Polymarket xác nhận sự cố khai thác lỗ hổng xác minh từ bên thứ ba, việc mất tài sản của người dùng đã làm gia tăng lo ngại về rủi ro

2025-12-25 03:36:24
Người mới bắt đầu
Đọc nhanh
Polymarket xác nhận nền tảng đã bị tấn công do tồn tại lỗ hổng trong dịch vụ xác thực danh tính của bên thứ ba, khiến một số người dùng bị đánh cắp tài sản. Khám phá chi tiết về sự cố, phạm vi ảnh hưởng, các bài học bảo mật then chốt và thực tiễn tối ưu nhằm giảm thiểu rủi ro trong lĩnh vực này.


Hình ảnh: https://x.com/TheBlock__/status/2003739551865475076

Polymarket xác nhận bị tấn công qua lỗ hổng xác thực bên thứ ba, tài sản người dùng bị đánh cắp

Vào cuối tháng 12 năm 2025, Polymarket—nền tảng thị trường dự đoán tiền mã hóa—đã chính thức xác nhận một sự cố bảo mật liên quan đến dịch vụ xác thực danh tính của bên thứ ba, khiến một số tài sản của người dùng bị đánh cắp. Polymarket khẳng định sự cố không bắt nguồn từ lỗi trong giao thức cốt lõi hoặc hợp đồng thông minh của nền tảng. Thay vào đó, kẻ tấn công đã lợi dụng lỗ hổng trong dịch vụ xác thực bên thứ ba liên kết, chiếm quyền kiểm soát các tài khoản bị ảnh hưởng và chuyển tài sản đi.

Bối cảnh và tuyên bố chính thức

Theo thông báo chính thức từ Polymarket, sự cố bảo mật diễn ra trong quá trình đăng nhập của người dùng và chủ yếu tác động đến các tài khoản đăng ký hoặc truy cập qua dịch vụ xác thực bên thứ ba, như đăng nhập email một chạm. Một số người dùng phản ánh rằng, dù đã bật xác thực hai yếu tố (2FA), số dư tài khoản của họ vẫn bị rút sạch chỉ trong vài phút.

Polymarket xác nhận lỗ hổng đã được khắc phục và cho biết không có dấu hiệu rủi ro tấn công tiếp diễn. Nền tảng làm rõ các cơ chế thị trường cốt lõi, hợp đồng thông minh và hệ thống thanh toán không bị ảnh hưởng; sự cố xuất phát từ lỗ hổng bảo mật trong quy trình xác minh danh tính bên ngoài.

Phương thức tấn công và cơ chế lỗ hổng tiềm ẩn

Phân tích ngành và nguồn tin công khai cho thấy đây không phải là kiểu tấn công lừa đảo thông thường hoặc do người dùng tiết lộ khóa riêng. Kẻ tấn công có khả năng đã khai thác điểm yếu trong quy trình xác thực bên thứ ba, vượt qua các bước xác minh đăng nhập tiêu chuẩn để kiểm soát ví liên kết với tài khoản người dùng, dù người dùng không nhấp vào liên kết độc hại hoặc tiết lộ thông tin đăng nhập email.

Sau khi chiếm quyền kiểm soát, kẻ tấn công nhanh chóng chuyển tài sản sang các địa chỉ bên ngoài, sử dụng chia nhỏ giao dịch và che giấu chuỗi để làm mờ dòng tiền và gây thiệt hại thực tế.

Polymarket chưa công bố chi tiết kỹ thuật về lỗ hổng hoặc tên nhà cung cấp bên thứ ba liên quan. Tuy nhiên, theo nhận định chung của ngành, các giải pháp xác thực giao cho bên thứ ba quản lý khóa hoặc ủy quyền tài khoản có thể tạo ra rủi ro hệ thống nếu các thành phần đó bị xâm phạm.

Phản hồi người dùng và cộng đồng

Sau khi sự cố được lan truyền, người dùng đã chia sẻ trải nghiệm trên các nền tảng cộng đồng và mạng xã hội. Một người dùng cho biết đã đăng nhập lại Polymarket sau khi nhận được cảnh báo đăng nhập bất thường, nhưng số dư tài khoản gần như bị rút sạch. Một người khác khẳng định không thực hiện hành động rủi ro nào, chỉ dùng đăng nhập email với 2FA kích hoạt, nhưng tài sản vẫn bị chuyển đi trong thời gian ngắn.

