Les pertes liées au piratage de Polymarket s'élèvent à 3,1 millions de dollars alors que l'engagement de remboursement fait l'objet d'un examen minutieux

Les pertes liées au piratage de Polymarket s'élèvent à 3,1 millions de dollars alors que l'engagement de remboursement fait l'objet d'un examen minutieux

Le dernier incident de sécurité de Polymarket s'est aggravé après que la société de renseignement blockchain AMLBot a mis à jour les pertes estimées à environ 3,1 millions de dollars.

Résumé

  • L'attaque de phishing frontale de Polymarket affiche désormais 3,1 millions de dollars de pertes sur 11 portefeuilles d'utilisateurs.
  • La plateforme affirme qu’un fournisseur tiers compromis a injecté du code malveillant dans certaines parties de son interface.
  • L’engagement de remboursement intervient alors que les législateurs font pression sur les régulateurs au sujet de prétendues pratiques publicitaires trompeuses sur le marché des prédictions.

La plateforme de marché de prédiction avait précédemment promis de rembourser les utilisateurs concernés après avoir déclaré qu'un compromis d'un fournisseur tiers permettait à un code malveillant d'atteindre certains utilisateurs via son interface.

Les pertes dues au piratage s'élèvent à 3,1 millions de dollars

AMLBot a déclaré que les pirates avaient volé environ 3,1 millions de dollars en PUSD sur 11 portefeuilles d'utilisateurs. La société a déclaré que les fonds avaient été retirés de Polygon et rapidement transférés vers Ethereum.

La mise à jour porte le chiffre des pertes par rapport aux estimations précédentes à près de 2,94 millions de dollars. Spectre Analyst avait d'abord signalé l'attaque comme une campagne de phishing qui avait drainé les fonds d'au moins 11 portefeuilles contenant du PUSD.

Polymarket a déclaré dans un article du 25 juin avoir découvert qu'un fournisseur tiers avait été compromis. La société a déclaré que le problème du fournisseur permettait aux attaquants d'injecter un script malveillant dans l'interface de la plate-forme pour certains utilisateurs.

« Nous l'avons contenu et supprimé la dépendance affectée. » Elle a également déclaré qu'elle contactait les utilisateurs concernés et « les remboursait intégralement », a indiqué la plateforme.

L'attaque frontale ciblait les portefeuilles des utilisateurs

L’attaque semble avoir ciblé les utilisateurs via l’interface du site Web plutôt que via le protocole principal. Ce type d'attaque peut inciter les utilisateurs à approuver une activité de portefeuille nuisible alors qu'ils pensent utiliser la plate-forme normale.

PeckShield a déclaré que l'attaquant avait relié les fonds volés de Polygon à Ethereum et les avait échangés contre environ 1 893 ETH. Spectre a également déclaré que les fonds avaient été regroupés dans une adresse Ethereum après l'activité de phishing.

Une attaque frontale peut être difficile à détecter en temps réel pour les utilisateurs. Le site peut sembler normal, mais le code chargé dans le navigateur peut créer des invites de portefeuille dangereuses.

L'incident met également l'accent sur les dépendances de tiers. Même si les contrats intelligents d'une plateforme restent inchangés, le code extérieur utilisé dans un site Web peut créer un risque pour les utilisateurs qui connectent des portefeuilles.

Des incidents antérieurs ajoutent de la pression

Le dernier incident fait suite à d'autres problèmes de sécurité de Polymarket. En mars, l'enquêteur de blockchain ZachXBT a signalé une violation présumée après que plus de 520 000 $ auraient été drainés de deux contrats intelligents Polygon.

Polymarket a déclaré plus tard que les fonds étaient en sécurité dans ce cas. En décembre, la plateforme a également confirmé un incident sur sa chaîne Discord après que des utilisateurs ont signalé des fonds manquants et des tentatives de connexion suspectes.

Un rapport précédent indiquait que la dernière attaque avait été enregistrée par DefiLlama comme la 89e violation de la sécurité cryptographique du deuxième trimestre. Le même rapport indique que ce chiffre fait du trimestre le plus élevé jamais enregistré en termes de nombre d'incidents signalés.

Le nombre croissant d’incidents montre pourquoi les plateformes sont désormais confrontées à des contrôles plus stricts concernant les contrats intelligents, les portefeuilles, les systèmes de connexion, le code frontal et les fournisseurs externes.

La surveillance réglementaire s'élargit

Le piratage arrive également alors que Polymarket fait face à une nouvelle attention réglementaire. Un rapport récent indique que les sénateurs américains Adam Schiff et John Curtis ont exhorté la CFTC à examiner les allégations liées à des pratiques publicitaires trompeuses.

Les sénateurs ont demandé si Polymarket faisait la promotion des marchés via des sites Web de trading simulés, des transactions échelonnées et des campagnes d'influence payantes non divulguées. Ils se sont également demandé si la CFTC disposait de suffisamment d’outils pour superviser les marchés de prédiction et protéger les utilisateurs.

Polymarket et Kalshi font également partie d’une lutte juridique plus large concernant les contrats d’événements sportifs. Le Kentucky a accusé les sociétés de prédiction de proposer des paris sportifs sans licence, tandis que la CFTC a fait valoir que les contrats d'événements réglementés par le gouvernement fédéral relevaient de son autorité.

Comme indiqué précédemment, ces cas pourraient aider à décider si les marchés de prédiction liés au sport répondent principalement aux règles fédérales sur les produits dérivés ou aux lois des États sur les jeux de hasard.



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !