Polymarket xác nhận sự cố lỗ hổng bảo mật: tài khoản người dùng bị xâm nhập, nhà cung cấp xác thực bên thứ ba trở thành thủ phạm

image

Nguồn: PortaldoBitcoin Tiêu đề gốc: Người dùng Polymarket gặp phải cuộc tấn công và công ty đổ lỗi do lỗi của đối tác Liên kết gốc: Nền tảng thị trường dự đoán Polymarket xác nhận gần đây đã bị tấn công bằng lỗ hổng bảo mật, ảnh hưởng đến một số người dùng. Lỗ hổng này xuất phát từ lỗi bảo mật của nhà cung cấp xác thực bên thứ ba.

Đầu tuần này, người dùng bắt đầu báo cáo trên mạng xã hội về việc tài khoản bị truy cập trái phép và mất tiền. Trong đó, một người dùng cho biết đã nhận được ba cảnh báo đăng nhập thất bại, nhưng các tài khoản liên kết với thiết bị và email không cho thấy dấu hiệu bị xâm phạm. Tuy nhiên, sau khi đăng nhập vào Polymarket, tất cả các vị thế đã bị đóng, số dư tài khoản gần như bằng không.

Các người dùng khác cũng báo cáo các tình huống tương tự, sau khi nhận được thông báo đăng nhập, tài khoản của họ bị xóa sạch trong thời gian ngắn, mặc dù họ khẳng định không nhấp vào liên kết đáng ngờ và đã bật các biện pháp bảo mật cơ bản như xác thực hai yếu tố qua email.

Theo thông tin từ mạng xã hội, các người dùng bị ảnh hưởng chủ yếu là những người tạo tài khoản Polymarket qua Magic Labs. Magic Labs là dịch vụ cho phép người dùng đăng nhập qua email và tự động tạo ví Ethereum không quản lý. Phương thức đăng ký này rất phổ biến trong cộng đồng người mới bắt đầu tiền mã hóa, có thể mở rộng phạm vi ảnh hưởng của vấn đề.

Vào thứ Ba, Polymarket chính thức thừa nhận sự kiện này trên kênh Discord, cho biết đã xác định và khắc phục lỗ hổng ảnh hưởng đến một số người dùng. Công ty cho biết, lỗ hổng này xuất phát từ nhà cung cấp xác thực bên thứ ba, hiện đã được sửa chữa, không còn rủi ro bổ sung.

Polymarket không tiết lộ số lượng tài khoản bị ảnh hưởng, tổng thiệt hại hoặc tên các dịch vụ bên thứ ba liên quan, nhưng cho biết sẽ liên hệ trực tiếp với các người dùng bị ảnh hưởng.

“Chúng tôi gần đây đã xác định và khắc phục vấn đề bảo mật ảnh hưởng đến một số ít người dùng. Vấn đề này do lỗ hổng do nhà cung cấp xác thực bên thứ ba gây ra,” Polymarket viết trên Discord.

Sự kiện này một lần nữa dấy lên lo ngại về an ninh của nền tảng này. Trước đó, nền tảng đã từng gặp phải các tình huống tương tự. Tháng 9 năm 2024, người dùng truy cập dịch vụ qua tài khoản Google báo cáo ví bị xóa sạch, kẻ tấn công đã lợi dụng các cuộc gọi hàm proxy để chuyển USDC đến địa chỉ lừa đảo.

Lúc đó, Polymarket cũng chỉ ra khả năng tồn tại lỗ hổng liên quan đến nhà cung cấp xác thực bên thứ ba. Gần đây, một hoạt động lừa đảo qua phần bình luận của trang web đã gây thiệt hại hơn 50.000 USD, kẻ lừa đảo đã dụ người dùng đăng nhập trên trang giả mạo giống như trang web hợp pháp.

ETH1,93%
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim