Polymarket को ऑफ-चेन और ऑन-चेन सिंक वल्नरेबिलिटी के कारण हैक किया गया

iconTechFlow
साझा करें
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconसारांश

expand icon
Polymarket को इसके ऑफ-चेन और ऑन-चेन डेटा सिंक्रोनाइजेशन में एक दोष के कारण सुरक्षा लंघन का सामना करना पड़ा। हमलावरों ने असंगत नॉन्स का दुरुपयोग करके ऑन-चेन लेनदेन को रद्द कर दिया, जबकि ऑफ-चेन रिकॉर्ड्स वैध बने रहे, जिससे API त्रुटियाँ और बॉट विघटित हो गए। ऑन-चेन विश्लेषण से पता चला कि बड़ी पलटवार लेनदेन और पुनर्स्थापित करने के लिए झूठे नॉन्स का उपयोग किया गया। उपयोगकर्ताओं को स्वचालित उपकरणों को बंद करने, ऑन-चेन डेटा की पुष्टि करने और वॉलेट्स को सुरक्षित करने की सलाह दी गई है।

गोप्लस चाइनीज कम्युनिटी के अनुसार, प्रेडिक्शन मार्केट प्लेटफॉर्म पॉलीमार्केट को ऑर्डर सिस्टम में ऑफ-चेन और ऑन-चेन ट्रेडिंग रिजल्ट सिंक्रोनाइजेशन मैकेनिज़म के डिज़ाइन दोष के कारण हैक किया गया। हैकर्स ने nonce को मैनिपुलेट करके ऑन-चेन मैच किए गए ट्रेड्स को लागू होने से पहले रद्द या अमान्य कर दिया, लेकिन ऑफ-चेन रिकॉर्ड्स अभी भी वैध रहे, जिससे API में गलत रिपोर्टिंग हुई और Negrisk जैसे ट्रेडिंग बॉट्स के व्यवहार पर प्रभाव पड़ा, जिससे उपयोगकर्ताओं को नुकसान हुआ। हमले की प्रक्रिया का विश्लेषण निम्नलिखित है: 1. हैकर्स ने पॉलीमार्केट के ऑफ-चेन ऑर्डरबुक पर मार्केट मेकिंग बॉट के साथ बड़े पैमाने पर विपरीत ट्रेड्स सबमिट/मैच किए। 2. हैकर्स ने झूठे/दोहराए गए nonce के साथ ट्रेड्स बनाए या ऑन-चेन nonce प्रतिस्पर्धा का उपयोग करके ऑन-चेन ट्रेड्स को अवश्य revert होने के लिए मजबूर किया। 3. पॉलीमार्केट API, ऑन-चेन पुष्टि से पहले ही bot को "ट्रेड सफल" का संकेत देता है, जिससे bot को लगता है कि पोजीशन हेज हो चुकी है, लेकिन वास्तविक ऑन-चेन स्थिति अभी तक अपडेट नहीं हुई है। 4. हैकर्स बाद में bot की संवेदनशील स्थिति को सच्ची ऑन-चेन ट्रेड से कवर करते हैं, जिससे "बिना जोखिम" मुनाफा कमाते हैं। 5. क्योंकि revert चेन स्तर पर होता है, पॉलीमार्केट के शुल्क में विस्फोट नहीं होता, हमले की लागत नियंत्रित है और इसे लगातार दोहराया जा सकता है। गोप्लस उपयोगकर्ताओं को सुझाव देता है कि वे स्वचालित ट्रेडिंग टूल्स को स्थगित कर दें, ऑन-चेन ट्रेड स्थिति की पुष्टि करें, वॉलेट सुरक्षा को मजबूत करें, और पॉलीमार्केट की आधिकारिक सूचनाओं पर नज़र बनाए रखें।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।