ตามรายงานจากชุมชน GoPlus ภาษาจีน แพลตฟอร์มตลาดการพยากรณ์ Polymarket ถูกโจมตีโดยแฮกเกอร์เนื่องจากข้อบกพร่องในการออกแบบกลไกการซิงโครไนซ์ผลลัพธ์การซื้อขายแบบออฟไลน์และออนชีนในระบบคำสั่ง ผู้โจมตีใช้การจัดการ nonce เพื่อให้การซื้อขายที่จับคู่บนสายโซ่ถูกยกเลิกหรือหมดอายุก่อนที่จะดำเนินการจริง แต่บันทึกออฟไลน์ยังคงถูกต้อง ส่งผลให้ API รายงานข้อมูลผิดพลาดและส่งผลกระทบต่อพฤติกรรมการซื้อขายของหุ่นยนต์เทรด เช่น Negrisk ทำให้ผู้ใช้สูญเสียเงินทุน การวิเคราะห์กระบวนการโจมตีมีดังนี้: 1. ผู้โจมตีส่งคำสั่ง/จับคู่การซื้อขายขนาดใหญ่ในทิศทางตรงข้ามกับบอททำตลาดบน orderbook แบบออฟไลน์ของ Polymarket 2. ผู้โจมตีสร้างธุรกรรมที่มี nonce ปลอม/ซ้ำซ้อน หรือใช้การแข่งขัน nonce บนสายโซ่เพื่อให้ธุรกรรมบนสายโซ่ต้องกลับคืน (revert) เสมอ 3. API ของ Polymarket ตอบกลับว่า “ซื้อขายสำเร็จ” ให้กับบอทก่อนยืนยันบนสายโซ่ ทำให้บอทเชื่อว่าตำแหน่งได้รับการป้องกันแล้ว แต่สถานะบนสายโซ่ยังไม่เปลี่ยนแปลง 4. จากนั้นผู้โจมตีใช้ธุรกรรมจริงบนสายโซ่เพื่อซื้อทิศทางที่บอทเปิดเผย จึงได้กำไรแบบ “ไม่มีความเสี่ยง” 5. เนื่องจากเหตุการณ์ revert เกิดขึ้นที่ระดับสายโซ่ ค่าธรรมเนียมของ Polymarket จึงไม่พุ่งสูง ต้นทุนการโจมตีจึงควบคุมได้และสามารถดำเนินการต่อเนื่องได้ GoPlus แนะนำให้ผู้ใช้งานระงับเครื่องมือเทรดอัตโนมัติ ตรวจสอบสถานะธุรกรรมบนสายโซ่ เพิ่มความปลอดภัยของกระเป๋าเงิน และติดตามประกาศอย่างเป็นทางการจาก Polymarket อย่างใกล้ชิด
Polymarket ถูกโจมตีเนื่องจากช่องโหว่ในการซิงค์ระหว่างระบบนอกโซ่และบนโซ่
TechFlowแชร์






Polymarket ประสบเหตุการณ์ละเมิดความปลอดภัยเนื่องจากข้อบกพร่องในการซิงโครไนซ์ข้อมูลแบบออฟไคล์และออนไคล์ ผู้โจมตีใช้ประโยชน์จาก nonce ที่ไม่ตรงกันเพื่อยกเลิกธุรกรรมบนโซ่ ในขณะที่บันทึกออฟไคล์ยังคงถูกต้อง ส่งผลให้เกิดข้อผิดพลาดของ API และการรบกวนบอท การวิเคราะห์บนโซ่เปิดเผยว่ามีการซื้อขายกลับจำนวนมากและการใช้ nonce ปลอมเพื่อกระตุ้นการย้อนกลับ ผู้ใช้ควรหยุดใช้เครื่องมืออัตโนมัติ ตรวจสอบข้อมูลบนโซ่ และรักษาความปลอดภัยวอลเล็ต
แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้
การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา