GoPlus:Polymarket подвергся хакерской атаке, в механизме синхронизации результатов оффчейн и ончейн транзакций обнаружены уязвимости

robot
Генерация тезисов в процессе

Deep Tide TechFlow Новости, 20 февраля, по сообщению китайского сообщества GoPlus, платформа прогнозных рынков Polymarket подверглась хакерской атаке из-за дефекта в механизме синхронизации результатов оффчейн и ончейн транзакций в системе заказов. Злоумышленник с помощью манипуляций с nonce заставлял ончейн-совпадающие транзакции отменяться или становиться недействительными до их подтверждения, при этом оффчейн-записи оставались действительными, что приводило к ложным отчетам API, влияя на торговые роботы, такие как Negrisk, и вызывая убытки у пользователей.

Анализ процесса атаки следующий:

  1. Злоумышленник размещает/совпадает крупные обратные сделки с маркет-мейкером через оффчейн книгу заказов Polymarket.

  2. Злоумышленник создает транзакции с поддельным или повторяющимся nonce или использует конкуренцию nonce на ончейн, что приводит к обязательному откату транзакции.

  3. API Polymarket возвращает сообщение «успешная сделка» до подтверждения ончейн, из-за чего роботы считают позицию хеджированной, хотя состояние на блокчейне еще не изменилось.

  4. Затем злоумышленник использует реальную ончейн-транзакцию, чтобы ликвидировать направление, которое было раскрыто роботом, получая «безрисковую» прибыль.

  5. Поскольку откат происходит на уровне блокчейна, расходы Polymarket не увеличиваются, стоимость атаки контролируема, и атака может продолжаться.

GoPlus рекомендует пользователям приостановить автоматические торговые инструменты, проверить состояние транзакций на блокчейне, усилить безопасность кошельков и внимательно следить за официальными объявлениями Polymarket.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить