GoPlus:Polymarket зазнав хакерської атаки, у механізмі синхронізації результатів оффчейн та ончейн транзакцій виявлено вразливість

robot
Генерація анотацій у процесі

Глибока інформація TechFlow: 20 лютого, згідно з повідомленням китайської спільноти GoPlus, платформа прогнозних ринків Polymarket зазнала хакерської атаки через виявлені недоліки у механізмі синхронізації результатів офф-чейн та он-чейн транзакцій у системі замовлень. Зловмисники шляхом маніпуляцій з nonce змусили транзакції на блокчейні скасовуватися або ставати недійсними перед завершенням, але записи офф-чейн залишалися дійсними, що спричинило неправильне повідомлення API, вплинуло на торгівельних роботів, таких як Negrisk, і спричинило збитки користувачів.

Аналіз процесу атаки наступний:

  1. Зловмисник подає/здійснює зворотні великі транзакції проти маркет-мейкера через офф-чейн книгу замовлень Polymarket.

  2. Зловмисник створює транзакції з підробленим або повторним nonce або використовує конкуренцію nonce у блокчейні, що змушує транзакції на он-чейні обов’язково повертатися.

  3. API Polymarket до підтвердження на блокчейні повертає повідомлення «успішна операція» роботам, що змушує їх вважати позицію хеджованою, хоча стан на блокчейні ще не змінився.

  4. Зловмисник потім використовує реальну транзакцію на блокчейні, щоб зняти позицію, яку відкрив робот, отримуючи безризиковий прибуток.

  5. Оскільки повернення транзакції відбувається на рівні блокчейну, витрати на Polymarket залишаються контрольованими, а атака може тривати без значних витрат.

GoPlus рекомендує користувачам тимчасово припинити автоматизовані торгові інструменти, перевірити стан транзакцій на блокчейні, підсилити безпеку гаманця та уважно слідкувати за офіційними повідомленнями Polymarket.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити