En résumé
- ZachXBT a mis en garde contre un prétendu dumping de plus de 520 000 dollars chez Polymarket, tandis que Bubblemaps a estimé la perte totale à 700 000 dollars.
- Polymarket a confirmé qu'il s'agissait d'une violation de clé privée dans un portefeuille de récompenses interne, sans affecter les fonds ou les marchés des utilisateurs.
- Les experts de BlockSec et Cyvers ont noté que l'attaque reflète une tendance croissante à exploiter les portefeuilles opérationnels au lieu des contrats intelligents.
Le chercheur en chaîne ZachXBT a mis en garde vendredi contre un prétendu dumping lié à Polymarket, notant que plus de 520 000 $ avaient été volés à des adresses liées à l'infrastructure Polygon de la plateforme de prédiction.
Les développeurs de Polymarket ont par la suite reconnu l'incident et précisé qu'il s'agissait d'un portefeuille de récompenses interne, sans affecter les fonds des utilisateurs ni les résultats du marché.
« Les résultats indiquent une violation de la clé privée d'un portefeuille utilisé pour les opérations de recharge internes, et non pour les contrats ou l'infrastructure de base. » publique le compte Polymarket Developers.
Plus d'une heure après la divulgation initiale, la plateforme d'analyse en chaîne Bubblemaps estimé la perte s'élève à environ 700 000 $, ce qui indique que les fonds ont été répartis entre 16 adresses et acheminés via des échanges centralisés et d'autres services.
Les marchés de prédiction sur Polymarket utilisent des contrats qui enregistrent les paris et paient les gagnants une fois qu'un service externe confirme le résultat. Le portefeuille impliqué dans l'incident de vendredi semble avoir été utilisé pour le paiement de récompenses, indépendamment des contrats gérant les fonds des utilisateurs et les résultats du marché.
Risques opérationnels
Andy Yajin Zhou, professeur agrégé à l'Université chinoise de Hong Kong et co-fondateur de la société de sécurité en chaîne BlockSec, a déclaré : Décrypter que son examen initial était cohérent avec le récit des développeurs de Polymarket : l'incident impliquait une violation de clé privée et non une défaillance des systèmes centraux de la plateforme.
« Sur la base de notre analyse initiale, cela ne semble pas être un défaut dans la logique du contrat d'adaptateur ou dans l'infrastructure du marché de prédiction lui-même », a déclaré Zhou. « À ce stade, nous n'avons identifié aucune preuve suggérant un exploit au niveau du protocole, une manipulation d'Oracle ou une vulnérabilité généralisée dans l'infrastructure du marché basée sur un adaptateur. »
Des incidents comme celui-ci mettent en évidence des risques de sécurité opérationnelle, tels que la gestion des clés, le contrôle d'accès, les politiques de signature, la surveillance et d'autres mesures de protection autour des portefeuilles utilisés pour les opérations de routine, a expliqué Zhou.
La société de sécurité Blockchain Cyvers est parvenue à une conclusion similaire, déclarant que l'incident semblait affecter les portefeuilles opérationnels ou administratifs, plutôt que les contrats principaux de Polymarket ou son système de règlement du marché, ce qui indique un risque plus large dans le secteur autour des portefeuilles privilégiés.
« Même lorsque les protocoles du marché de prédiction sont sécurisés au niveau des contrats intelligents, les portefeuilles privilégiés ou adaptateurs d'administrateur restent une surface d'attaque critique si la gestion des clés ou la sécurité opérationnelle est compromise », a-t-il déclaré. Décrypter Hakan Unal, responsable principal des opérations de sécurité chez Cyvers.
L'incident fait partie d'un changement plus large dans la manière dont les attaquants ciblent les projets de cryptographie, a-t-il déclaré. Décrypter Dan Dadybayo, responsable de la stratégie de la société d'infrastructure cryptographique Horizontal Systems.
« Cela ressemble de plus en plus à un défaut de gestion clé plutôt qu'à un exploit de contrat intelligent », a ajouté Dadybayo. « Le changement intéressant dans l'écosystème cryptographique est que les attaquants ne se concentrent plus principalement sur la violation des protocoles, mais ciblent plutôt les couches opérationnelles qui les entourent : les portefeuilles de gestion, les autorisations et l'infrastructure. »
Décrypter a contacté Polymarket pour commentaires et mettra à jour cet article si nous recevons une réponse. C’est une histoire en développement.
Débriefing quotidien Bulletin
Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.