Những trường hợp này nhanh chóng dấy lên tranh luận trong cộng đồng. Nhiều người bắt đầu xem xét lại sự đánh đổi giữa “đăng nhập tiện lợi” và “an toàn tài sản” trên nền tảng Web3. Một số ý kiến cho rằng sự cố cho thấy nỗ lực tối ưu hóa trải nghiệm người dùng trong ứng dụng phi tập trung có thể vô tình mở rộng lỗ hổng ở ranh giới bảo mật.

Phản ứng của Polymarket và tình trạng hiện tại

Sau khi xác nhận sự cố, Polymarket cho biết đã ngay lập tức vá lỗ hổng và chủ động liên hệ với các người dùng bị ảnh hưởng. Nền tảng khẳng định không ghi nhận thêm hoạt động bất thường nào và hệ thống vẫn an toàn.

Thông báo chính thức cũng xác nhận rằng hợp đồng thông minh cốt lõi và logic thị trường không bị ảnh hưởng. Như vậy, người dùng sử dụng ví tự lưu ký hoặc đăng nhập không qua xác thực bên thứ ba không bị tác động bởi phương thức tấn công này.

Đến nay, Polymarket chưa công bố số lượng người dùng bị ảnh hưởng hoặc tổng quy mô thiệt hại tài chính.

Góc nhìn ngành: Vì sao xác thực bên thứ ba là yếu tố rủi ro cao

Ở góc độ toàn ngành, sự kiện này nhấn mạnh rủi ro cấu trúc mà nền tảng Web3 đối mặt khi phụ thuộc vào dịch vụ xác thực danh tính bên thứ ba. Đăng nhập email tiện lợi và xác thực tài khoản xã hội giúp giảm rào cản gia nhập nhưng cũng mở ra các bề mặt tấn công mới.

Trong Web2, hệ thống OAuth và đăng nhập xã hội đã đối mặt với thách thức bảo mật từ lâu. Đối với Web3, các quy trình xác thực này thường liên kết trực tiếp với việc tạo ví, quản lý khóa hoặc ủy quyền giao dịch. Bất kỳ lỗ hổng nào đều có thể dẫn đến mất tài sản trực tiếp chứ không chỉ rò rỉ dữ liệu.

Bài học bảo mật và khuyến nghị bảo vệ người dùng

Sự cố Polymarket mang lại một số bài học bảo mật quan trọng cho người sở hữu tài sản số:

  • Cẩn trọng khi sử dụng dịch vụ xác thực bên thứ ba. Ưu tiên ví tự lưu ký và giải pháp quản lý khóa độc lập.
  • Triển khai bảo vệ đa lớp, như ví phần cứng và trình xác thực độc lập.
  • Với nền tảng ít sử dụng, hãy chuyển tài sản về địa chỉ cá nhân kiểm soát càng sớm càng tốt.
  • Theo dõi cập nhật dự án chính thức, cảnh báo bảo mật và phản hồi cộng đồng để kịp thời ứng phó rủi ro tiềm ẩn.

Kết luận

Tóm lại, sự cố bảo mật tại Polymarket không ảnh hưởng đến an toàn của giao thức cốt lõi, nhưng đã phơi bày rõ rủi ro hệ thống tiềm ẩn từ xác thực danh tính bên thứ ba trong hệ sinh thái Web3. Khi ngành tiền mã hóa tiếp tục hướng tới tăng trưởng người dùng và nâng cao trải nghiệm, việc cân bằng giữa tính tiện dụng và an toàn tài sản sẽ vẫn là thách thức lớn đối với mọi nền tảng.

Tác giả: Max
Tuyên bố từ chối trách nhiệm
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.

Mời người khác bỏ phiếu

Lịch Tiền điện tử
Kết thúc di chuyển OM Tokens
MANTRA Chain đã phát đi thông báo nhắc nhở người dùng di chuyển các token OM của họ sang mainnet của MANTRA Chain trước ngày 15 tháng 1. Việc di chuyển đảm bảo sự tham gia liên tục trong hệ sinh thái khi $OM chuyển sang chuỗi gốc của nó.
OM
-4.32%
2026-01-14
Thay đổi giá CSM
Hedera đã thông báo rằng bắt đầu từ tháng 1 năm 2026, phí cố định USD cho dịch vụ ConsensusSubmitMessage sẽ tăng từ 0.0001 USD lên 0.0008 USD.
HBAR
-2.94%
2026-01-27
Giải phóng quyền lợi bị trì hoãn
Router Protocol đã thông báo về việc trì hoãn 6 tháng trong việc mở khóa quyền sở hữu của token ROUTE. Đội ngũ cho biết sự phù hợp chiến lược với Kiến trúc Open Graph (OGA) của dự án và mục tiêu duy trì động lực lâu dài là những lý do chính cho sự hoãn lại này. Không có đợt mở khóa mới nào sẽ diễn ra trong thời gian này.
ROUTE
-1.03%
2026-01-28
Mở khóa Token
Berachain BERA sẽ mở khóa 63.750.000 token BERA vào ngày 6 tháng 2, chiếm khoảng 59,03% nguồn cung hiện đang lưu hành.
BERA
-2.76%
2026-02-05
Mở khóa Token
Wormhole sẽ mở khóa 1.280.000.000 W token vào ngày 3 tháng 4, chiếm khoảng 28,39% nguồn cung đang lưu hành hiện tại.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Bài viết liên quan

