
Polymarket a confirmé un incident de sécurité au cours duquel une partie des comptes d'utilisateurs a été exposée à un accès non autorisé. La violation était liée à une vulnérabilité chez un fournisseur de connexion externe et non aux contrats intelligents de l'entreprise.
Violation de Polymarket liée à l'authentification tierce
Plus tôt cette semaine, les utilisateurs ont signalé des fonds manquants et des avertissements de connexion inexpliqués, et ont partagé des captures d'écran de fonds épuisés et de tentatives d'accès qu'ils n'avaient pas initiées. Les comptes les plus concernés semblent appartenir à des utilisateurs qui se sont inscrits par courrier électronique en se connectant en un clic à un service d'authentification externe qui crée automatiquement un portefeuille non fiable en arrière-plan.
Polymarket a reconnu le problème dans des messages adressés à sa communauté, affirmant qu'un « petit nombre d'utilisateurs » a subi des pertes en raison d'une faille de sécurité introduite par le fournisseur tiers. La plateforme a déclaré avoir corrigé la vulnérabilité et que le protocole sous-jacent et les marchés restent sécurisés, mais n'a pas divulgué le nombre exact de victimes ni la valeur totale volée.
Comment les utilisateurs ont été affectés
Les attaquants ont rapidement regroupé et déplacé les fonds des portefeuilles volés en utilisant des stratégies de fractionnement et de blanchiment d'argent typiques des précédents vols de Bitcoin. Certaines victimes ont signalé que leur solde était tombé presque à zéro malgré l'utilisation d'une authentification à deux facteurs dans leurs comptes de messagerie. Cela a donné lieu à des spéculations selon lesquelles l'attaque n'aurait pas compromis des appareils spécifiques, mais aurait plutôt violé les mesures de sécurité des fournisseurs d'identité.
Polymarket s'est engagé à contacter directement les utilisateurs concernés et affirme que le canal de connexion corrigé ne présente plus aucun risque, bien que la société n'ait pas fourni de cadre de compensation spécifique. Les sociétés de sécurité et les observateurs du secteur conseillent vivement aux utilisateurs de passer à des portefeuilles dédiés, de révoquer les autorisations inutiles et, si possible, d'éviter de lier des comptes de grande valeur à des outils de connexion tiers.
Cette violation souligne que les plates-formes qui semblent dignes de confiance peuvent néanmoins présenter des risques importants en raison des couches d'authentification centralisées. Même si les contrats intelligents fonctionnent comme prévu, une vulnérabilité dans l’infrastructure de messagerie ou de connexion sociale peut entraîner une exposition du portefeuille à plusieurs services dépendant du même fournisseur.
Lire la suite ici: Prédiction du prix des pièces de monnaie Binance alors que le jeton BNB s'approche de la croix de la mort
Voir l’article original en allemand
