Polymarket підтвердила злам акаунтів користувачів
Платформа прогнозів Polymarket підтвердила злом, внаслідок якого частина користувачів втратила доступ до акаунтів і коштів. Причиною стала вразливість у стороннього провайдера автентифікації.
На початку тижня у соціальних мережах і на форумах почали з’являтися повідомлення від користувачів Polymarket про підозрілу активність у їхніх облікових записах. Йшлося про несанкціоновані спроби входу, примусове закриття відкритих позицій і майже повне обнулення балансів.
Один із постраждалих описав ситуацію на Reddit. За його словами, система кілька разів фіксувала спроби входу до акаунту, хоча жодних ознак компрометації пристрою або електронної пошти не було. Після входу на платформу користувач виявив, що всі угоди закриті, а на рахунку залишилося лише $0,01.
Інший клієнт повідомив, що отримав серію push-сповіщень про входи до профілю, після чого кошти зникли. Він наголосив, що не переходив за фішинговими посиланнями та використовував двофакторну автентифікацію.
З коментарів постраждалих випливає, що більшість випадків стосуються користувачів, які заходили в Polymarket через сервіс Magic Labs. Цей провайдер дозволяє авторизуватися за допомогою електронної пошти та автоматично створює некастодіальні Ethereum-гаманці.
У самій Polymarket підтвердили факт проблеми:
“Ми нещодавно виявили та усунули вразливість безпеки, яка торкнулася невеликої кількості користувачів. Причиною стала проблема, внесена стороннім провайдером автентифікації”, – заявили представники платформи.
Водночас компанія не розкрила ані точну кількість постраждалих, ані суму збитків, ані назву сервісу, через який виникла вразливість.