GoPlus:Polymarket зазнав хакерської атаки, у механізмі синхронізації результатів оффчейн та ончейн транзакцій виявлено вразливість

robot
Генерація анотацій у процесі

Глибока інформація TechFlow, 20 лютого, згідно з повідомленням китайської спільноти GoPlus, платформа прогнозних ринків Polymarket зазнала хакерської атаки через виявлені недоліки у механізмі синхронізації результатів оффчейн та ончейн транзакцій у системі замовлень. Зловмисники шляхом маніпуляцій з nonce змусили транзакції на блокчейні скасовуватися або ставати недійсними перед завершенням, але записи оффчейн залишалися дійсними, що спричинило неправильне повідомлення API, вплинуло на торгівельних роботів, таких як Negrisk, і спричинило збитки користувачів.

Аналіз процесу атаки наведений нижче:

  1. Зловмисник подає/здійснює зворотні великі транзакції проти маркет-мейкера через оффчейн книгу замовлень Polymarket.

  2. Зловмисник створює фальшиві або повторювані транзакції з підробленим nonce або використовує конкуренцію nonce на ончейні, що обов’язково призводить до revert транзакції.

  3. API Polymarket у момент підтвердження на ончейні раніше повертає повідомлення «успішна операція» роботам, що змушує їх вважати позицію хеджованою, хоча стан на ончейні ще не змінився.

  4. Зловмисник потім використовує реальну ончейн-транзакцію, щоб зняти позицію, яку відкрив робот, отримуючи безризиковий прибуток.

  5. Оскільки revert відбувається на рівні блокчейну, витрати на атаку не зростають, а ціна атаки контрольована, що дозволяє їй тривати.

GoPlus рекомендує користувачам тимчасово припинити автоматизовані торгові інструменти, перевірити стан транзакцій на ончейні, підсилити безпеку гаманця та уважно слідкувати за офіційними повідомленнями Polymarket.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити