
Ces dernières heures, une nouvelle violation de Polymarket est apparue qui aurait affecté certains utilisateurs de la plateforme de marché de prédiction, via un service d'authentification externe.
Rapports de comptes piratés sur X et Reddit
Les premières alarmes sont arrivées en début de semaine X et Reddit, où plusieurs utilisateurs ont signalé un accès non autorisé et une perte de fonds. Les témoignages décrivent des tentatives de connexion répétées et des réinitialisations soudaines du solde.
Un utilisateur a écrit qu'il s'était réveillé après trois tentatives de connexion à son profil sur Polymarchémême s'il n'a détecté aucune anomalie sur l'appareil ou sur votre compte Google. Une fois connecté, il a constaté que toutes les positions avaient été fermées et que le solde était tombé à 0,01 $.
De plus, un autre utilisateur a déclaré avoir reçu trois notifications de tentatives de connexion avant que ses fonds ne soient vidés, bien qu'il n'ait cliqué sur aucun lien suspect et qu'il ait activé l'authentification à deux facteurs sur sa messagerie électronique.
Hypothèse de connexion avec Magic Labs
Selon divers rapports publiés sur les réseaux sociaux, les victimes étaient en grande partie des utilisateurs inscrits via Laboratoires magiques. Ce service permet l'accès avec une adresse email et génère Portefeuille Ethereum non dépositaire pour ceux qui n’ont pas encore de portefeuille d’actifs numériques.
Cependant, à l'heure actuelle, aucun lien technique direct entre l'incident et Magic Labs n'a été publiquement confirmé. Les discussions en ligne restent donc du domaine des hypothèses, en attendant des éclaircissements officiels de la part des acteurs.
Communication officielle de Polymarket
Mardi, la plateforme a reconnu le problème sur sa chaîne officielle Discorde. Dans un message, l'équipe explique avoir « récemment identifié et résolu un problème de sécurité affectant un nombre limité d'utilisateurs ».
Selon la communication, l'origine serait « une vulnérabilité introduite par un fournisseur d'authentification tiers ». L'entreprise a précisé qu'elle avait déjà corrigé le défaut et qu'elle ne voyait plus de risques résiduels pour les utilisateurs actuellement actifs.
Cela dit, Polymarket n'a pas fourni de précisions sur le nombre de profils impliqués ni sur le montant total des fonds dérobés. Le nom du fournisseur externe au centre de l’incident n’a même pas été indiqué, ce qui maintient partiellement opaque la nature technique du problème.
La société a déclaré qu'elle « contacterait les utilisateurs concernés ». Pendant ce temps, des publications industrielles telles que Le bloc ont demandé des informations complémentaires, sans aucune mise à jour publique substantielle sur lesEnquête sur une violation de Polymarket.
Incidents de sécurité précédents sur la plateforme
Le récent épisode fait partie d’une série de problèmes de sécurité déjà rencontrés par le passé sur Polymarket. Surtout en septembre 2024 certains utilisateurs qui ont accédé via un compte Google avaient déclaré avoir vidé leur portefeuille.
Dans ce cas, les attaquants auraient exploité les appels de la fonction « proxy » pour déplacer des fonds vers USDC vers des adresses de phishing. À l’époque, la plateforme avait émis l’hypothèse qu’il pourrait s’agir d’exploits ciblés qui, même dans ce cas, pourraient être retracés jusqu’à un fournisseur d’authentification tiers.
En outre, le mois dernier, une nouvelle campagne de phishing, relayée via les commentaires de la plateforme, a causé des pertes de plus de 500 000 $ aux utilisateurs. Les fraudeurs ont publié des liens déguisés vers des sites frauduleux qui ont incité les membres à se connecter par courrier électronique.
Risques structurels des fournisseurs d'authentification externes
Globalement, l’accumulation d’incidents liés aux fournisseurs d’authentification met en évidence la criticité de ces services dans l’écosystème crypto. D’une part, ils simplifient l’intégration des nouveaux utilisateurs, d’autre part, ils introduisent un niveau supplémentaire de concentration de risque.
Cependant, de nombreux utilisateurs précoces d’actifs numériques choisissent des solutions telles que Magic Labs pour éviter la gestion directe des phrases de départ et des clés privées. Des incidents récents montrent à quel point ces raccourcis d’utilisation peuvent devenir des vecteurs privilégiés d’attaques ciblées.
Implications pour les utilisateurs et les prospects
La nouvelle brèche de Polymarket rouvre donc le débat sur l'équilibre entre simplicité d'utilisation et sécurité dans le secteur des marchés décentralisés. Il met notamment en évidence les limites d’un recours total à des fournisseurs tiers pour la gestion des accès.
À l’avenir, il sera crucial de comprendre si la plateforme introduira des contrôles supplémentaires, des politiques de remboursement ou des changements structurels dans les flux de connexion. Les développements dans les semaines à venir permettront de clarifier s’il s’agit d’un épisode limité ou du signe de vulnérabilités plus profondes dans le modèle d’authentification adopté.
Voir l’article original en italien
