پلتفرم بازار پیشبینی Polymarket تأیید کرده است که هکرها پس از سوءاستفاده از یک فروشنده شخص ثالث آسیبدیده، حدود ۳ میلیون دلار از داراییهای کاربران را به سرقت بردند و این رویداد ریسکهای رو به رشد امنیت سایبری را که پلتفرمهای ارز دیجیتال حتی زمانی که زیرساخت اصلی بلاک چین آنها امن است با آن مواجهاند، برجسته میکند.
این حادثه که در تاریخ 1405/04/04 فاش شد، طبق اعلام شرکت کمتر از ۱۵ حساب کاربری را تحت تأثیر قرار داد. اگرچه تعداد قربانیان محدود بود، اما مقیاس این سرقت توجه گستردهای را در سراسر صنعت دارایی دیجیتال به خود جلب کرد؛ زیرا مهاجمان از هیچ نقصی در قراردادهای هوشمند یا زیرساخت بلاک چین Polymarket سوءاستفاده نکردند. در عوض، آنها از طریق یک ارائهدهنده خدمات خارجی به پلتفرم نفوذ کردند و به کد مخرب اجازه دادند مستقیماً به وبسایت Polymarket تزریق شود.
شرکت اعلام کرد که آسیبپذیری از آن زمان برطرف شده و متعهد شد هر مشتری آسیبدیده را به طور کامل جبران خسارت کند. با این حال، این نقض نگرانیها درباره امنیت پلتفرمهای شخص ثالث و پیچیدگی فزاینده حملات زنجیره تأمین علیه پلتفرمهای ارز دیجیتال را تجدید کرده است.
طبق اعلام Polymarket، حمله زمانی آغاز شد که یکی از فروشندگان خارجی آن توسط هکرها به خطر افتاد. اگرچه شرکت ارائهدهنده خدمات درگیر را بهصورت عمومی شناسایی نکرده، اما این نقض به مهاجمان امکان داد کد مخرب را به زیرساخت فرانتاند پلتفرم تزریق کنند.
از آنجا که این کد از طریق وبسایت زنده Polymarket ارائه شد، کاربران بازدیدکننده از پلتفرم هیچ نشانه ظاهری از وجود مشکل نداشتند. اسکریپت مخرب در کنار توابع قانونی وبسایت اجرا شد و به مهاجمان اجازه داد کاربران منتخب را هدف قرار دهند و از شناسایی فوری فرار کنند.
| منبع: Xpost |
کارشناسان امنیت سایبری معمولاً این تکنیک را حمله زنجیره تأمین مینامند؛ تکنیکی که در آن مهاجمان بهجای تلاش مستقیم برای نفوذ به هدف اصلی، یک ارائهدهنده شخص ثالث مورد اعتماد را به خطر میاندازند.
این حملات در سراسر صنعت فناوری بهطور فزایندهای رایج شدهاند؛ زیرا از روابط اعتماد بین شرکتها و فروشندگان آنها سوءاستفاده میکنند.
بهجای نفوذ از میان لایههای متعدد امنیت داخلی، مهاجمان از طریق نفوذ به ارائهدهندگان نرمافزار، سرویسهای رایانش ابری، ابزارهای تحلیلی یا سایر سیستمهای خارجی که سازمانها روزانه به آنها متکی هستند، دسترسی غیرمستقیم به دست میآورند.
در مورد Polymarket، این ارتباط مورد اعتماد در نهایت به دروازهای برای سرقت داراییهای مشتریان تبدیل شد.
محققان بلاک چین بعداً تأیید کردند که مهاجمان عمدتاً pUSD را هدف قرار دادند؛ استیبل کوینی که بهطور گسترده در اکوسیستم Polymarket استفاده میشود.
پس از سرقت، توکنهای دزدیدهشده از طریق مکانیزمهای معاملاتی غیرمتمرکز به سرعت با اتر (ETH) مبادله شدند.
تبدیل استیبل کوینهای دزدیدهشده به ETH یک تاکتیک رایج در میان هکرهای ارز دیجیتال است؛ زیرا ردیابی تراکنش را پیچیدهتر میکند و بازیابی وجوه سرقتشده را دشوارتر میسازد.
تحلیل دادههای درون زنجیرهای نشان میدهد مهاجمان سریع عمل کردند و این نشان میدهد که عملیات پیش از استقرار کد مخرب بهدقت برنامهریزی شده بود.
بهجای انجام سرقتهای تصادفی، به نظر میرسد هکرها بر کیف پولهایی که موجودی نسبتاً زیادی داشتند تمرکز کردند.