Tùy chọn tiền điện tử là gì?
Người mới bắt đầu

Tùy chọn tiền điện tử là gì?

Đối với nhiều người mới, tùy chọn có thể có vẻ hơi phức tạp, nhưng chỉ cần bạn nắm vững các khái niệm cơ bản, bạn có thể hiểu giá trị và tiềm năng của chúng trong toàn bộ hệ thống tài chính tiền điện tử.
2025-06-09 09:04:28
Tiền điện tử Tính toán Lợi nhuận Tương lai: Làm thế nào để Tính toán Lợi nhuận Tiềm năng Của Bạn
Người mới bắt đầu

Tiền điện tử Tính toán Lợi nhuận Tương lai: Làm thế nào để Tính toán Lợi nhuận Tiềm năng Của Bạn

Bảng Tính Lợi Nhuận Tương Lai Tiền Điện Tử giúp các nhà giao dịch ước tính thu nhập tiềm năng từ hợp đồng tương lai bằng cách xem xét giá nhập, đòn bẩy, phí và diễn biến thị trường.
2025-02-09 17:32:31
Cuộc lừa đảo Tiền điện tử 50 triệu đô la mà không ai nói đến
Người mới bắt đầu

Cuộc lừa đảo Tiền điện tử 50 triệu đô la mà không ai nói đến

Cuộc điều tra này phát hiện ra một kế hoạch giao dịch phi tập trung (OTC) tinh vi đã lừa đảo nhiều nhà đầu tư tổ chức, tiết lộ bộ óc "Nguồn 1" và phơi bày những điểm yếu nghiêm trọng trong các giao dịch thị trường xám của tiền điện tử.
2025-06-26 11:12:31
Gate hợp tác với Oracle Red Bull Racing để ra mắt "Chuyến tham quan Red Bull Racing": Giành vé F1 độc quyền & Chia sẻ lên đến 5,000 GT trong giải thưởng
Người mới bắt đầu

Gate hợp tác với Oracle Red Bull Racing để ra mắt "Chuyến tham quan Red Bull Racing": Giành vé F1 độc quyền & Chia sẻ lên đến 5,000 GT trong giải thưởng

Vào ngày 9 tháng 6 năm 2025, Gate, một nền tảng giao dịch tài sản kỹ thuật số hàng đầu toàn cầu, chính thức ra mắt giai đoạn đầu tiên của "Tour Đua Xe Red Bull", một chiến dịch đầy năng lượng kết hợp tốc độ của F1 với sự phấn khích của Web3. Kết hợp các cuộc thi giao dịch và nhiệm vụ tương tác, sự kiện này mang đến cho người dùng cơ hội giành được một vé F1 Grand Prix độc quyền trị giá hàng nghìn đô la, trong khi cạnh tranh để chia sẻ một quỹ thưởng động lên tới 5.000 GT—mang đến cho người hâm mộ một chiến thắng ba: xem, thắng, và kiếm.
2025-06-11 01:54:56
Oasis Network (ROSE) là gì?
Người mới bắt đầu

Oasis Network (ROSE) là gì?

Mạng lưới Oasis đang thúc đẩy sự phát triển của Web3 và AI thông qua công nghệ bảo mật thông minh. Với khả năng bảo vệ quyền riêng tư, khả năng mở rộng cao, và khả năng tương tác qua chuỗi, Mạng lưới Oasis đang cung cấp những khả năng mới cho việc phát triển tương lai của các ứng dụng phi tập trung.
2025-05-20 09:41:15
Eclipse: Lớp điện toán thế hệ mới dành cho Web3, AI và hợp đồng tương lai ES
Người mới bắt đầu

Eclipse: Lớp điện toán thế hệ mới dành cho Web3, AI và hợp đồng tương lai ES

Eclipse kết hợp kiến trúc Optimistic Rollup cùng Solana Virtual Machine (SVM), tạo ra môi trường vận hành có tính mở rộng vượt trội và độ trễ tối thiểu.
2025-07-31 08:37:11