, bao gồm ZachXBT, PeckShield và Bubblemaps, ban đầu đã gắn cờ hoạt động đáng ngờ liên quan đến hợp đồng UMA CTF Adapter của Polymarket trên Polygon. Bubblemaps báo cáo rằng những kẻ tấn công đã rút 5.000 POL cứ sau 30 giây trước khi ước tính tổng thiệt hại vào khoảng 600.000 đô la.

Shantikiran Chanal, người đóng góp giao thức Polymarket, sau đó đã quy kết sự cố đó là do một ví bị xâm phạm được sử dụng cho các hoạt động nội bộ chứ không phải là một lỗ hổng trong các hợp đồng hoặc cơ sở hạ tầng cốt lõi của nền tảng. 

Josh Stevens, phó chủ tịch kỹ thuật của công ty, đã tuyên bố vào thời điểm đó rằng tiền của người dùng và hợp đồng thông minh vẫn an toàn và tất cả các quyền được liên kết với khóa bị xâm phạm đã bị thu hồi.