Tóm tắt chính
- Hợp đồng UMA CTF Adapter của Polymarket đã bị tấn công, với việc tin tặc đánh cắp 5.000 POL mỗi 30 giây.
- Tính đến Bubblemaps đăng bài, thiệt hại đã vượt quá 600.000 đô la, và ZachXBT đồng thời đã đưa ra cảnh báo xác nhận vụ tấn công.
- Địa chỉ của kẻ tấn công đã được xác định và số tiền bị đánh cắp đã được phân bổ vào 15 địa chỉ khác nhau, cho thấy đây là bước khởi đầu của một quá trình rửa tiền.
Nền tảng phân tích Chuỗi Bubblemaps đã đưa ra cảnh báo khẩn cấp trên X hôm nay (22 tháng 5), cho biết hợp đồng thông minh Polymarket UMA CTF Adapter được sử dụng để quyết toán các thị trường dự đoán đang bị tấn công liên tục. Kẻ tấn công đang rút tiền từ hợp đồng với tốc độ 5.000 token mỗi 30 giây, với tổng thiệt hại tích lũy vượt quá 600.000 đô la tính đến điểm viết bài này, và con số này vẫn tiếp tục tăng.
Bubblemaps đã trực tiếp kêu gọi tất cả người dùng "ngay lập tức tạm dừng mọi hoạt động trên Polymarket". Thám tử Chuỗi ZachXBT cũng đưa ra cảnh báo, xác nhận rằng cuộc tấn công đang diễn ra.
Địa chỉ của kẻ tấn công đã bị khóa và số tiền đã được phân bổ vào 15 ví.
Theo dữ liệu Chuỗi, địa chỉ chính của kẻ tấn công đã được đánh dấu là 0x8F98…9B91. Số tiền bị đánh cắp đã được phân tán và chuyển ngay lập tức đến 15 địa chỉ khác nhau, một bước sơ bộ điển hình trong hoạt động rửa tiền Chuỗi: đầu tiên là chia nhỏ, sau đó trộn lẫn các đồng tiền, và cuối cùng là rút tiền thông qua cầu nối xuyên chuỗi hoặc sàn giao dịch tập trung .
Bộ chuyển đổi UMA CTF là một linh kiện quyết toán cốt lõi của thị trường dự đoán Polymarket, chịu trách nhiệm xác minh và quyết toán kết quả thị trường thông qua Optimistic Oracle của UMA. Việc vi phạm hợp đồng này thể hiện một lỗ hổng trong toàn bộ lớp quyết toán của thị trường dự đoán, và tác động có thể vượt ra ngoài những tổn thất hiện đã biết.
Làn sóng tấn công mạng vào DeFi trong tháng 5 vẫn tiếp diễn.
Đây là sự cố bảo mật thứ ba mà Polymarket phải đối mặt gần đây. Trước đó, nền tảng này đã gặp phải lỗ hổng bảo mật tại một nhà cung cấp dịch vụ đăng nhập bên thứ ba dẫn đến việc đánh cắp một số tài khoản người dùng, và cũng phải đối mặt với cáo buộc rò rỉ dữ liệu (điều mà sau đó chính thức đã phủ nhận).
Toàn bộ hệ sinh thái DeFi đã phải hứng chịu một làn sóng tấn công vào tháng 5, với năm vụ tấn công mạng độc lập xảy ra chỉ trong một tuần, nâng tổng số vụ tấn công trong tháng lên 19, với tổng thiệt hại ước tính khoảng 38,2 triệu đô la. Mới hôm qua, THORChain đã phát hành giải pháp phục hồi ADR028 cho vụ tấn công mạng gây thiệt hại 10,7 triệu đô la của chính họ.
Tính đến thời điểm bài báo này được đăng tải, Polymarket vẫn chưa đưa ra phản hồi chính thức. Với tốc độ mất 5.000 POL mỗi 30 giây, thiệt hại cuối cùng từ cuộc tấn công này có thể vượt xa 600.000 đô la.
Câu hỏi thường gặp
Bộ chuyển đổi UMA CTF là gì?
Bộ chuyển đổi UMA CTF là hợp đồng quyết toán cho thị trường dự đoán của Polymarket. Nó xác minh kết quả thị trường và hoàn tất quyết toán thông qua Optimistic Oracle của UMA. Vụ xâm nhập này cho thấy một lỗ hổng trong lớp quyết toán, và tác động có thể rất sâu rộng.
Người dùng Polymarket nên làm gì bây giờ?
Bubblemaps đang kêu gọi tạm dừng ngay lập tức tất cả các hoạt động trên Polymarket, bao gồm việc tạo vị thế và nhận phần thưởng. Cuộc tấn công vẫn đang diễn ra và người dùng nên chờ xác nhận chính thức và bản vá lỗi trước khi tiếp tục sử dụng.