با وجود کمتر از ۱۵ قربانی تأییدشده، مجموع زیانها به حدود ۳ میلیون دلار رسید که نشان میدهد حسابهای فردی داراییهای دیجیتال قابل توجهی داشتند.
Polymarket کمی پس از شناسایی نقض واکنش نشان داد و تأیید کرد که کد مخرب از وبسایتش حذف شده و سوءاستفاده کاملاً مهار شده است.
شرکت اعلام کرد که هر مشتری آسیبدیدهای جبران خسارت کامل دریافت خواهد کرد تا هیچ کاربری به دلیل این حادثه متحمل زیان مالی دائمی نشود.
در حالی که جبران خسارت ممکن است تأثیر مالی فوری را کاهش دهد، تحلیلگران صنعت میگویند بازگرداندن اعتماد کاربران اغلب دشوارتر از جایگزینی وجوه دزدیدهشده است.
اعتماد یکی از ارزشمندترین داراییهای پلتفرمهای ارز دیجیتال باقی میماند؛ بهویژه آنهایی که معاملات پول واقعی و بازارهای پیشبینی را مدیریت میکنند که در آنها کاربران بهطور منظم موجودیهای قابل توجهی نگهداری میکنند.
بنابراین سرعت واکنش Polymarket ممکن است عامل مهمی در تعیین سرعت بازیابی اعتماد پلتفرم در میان کاربران موجود و مشتریان احتمالی باشد.
آخرین نقض همچنین نشانگر دومین رویداد امنیتی قابل توجه مربوط به Polymarket در کمتر از دو ماه است.
در اردیبهشت ۱۴۰۵، شرکت یک حادثه امنیت سایبری دیگر را تجربه کرد که شامل کیف پولهای عملیاتی داخلی مرتبط با توزیع پاداش در بلاک چین Polygon بود.
آن حمله قبلی منجر به زیانهایی شد که بسته به منبع بین ۵۲۰٬۰۰۰ تا ۷۰۰٬۰۰۰ دلار تخمین زده میشود، هرچند که مستقیماً بر موجودی مشتریان تأثیر نگذاشت.
برخلاف آخرین حادثه، نقض اردیبهشت ماه کیف پولهای تحت کنترل شرکت را هدف قرار داد نه حسابهای کاربری.
در حالی که دو حمله از نقاط ضعف متفاوتی سوءاستفاده کردند، زمانبندی نزدیک آنها باعث افزایش بررسی دقیق از سوی متخصصان امنیت سایبری و اعضای جامعه ارز دیجیتال شده است.
حوادث تکراری بهطور طبیعی سؤالاتی را درباره رویههای امنیتی داخلی، نظارت بر فروشندگان، سیستمهای پایش و قابلیتهای شناسایی حوادث مطرح میکنند.
اگرچه هیچیک از نقضها شامل آسیبپذیریهای درون زیرساخت بلاک چین خود Polymarket نبود، اما هر دو نشان میدهند که امنیت عملیاتی بسیار فراتر از قراردادهای هوشمند بهتنهایی گسترش مییابد.
حملات زنجیره تأمین به یکی از سریعترین تهدیدات امنیت سایبری در حال رشد تبدیل شدهاند؛ زیرا از اعتماد بهجای نقاط ضعف فنی سوءاستفاده میکنند.
وقتی شرکتها ارائهدهندگان نرمافزار خارجی را در وبسایتها یا سیستمهای عملیاتی خود ادغام میکنند، آن فروشندگان بهطور مؤثر به امتداد زیرساخت خود شرکت تبدیل میشوند.
اگر مهاجمان یکی از آن ارائهدهندگان را به خطر بیندازند، کد مخرب میتواند بدون ایجاد هشدارهای امنیتی سنتی به پلتفرمهای قانونی گسترش یابد.
برای سرویسهای ارز دیجیتال، عواقب میتواند بهویژه جدی باشد.
کاربرانی که با وبسایتهای آسیبدیده تعامل میکنند اغلب ناخواسته تراکنشهای کیف پول را تأیید میکنند یا درخواستهای مخربی را امضا میکنند که کاملاً قانونی به نظر میرسند.
از آنجا که خود وبسایت معتبر باقی میماند، اکثر قربانیان دلیل کمی برای شک به هر چیز غیرعادی دارند تا زمانی که داراییها قبلاً منتقل شده باشند.
تبدیل سریع pUSD دزدیدهشده به ETH نشان میدهد مهاجمان قبل از راهاندازی عملیات استراتژیهای خروج را تعیین کرده بودند.
چنین آمادگیای با گروههای سازمانیافته مجرمان سایبری که در سرقت ارز دیجیتال از طریق کمپینهای بسیار هماهنگ تخصص دارند، سازگار است.
