Ein einziges schädliches Skript zeigt die Schwäche der Abhängigkeiten: Polymarket liefert 3 Millionen nach einem Angriff auf die Lieferkette

Autor: Veröffentlicht 3 min de lectura 240 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Polymarket kündigte an, dass es voll erstatten Kunden, die ungefähr verloren $3 Millionen nach einer Intrusion, die ein schädliches Skript in die Front seines Webs injiziert, was aus einem Angriff auf die Lieferkette eines externen Lieferanten resultiert. Nach Angaben des Unternehmens selbst wurden seine Server und Backend-Logik nicht beeinträchtigt; der Vektor war eine Einheit, die in der Präsentationsschicht verwendet wurde, die es erlaubt, Hostile JavaScript-Code auf Browsern von unvorhergesehenen Benutzern auszuführen.

Der Betrugsmechanismus war klassisch bei Angriffen auf Web-Anwendungen, die mit kritischen Geldbörsen interagieren: das schädliche Skript generierte Anträge, die Benutzer zu unterschreiben Transaktionen und tödliche Genehmigungen von ihren Geldbeuteln, ermöglichte die Extraktion von Geld. Nachrichtensignaturen in Blockchain wie PeckShield und visuelle Analyse, veröffentlicht von Bubblemap zeigen die Rückverfolgbarkeit der Bewegungen, die Umwandlung der gestohlenen Vermögenswerte und dass der Vorfall eine kleine Anzahl von Konten betroffen.

Ein einziges schädliches Skript zeigt die Schwäche der Abhängigkeiten: Polymarket liefert 3 Millionen nach einem Angriff auf die Lieferkette
Bild generiert mit IA.

Der Verlust ist auf wenige Konten beschränkt, verringert nicht die Schwere des Ausfalls: die Angriffe auf die Lieferkette sind besonders gefährlich, weil sie die Annahme des Vertrauens brechen zwischen einem Service und seinen Abhängigkeiten. In dem Krypto-Ökosystem, in dem Geldbörsenautorisierungen den Asset Access Keys gleichwertig sind, kann ein einziges schädliches Skript einen Informationsbesuch in einen irreversiblen Betrug verwandeln.

Aus betrieblicher Sicht zeigt der Vorfall häufige Fehler bei der Verwaltung von Einheiten und bei der Kontrolle externer Ressourcen: Mangel an Kontrollen wie Subresource Integrity (SRI) für CDN-Skripte, Lactic Content Security Policy (CSP)-Politik, fehlende Whitelists für Drittmittel und unzureichende Überprüfungspraktiken in der Bereitstellungspipeline. Für Plattformen, die mit Volumen und öffentlichem Vertrauen umgehen, werden diese Mängel in das Rufrisiko und den Regulierungsdruck übersetzt.

Für die betroffenen Nutzer oder unmittelbares Risiko schnell reduziert Belichtung. Übermäßige Genehmigungen von Token-Managern und öffentlichen Widerrufswerkzeugen können zusätzliches Plünderungen verhindern; eine bekannte Option ist Revoke, die erlaubt, die von Ihrer Geldbörse erteilten Genehmigungen zu prüfen und zu widerrufen. Es wird auch empfohlen, angeschlossene Standorte zu trennen, die Transaktionsgeschichte zu überprüfen und, falls möglich, Vermögenswerte an eine Geldbörse mit kalten Schlüsseln zu migrieren, bis die Untersuchung abgeschlossen ist.

Für Web3-Plattform-Produkt und Sicherheitsausrüstung sind die Lektionen klar: die Angriffsfläche auf der Vorderseite zu minimieren, die Abhängigkeitsversionen zu prüfen und einzustellen, strenge SRI und CSP anzuwenden, reproduzierbare Paketsignaturen und Gebäude zu verwenden und den dritten Parteicode in weniger privilegierten Kontexten zu segreieren. Parallel dazu hilft die Aufrechterhaltung von Bug-Bounty-Programmen und Simulationen von Supply-Chain-Angriffen, Vektoren zu erkennen, die Einheitentests nicht abdecken.

Ein einziges schädliches Skript zeigt die Schwäche der Abhängigkeiten: Polymarket liefert 3 Millionen nach einem Angriff auf die Lieferkette
Bild generiert mit IA.

Die öffentliche Antwort von Polymarket - und ihre Entscheidung zur Rückerstattung - ist aus der Sicht der Nutzerverantwortung relevant, aber die Gemeinschaft und die Regulierungsbehörden werden auch mehr technische Transparenz erfordern: Welcher Lieferant wurde kompromittiert?, welche Integritätsprüfungen?, welche Minderung wird angewendet werden, um es wieder zu verhindern? Die klare Kommunikation und die Veröffentlichung eines forensischen Berichts erhöhen das Vertrauen und erleichtern die Zusammenarbeit mit der onchain-Analyse von Dritten.

Auf der forensischen Ebene verwenden Angreifer häufig Brücken und Swaps, um Geld zu mischen und umzuwandeln; in diesem Fall entdeckte PeckShield Ppulenteo von Polygon nach Ethereum und ein Swaps nach ETH. Obwohl die öffentliche Rückverfolgbarkeit von Lockchain Tracking-Flows erleichtert, hängt die Wiederherstellung von Vermögenswerten von Aktionen ab, die mit Austauschen, Brückenbetreibern und Behörden koordiniert werden, und es ist oft teilweise oder unmöglich, wenn Gelder fragmentiert und schnell gewaschen werden.

Schließlich ist dieser Vorfall eine Erinnerung daran, dass in Umgebungen, in denen der reale Wert mit einer Unterschrift übertragen wird, Sicherheit muss in jeden Link der Kette integriert werden: vom Paketentwickler zum Browser. Nutzer, Betreiber und Dienstleister müssen davon ausgehen, dass Abhängigkeiten die technischen, operativen und rechtlichen Barrieren versagen und entwerfen können, die Auswirkungen verringern, wenn dies geschieht.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.