गोप्लस चाइनीज कम्युनिटी के अनुसार, प्रेडिक्शन मार्केट प्लेटफॉर्म पॉलीमार्केट को ऑर्डर सिस्टम में ऑफ-चेन और ऑन-चेन ट्रेडिंग रिजल्ट सिंक्रोनाइजेशन मैकेनिज़म के डिज़ाइन दोष के कारण हैक किया गया। हैकर्स ने nonce को मैनिपुलेट करके ऑन-चेन मैच किए गए ट्रेड्स को लागू होने से पहले रद्द या अमान्य कर दिया, लेकिन ऑफ-चेन रिकॉर्ड्स अभी भी वैध रहे, जिससे API में गलत रिपोर्टिंग हुई और Negrisk जैसे ट्रेडिंग बॉट्स के व्यवहार पर प्रभाव पड़ा, जिससे उपयोगकर्ताओं को नुकसान हुआ। हमले की प्रक्रिया का विश्लेषण निम्नलिखित है: 1. हैकर्स ने पॉलीमार्केट के ऑफ-चेन ऑर्डरबुक पर मार्केट मेकिंग बॉट के साथ बड़े पैमाने पर विपरीत ट्रेड्स सबमिट/मैच किए। 2. हैकर्स ने झूठे/दोहराए गए nonce के साथ ट्रेड्स बनाए या ऑन-चेन nonce प्रतिस्पर्धा का उपयोग करके ऑन-चेन ट्रेड्स को अवश्य revert होने के लिए मजबूर किया। 3. पॉलीमार्केट API, ऑन-चेन पुष्टि से पहले ही bot को "ट्रेड सफल" का संकेत देता है, जिससे bot को लगता है कि पोजीशन हेज हो चुकी है, लेकिन वास्तविक ऑन-चेन स्थिति अभी तक अपडेट नहीं हुई है। 4. हैकर्स बाद में bot की संवेदनशील स्थिति को सच्ची ऑन-चेन ट्रेड से कवर करते हैं, जिससे "बिना जोखिम" मुनाफा कमाते हैं। 5. क्योंकि revert चेन स्तर पर होता है, पॉलीमार्केट के शुल्क में विस्फोट नहीं होता, हमले की लागत नियंत्रित है और इसे लगातार दोहराया जा सकता है। गोप्लस उपयोगकर्ताओं को सुझाव देता है कि वे स्वचालित ट्रेडिंग टूल्स को स्थगित कर दें, ऑन-चेन ट्रेड स्थिति की पुष्टि करें, वॉलेट सुरक्षा को मजबूत करें, और पॉलीमार्केट की आधिकारिक सूचनाओं पर नज़र बनाए रखें।
Polymarket को ऑफ-चेन और ऑन-चेन सिंक वल्नरेबिलिटी के कारण हैक किया गया
TechFlowसाझा करें






Polymarket को इसके ऑफ-चेन और ऑन-चेन डेटा सिंक्रोनाइजेशन में एक दोष के कारण सुरक्षा लंघन का सामना करना पड़ा। हमलावरों ने असंगत नॉन्स का दुरुपयोग करके ऑन-चेन लेनदेन को रद्द कर दिया, जबकि ऑफ-चेन रिकॉर्ड्स वैध बने रहे, जिससे API त्रुटियाँ और बॉट विघटित हो गए। ऑन-चेन विश्लेषण से पता चला कि बड़ी पलटवार लेनदेन और पुनर्स्थापित करने के लिए झूठे नॉन्स का उपयोग किया गया। उपयोगकर्ताओं को स्वचालित उपकरणों को बंद करने, ऑन-चेन डेटा की पुष्टि करने और वॉलेट्स को सुरक्षित करने की सलाह दी गई है।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।