Về tình hình gần đây khi có người dùng bị hacker đánh cắp tài sản, nền tảng dự đoán phi tập trung Polymarket đã xác nhận vào thứ Ba rằng vụ tấn công là do lỗ hổng bảo mật từ nhà cung cấp dịch vụ xác thực bên thứ ba.
Không nhấp vào liên kết lừa đảo, bật xác thực hai yếu tố nhưng tài khoản vẫn bị xóa sạch
Sự cố an ninh mạng này bắt đầu lan rộng từ đầu tuần này, nhiều người dùng đã đăng bài cầu cứu trên Reddit và X, mô tả chi tiết về việc tài khoản của họ bị mất sạch tài sản, trong đó có một người dùng trên diễn đàn Reddit nói:
Sáng nay khi tôi mở mắt ra, tôi thấy điện thoại thông báo có 3 lần cố gắng đăng nhập vào Polymarket. Thiết bị của tôi không bị xâm phạm, tài khoản Google cũng bình thường, nhưng khi tôi đăng nhập vào Polymarket để kiểm tra thì phát hiện tất cả các giao dịch đã bị đóng vị thế, số dư tài khoản chỉ còn 0.01 USD.
Một người dùng khác trong diễn đàn cũng gặp phải cùng một kiểu tấn công: sau khi nhận được 3 cảnh báo đăng nhập, số tiền trong tài khoản đã bị trộm sạch. Điều đáng lo là người này nhấn mạnh rằng mình chưa từng nhấp vào bất kỳ liên kết lừa đảo nào, thậm chí đã bật xác thực hai yếu tố (2FA) qua email, nhưng vẫn không thể ngăn chặn được hacker.
Dựa trên tổng hợp dữ liệu từ các nạn nhân trên mạng xã hội, có vẻ như cuộc tấn công lần này chủ yếu nhắm vào người dùng đăng ký Polymarket qua Magic Labs.
Magic Labs là dịch vụ đăng nhập và ví tiền của bên thứ ba dành riêng cho người mới bắt đầu trong lĩnh vực tiền điện tử. Người dùng không cần phải có kiến thức phức tạp về quản lý khóa riêng, chỉ cần đăng ký nhanh qua email, hệ thống sẽ tự động tạo ra một “ví Ethereum không giữ quyền kiểm soát” ở phía sau.
Dù Magic Labs đã giúp giảm rào cản gia nhập thị trường tiền điện tử, nhưng vụ tấn công này cho thấy, dịch vụ xác thực bên thứ ba tiện lợi này, nếu có lỗ hổng bảo mật, lại có thể trở thành con đường để hacker xâm nhập.
Sau vài ngày im lặng, vào thứ Ba, Polymarket cuối cùng đã phản hồi về vụ việc trên kênh Discord chính thức của họ:
Chúng tôi gần đây đã phát hiện và khắc phục một vấn đề bảo mật ảnh hưởng đến một số ít người dùng, vụ việc này là do lỗ hổng từ nhà cung cấp dịch vụ xác thực bên thứ ba.
Tuy nhiên, Polymarket không tiết lộ số lượng người bị ảnh hưởng cụ thể, cũng không công bố tổng số tiền bị đánh cắp, đồng thời cũng không đề cập đến nhà cung cấp dịch vụ thứ ba liên quan. Nền tảng chỉ nhấn mạnh rằng, lỗ hổng liên quan đã được sửa chữa xong, hiện chưa ghi nhận bất kỳ rủi ro kéo dài nào.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Tỉnh dậy thấy tài khoản còn 0.01 USD! Polymarket xác nhận một số người dùng bị hack, do lỗ hổng của bên thứ ba
Về tình hình gần đây khi có người dùng bị hacker đánh cắp tài sản, nền tảng dự đoán phi tập trung Polymarket đã xác nhận vào thứ Ba rằng vụ tấn công là do lỗ hổng bảo mật từ nhà cung cấp dịch vụ xác thực bên thứ ba. Không nhấp vào liên kết lừa đảo, bật xác thực hai yếu tố nhưng tài khoản vẫn bị xóa sạch Sự cố an ninh mạng này bắt đầu lan rộng từ đầu tuần này, nhiều người dùng đã đăng bài cầu cứu trên Reddit và X, mô tả chi tiết về việc tài khoản của họ bị mất sạch tài sản, trong đó có một người dùng trên diễn đàn Reddit nói:
Sáng nay khi tôi mở mắt ra, tôi thấy điện thoại thông báo có 3 lần cố gắng đăng nhập vào Polymarket. Thiết bị của tôi không bị xâm phạm, tài khoản Google cũng bình thường, nhưng khi tôi đăng nhập vào Polymarket để kiểm tra thì phát hiện tất cả các giao dịch đã bị đóng vị thế, số dư tài khoản chỉ còn 0.01 USD.
Một người dùng khác trong diễn đàn cũng gặp phải cùng một kiểu tấn công: sau khi nhận được 3 cảnh báo đăng nhập, số tiền trong tài khoản đã bị trộm sạch. Điều đáng lo là người này nhấn mạnh rằng mình chưa từng nhấp vào bất kỳ liên kết lừa đảo nào, thậm chí đã bật xác thực hai yếu tố (2FA) qua email, nhưng vẫn không thể ngăn chặn được hacker. Dựa trên tổng hợp dữ liệu từ các nạn nhân trên mạng xã hội, có vẻ như cuộc tấn công lần này chủ yếu nhắm vào người dùng đăng ký Polymarket qua Magic Labs. Magic Labs là dịch vụ đăng nhập và ví tiền của bên thứ ba dành riêng cho người mới bắt đầu trong lĩnh vực tiền điện tử. Người dùng không cần phải có kiến thức phức tạp về quản lý khóa riêng, chỉ cần đăng ký nhanh qua email, hệ thống sẽ tự động tạo ra một “ví Ethereum không giữ quyền kiểm soát” ở phía sau. Dù Magic Labs đã giúp giảm rào cản gia nhập thị trường tiền điện tử, nhưng vụ tấn công này cho thấy, dịch vụ xác thực bên thứ ba tiện lợi này, nếu có lỗ hổng bảo mật, lại có thể trở thành con đường để hacker xâm nhập. Sau vài ngày im lặng, vào thứ Ba, Polymarket cuối cùng đã phản hồi về vụ việc trên kênh Discord chính thức của họ:
Chúng tôi gần đây đã phát hiện và khắc phục một vấn đề bảo mật ảnh hưởng đến một số ít người dùng, vụ việc này là do lỗ hổng từ nhà cung cấp dịch vụ xác thực bên thứ ba.
Tuy nhiên, Polymarket không tiết lộ số lượng người bị ảnh hưởng cụ thể, cũng không công bố tổng số tiền bị đánh cắp, đồng thời cũng không đề cập đến nhà cung cấp dịch vụ thứ ba liên quan. Nền tảng chỉ nhấn mạnh rằng, lỗ hổng liên quan đã được sửa chữa xong, hiện chưa ghi nhận bất kỳ rủi ro kéo dài nào.