GoPlus:Polymarket подвергся хакерской атаке, в механизме синхронизации результатов оффчейн и ончейн транзакций обнаружены уязвимости

robot
Генерация тезисов в процессе

Deep Tide TechFlow Новости, 20 февраля, по сообщению китайского сообщества GoPlus, платформа прогнозных рынков Polymarket подверглась хакерской атаке из-за дефекта в механизме синхронизации результатов оффчейн и ончейн транзакций в системе заказов. Злоумышленник с помощью манипуляций с nonce заставлял транзакции на блокчейне отменяться или становиться недействительными до их подтверждения, при этом оффчейн-записи оставались действительными, что приводило к ложным отчетам API, влияя на торговые роботы, такие как Negrisk, и вызывая убытки у пользователей.

Анализ процесса атаки следующий:

  1. Злоумышленник размещает/совпадает крупные обратные сделки с маркет-мейкером через оффчейн книгу заказов Polymarket.

  2. Злоумышленник создает транзакции с поддельным или повторяющимся nonce или использует конкуренцию nonce на блокчейне, что приводит к обязательному откату транзакции на ончейне.

  3. API Polymarket до подтверждения транзакции на блокчейне возвращает сообщение «успешная сделка» роботу, из-за чего тот считает, что позиция зафиксирована, хотя состояние на блокчейне еще не изменилось.

  4. Затем злоумышленник использует реальную транзакцию на блокчейне, чтобы «съесть» направление, которое было раскрыто роботом, получая «безрисковую» прибыль.

  5. Поскольку откат происходит на уровне цепочки, расходы Polymarket не растут экспоненциально, стоимость атаки контролируема, и атака может продолжаться.

GoPlus рекомендует пользователям приостановить автоматизированные торговые инструменты, проверить состояние транзакций на блокчейне, усилить безопасность кошельков и внимательно следить за официальными объявлениями Polymarket.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Горячее на Gate Fun

    Подробнее
  • РК:$0.1Держатели:1
    0.00%
  • РК:$2.48KДержатели:1
    0.00%
  • РК:$0.1Держатели:1
    0.00%
  • РК:$0.1Держатели:1
    0.00%
  • РК:$2.45KДержатели:1
    0.00%
  • Закрепить