حادثه Polymarket چالش گستردهتری را منعکس میکند که صنعت دارایی دیجیتال با آن روبهروست.
با ادامه توسعه زیرساخت پلتفرمهای ارز دیجیتال، آنها بهطور فزایندهای برای رایانش ابری، تحلیلها، توسعه نرمافزار، پردازش پرداخت و تعامل با مشتری به ارائهدهندگان خدمات خارجی وابسته هستند.
هر ادغام اضافی نقطه آسیبپذیری بالقوه دیگری را معرفی میکند.
ناظران صنعت پس از آخرین حمله انتظار دارند تأکید بیشتری بر مدیریت ریسک فروشنده شود.
بررسیهای امنیتی مستقل پلتفرمهای شخص ثالث، پایش مداوم کد فرانتاند، رویههای سختگیرانهتر تأیید نرمافزار و نظارت بر یکپارچگی در زمان واقعی ممکن است بهطور فزایندهای در پلتفرمهای ارز دیجیتال رایج شود.
برخی از کارشناسان امنیت سایبری همچنین از پذیرش گستردهتر سیستمهای تأیید یکپارچگی مبتنی بر مرورگر که قادر به شناسایی تغییرات غیرمجاز وبسایت قبل از تعامل کاربران با رابطهای آسیبدیده هستند، حمایت میکنند.
اگرچه چنین فناوریهایی در اکوسیستمهای Web3 نسبتاً نادر هستند، اما حوادثی مانند این ممکن است پیادهسازی گستردهتر را تسریع کنند.
هفتههای آینده احتمالاً تعیین میکنند که بازار در نهایت چگونه این حادثه را ارزیابی میکند.
چند تحول سزاوار توجه دقیق هستند.
اول، کاربران و ناظران صنعت به دنبال شفافیت بیشتر درباره فروشنده آسیبدیده و جزئیات فنی دقیق حمله خواهند بود.
دوم، بسیاری انتظار دارند که Polymarket بررسیهای امنیتی مستقل را سفارش دهد که نهتنها سیستمهای داخلی بلکه روابط آن با ارائهدهندگان خدمات خارجی را نیز ارزیابی کند.
سوم، فعالیت معاملاتی بهعنوان شاخص مهمی از اعتماد کاربران عمل خواهد کرد.
اگر حجم معاملات و کاربران فعال پس از فرآیند جبران خسارت ثابت بمانند، ممکن است نشان دهد جامعه به امنیت بلندمدت پلتفرم اعتماد دارد.
در مقابل، کاهش طولانیمدت فعالیت میتواند نشاندهنده آسیب دائمی به شهرت باشد علیرغم تعهد شرکت برای جبران خسارت کاربران آسیبدیده.
نقض Polymarket واقعیت مهمی را در صنعت ارز دیجیتال به تصویر میکشد: فناوری بلاک چین میتواند امن بماند در حالی که زیرساخت پیرامون آن ضعیفترین حلقه میشود.
در این مورد، حمله از نقصهای فناوری غیرمتمرکز یا قراردادهای هوشمند سوءاستفاده نکرد.
در عوض، هکرها با موفقیت از یک فروشنده شخص ثالث آسیبدیده برای نفوذ به فرانتاند پلتفرم استفاده کردند و نشان دادند که روابط خارجی مورد اعتماد میتوانند ریسکهای امنیت سایبری قابل توجهی ایجاد کنند.
اگرچه کمتر از ۱۵ کاربر تحت تأثیر قرار گرفتند و انتظار میرود همه زیانها جبران خسارت شوند، این حادثه بهعنوان یادآوری دیگری عمل میکند که امنیت عملیاتی باید در کنار نوآوری بلاک چین تکامل یابد.
برای Polymarket، این چالش اکنون فراتر از جبران خسارت مالی گسترش یافته است.
بازسازی اعتماد، تقویت نظارت بر فروشنده و نمایش بهبود رویههای امنیت سایبری احتمالاً تعیین میکنند که پلتفرم با تشدید رقابت در صنعت بازار پیشبینی در حال گسترش سریع چگونه درک میشود.
تحلیلگر بازار ارز دیجیتال و روایتگر آنچین
Barland Vex یک نویسنده باتجربه ارز دیجیتال است که هرجومرج بازارهای دیجیتال را زمین بازی خود میداند. با غریزه تیزی برای خواندن حرکات Bitcoin، امواج DeFi و روایتهایی که میلیونها دلار را در عرض چند ساعت جابهجا میکنند، Vex تحلیلی ارائه میدهد که همیشه یک قدم جلوتر از خود بازار است.
