
- Un fournisseur tiers compromis a permis aux pirates informatiques d'entrer et environ 3 millions de dollars ont été volés aux utilisateurs de Polymarket.
- La vulnérabilité a été corrigée et chaque utilisateur concerné sera rétabli.
La plateforme de prédiction des utilisateurs du marché touchés par un exploit de site Web ayant conduit au vol d'environ 3 millions de dollars d'actifs de crypto-monnaie recevra un remboursement intégral de Polymarket. L’affirmation est qu’au lieu d’un problème lié à l’architecture sous-jacente de la plate-forme, l’incident était dû à un logiciel malveillant ajouté au frontal de la plate-forme par un fournisseur tiers compromis.
Le script malveillant a été distribué à seulement quelques personnes sélectionnées. Cela a aidé l'attaquant à drainer les fonds des portefeuilles des utilisateurs tout en interagissant avec le front-end concerné. Polymarket a ensuite déclaré avoir pu identifier la cause du problème, isoler la dépendance et commencer à contacter les utilisateurs concernés.
« Notre équipe a découvert qu'un fournisseur tiers avait été compromis, injectant un script malveillant dans notre interface pour certains utilisateurs », a déclaré la société dans un communiqué. « Nous l'avons contenu, supprimé la dépendance concernée et remboursons intégralement les utilisateurs concernés. »
Environ 15 portefeuilles touchés lorsque les fonds volés ont été transférés vers Ethereum
On estime que moins de 15 comptes d'utilisateurs ont été touchés par l'attaque. Le stablecoin pUSD de Polymarket, que l'attaquant a fait passer de Polygon à Ethereum avant d'échanger contre environ 1 893 ETH. Il s'agissait de la majorité des biens volés.
Au lieu d’une violation directe des contrats intelligents de Polymarket, les chercheurs en sécurité ont qualifié l’événement de piratage de la chaîne d’approvisionnement. Cette distinction montre que le protocole principal de la plateforme n'a pas été affecté. De plus, l’attaque a utilisé du code tiers piraté sur le site Web pour cibler les clients.
Même si l'entreprise admet que la vulnérabilité a été corrigée, il n'y a aucune information sur le fournisseur qui a souffert de l'attaque. Polymarket n'a pas non plus procédé à une analyse technique complète de l'attaque.
Le deuxième incident de sécurité soulève de nouvelles inquiétudes
Moins de deux mois se sont écoulés depuis un autre problème de sécurité impliquant un portefeuille sous le contrôle de l'entreprise et utilisé pour distribuer des récompenses aux utilisateurs. Une clé privée compromise aurait été à l'origine de l'incident précédent, qui a entraîné des pertes d'environ 700 000 $.
L’incident actuel souligne les risques croissants liés aux dépendances à des logiciels tiers. Même si la volonté de Polymarket d'indemniser les utilisateurs concernés peut contribuer à restaurer la confiance. Les attaques contre la chaîne d’approvisionnement deviennent un problème de sécurité majeur pour le secteur de la cryptographie. Aussi, elle dépend de plus en plus de prestataires extérieurs.
Faits saillants du marché de la cryptographie
Cardano (ADA) envoie des signaux mitigés : une évasion se prépare-t-elle ou une autre baisse au coin de la rue ?
Voir l’article original en anglais
