Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Polymarket kündigte an, dass es voll erstatten Kunden, die ungefähr verloren $3 Millionen nach einer Intrusion, die ein schädliches Skript in die Front seines Webs injiziert, was aus einem Angriff auf die Lieferkette eines externen Lieferanten resultiert. Nach Angaben des Unternehmens selbst wurden seine Server und Backend-Logik nicht beeinträchtigt; der Vektor war eine Einheit, die in der Präsentationsschicht verwendet wurde, die es erlaubt, Hostile JavaScript-Code auf Browsern von unvorhergesehenen Benutzern auszuführen.
Der Betrugsmechanismus war klassisch bei Angriffen auf Web-Anwendungen, die mit kritischen Geldbörsen interagieren: das schädliche Skript generierte Anträge, die Benutzer zu unterschreiben Transaktionen und tödliche Genehmigungen von ihren Geldbeuteln, ermöglichte die Extraktion von Geld. Nachrichtensignaturen in Blockchain wie PeckShield und visuelle Analyse, veröffentlicht von Bubblemap zeigen die Rückverfolgbarkeit der Bewegungen, die Umwandlung der gestohlenen Vermögenswerte und dass der Vorfall eine kleine Anzahl von Konten betroffen.

Der Verlust ist auf wenige Konten beschränkt, verringert nicht die Schwere des Ausfalls: die Angriffe auf die Lieferkette sind besonders gefährlich, weil sie die Annahme des Vertrauens brechen zwischen einem Service und seinen Abhängigkeiten. In dem Krypto-Ökosystem, in dem Geldbörsenautorisierungen den Asset Access Keys gleichwertig sind, kann ein einziges schädliches Skript einen Informationsbesuch in einen irreversiblen Betrug verwandeln.
Aus betrieblicher Sicht zeigt der Vorfall häufige Fehler bei der Verwaltung von Einheiten und bei der Kontrolle externer Ressourcen: Mangel an Kontrollen wie Subresource Integrity (SRI) für CDN-Skripte, Lactic Content Security Policy (CSP)-Politik, fehlende Whitelists für Drittmittel und unzureichende Überprüfungspraktiken in der Bereitstellungspipeline. Für Plattformen, die mit Volumen und öffentlichem Vertrauen umgehen, werden diese Mängel in das Rufrisiko und den Regulierungsdruck übersetzt.
Für die betroffenen Nutzer oder unmittelbares Risiko schnell reduziert Belichtung. Übermäßige Genehmigungen von Token-Managern und öffentlichen Widerrufswerkzeugen können zusätzliches Plünderungen verhindern; eine bekannte Option ist Revoke, die erlaubt, die von Ihrer Geldbörse erteilten Genehmigungen zu prüfen und zu widerrufen. Es wird auch empfohlen, angeschlossene Standorte zu trennen, die Transaktionsgeschichte zu überprüfen und, falls möglich, Vermögenswerte an eine Geldbörse mit kalten Schlüsseln zu migrieren, bis die Untersuchung abgeschlossen ist.
Für Web3-Plattform-Produkt und Sicherheitsausrüstung sind die Lektionen klar: die Angriffsfläche auf der Vorderseite zu minimieren, die Abhängigkeitsversionen zu prüfen und einzustellen, strenge SRI und CSP anzuwenden, reproduzierbare Paketsignaturen und Gebäude zu verwenden und den dritten Parteicode in weniger privilegierten Kontexten zu segreieren. Parallel dazu hilft die Aufrechterhaltung von Bug-Bounty-Programmen und Simulationen von Supply-Chain-Angriffen, Vektoren zu erkennen, die Einheitentests nicht abdecken.

Die öffentliche Antwort von Polymarket - und ihre Entscheidung zur Rückerstattung - ist aus der Sicht der Nutzerverantwortung relevant, aber die Gemeinschaft und die Regulierungsbehörden werden auch mehr technische Transparenz erfordern: Welcher Lieferant wurde kompromittiert?, welche Integritätsprüfungen?, welche Minderung wird angewendet werden, um es wieder zu verhindern? Die klare Kommunikation und die Veröffentlichung eines forensischen Berichts erhöhen das Vertrauen und erleichtern die Zusammenarbeit mit der onchain-Analyse von Dritten.
Auf der forensischen Ebene verwenden Angreifer häufig Brücken und Swaps, um Geld zu mischen und umzuwandeln; in diesem Fall entdeckte PeckShield Ppulenteo von Polygon nach Ethereum und ein Swaps nach ETH. Obwohl die öffentliche Rückverfolgbarkeit von Lockchain Tracking-Flows erleichtert, hängt die Wiederherstellung von Vermögenswerten von Aktionen ab, die mit Austauschen, Brückenbetreibern und Behörden koordiniert werden, und es ist oft teilweise oder unmöglich, wenn Gelder fragmentiert und schnell gewaschen werden.
Schließlich ist dieser Vorfall eine Erinnerung daran, dass in Umgebungen, in denen der reale Wert mit einer Unterschrift übertragen wird, Sicherheit muss in jeden Link der Kette integriert werden: vom Paketentwickler zum Browser. Nutzer, Betreiber und Dienstleister müssen davon ausgehen, dass Abhängigkeiten die technischen, operativen und rechtlichen Barrieren versagen und entwerfen können, die Auswirkungen verringern, wenn dies geschieht.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...