Vụ trộm tiền của Polymarket vào đêm Giáng sinh bắt nguồn từ dịch vụ ví của bên thứ ba Magic Labs, làm nổi bật điểm rủi ro duy nhất đằng sau sự tiện lợi của Web3.
(Tóm tắt: Polymarket, công ty dẫn đầu về thị trường dự đoán, thông báo sẽ xây dựng L2 của riêng mình, con át chủ bài của Polygon đã biến mất?) )
(Bổ sung cơ bản: Làm thế nào để đạt được lợi nhuận hàng năm 40% thông qua chênh lệch giá Polymarket?) )
Polymarket, một thị trường dự đoán tiền điện tử hàng đầu, đã báo cáo rằng tiền đã bị đánh cắp và nhiều người dùng đã tức giận trên X và Reddit vào sáng sớm ngày 24 tháng 12 rằng “số dư tài khoản đã bị xóa”.
Nền tảng này ngay lập tức thừa nhận lỗ hổng bảo mật trên Discord chính thức của mình và chỉ ra “các nhà cung cấp dịch vụ bên thứ ba”. Công cụ theo dõi on-chain Lookonchain sau đó đã khóa nhà cung cấp dịch vụ ví Magic Labs, khiến vụ việc trở thành vụ vi phạm bảo mật được nhắc đến nhiều nhất trên thị trường tiền điện tử vào cuối năm 2025.
Các quan chức cho biết nó đã được sửa chữa, nhưng vẫn còn những lo ngại
Chưa đầy một giờ sau khi người dùng đưa tin, Polymarket đã đưa ra một thông báo:
Chúng tôi đã xác định lỗ hổng liên quan đến nhà cung cấp dịch vụ bên thứ ba đã được khắc phục. Chỉ một số lượng rất nhỏ người dùng bị ảnh hưởng sẽ được liên hệ chủ động.
Thông báo không tiết lộ số lượng thiệt hại và số nạn nhân, nhưng thậm chí còn gây ra sự hoảng loạn lớn hơn. Theo doanh thu hàng tháng của nền tảng này vào năm 2025, ước tính là hàng tỷ đô la mỗi tháng và thậm chí “rất ít” có thể thua lỗ cao.
Không giống như các cuộc tấn công lừa đảo thông thường, không có liên kết đáng ngờ nào lưu hành tại thời điểm xảy ra sự cố và nhiều nạn nhân thậm chí còn kích hoạt email 2FA. Chìa khóa để bỏ qua không nằm ở phía máy khách, mà là trên xác thực của bên thứ ba trong nền.
Cơ chế đăng nhập Magic Labs trở thành lỗ hổng
Để hạ thấp rào cản, Polymarket đã giới thiệu “Ví không lưu ký thế hệ email bằng một cú nhấp chuột” của Magic Labs. Người dùng không cần phải giữ các cụm từ hạt giống của họ và gửi mã xác minh để vận hành tài sản Ethereum. Những kẻ tấn công trực tiếp khai thác lỗ hổng hệ thống trong lớp xác thực Magic Labs để giành quyền kiểm soát ví, khiến 2FA không hợp lệ.
Luồng on-chain hiện tại cho thấy địa chỉ hacker phân chia tài sản trong một khoảng thời gian ngắn và trộn coin qua nhiều lớp, khiến việc theo dõi trở nên khó khăn hơn. Mặc dù quan chức này cho biết nó đã được “sửa chữa”, nhưng họ vẫn chưa trả lời một báo cáo tiếp theo đầy đủ theo yêu cầu của cộng đồng.
Trong khi đó, công ty bảo mật SlowMist đã cảnh báo GitHub về một bot sao chép Polymarket độc hại nhắm mục tiêu vào những người chơi cấp cao bằng các tập lệnh giao dịch tự tạo. Chương trình đọc các tệp cấu hình cục bộ và bí mật truyền các khóa riêng tư, đã bùng phát cùng ngày với lỗ hổng Magic Labs, mặc dù không liên quan trực tiếp đến lỗ hổng Magic Labs.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Polymarket thừa nhận rằng tiền của người dùng đã bị đánh cắp và các dịch vụ của bên thứ ba "đăng nhập bằng một cú nhấp chuột" đã trở thành một lỗ hổng
Vụ trộm tiền của Polymarket vào đêm Giáng sinh bắt nguồn từ dịch vụ ví của bên thứ ba Magic Labs, làm nổi bật điểm rủi ro duy nhất đằng sau sự tiện lợi của Web3.
(Tóm tắt: Polymarket, công ty dẫn đầu về thị trường dự đoán, thông báo sẽ xây dựng L2 của riêng mình, con át chủ bài của Polygon đã biến mất?) )
(Bổ sung cơ bản: Làm thế nào để đạt được lợi nhuận hàng năm 40% thông qua chênh lệch giá Polymarket?) )
Polymarket, một thị trường dự đoán tiền điện tử hàng đầu, đã báo cáo rằng tiền đã bị đánh cắp và nhiều người dùng đã tức giận trên X và Reddit vào sáng sớm ngày 24 tháng 12 rằng “số dư tài khoản đã bị xóa”.
Nền tảng này ngay lập tức thừa nhận lỗ hổng bảo mật trên Discord chính thức của mình và chỉ ra “các nhà cung cấp dịch vụ bên thứ ba”. Công cụ theo dõi on-chain Lookonchain sau đó đã khóa nhà cung cấp dịch vụ ví Magic Labs, khiến vụ việc trở thành vụ vi phạm bảo mật được nhắc đến nhiều nhất trên thị trường tiền điện tử vào cuối năm 2025.
Các quan chức cho biết nó đã được sửa chữa, nhưng vẫn còn những lo ngại
Chưa đầy một giờ sau khi người dùng đưa tin, Polymarket đã đưa ra một thông báo:
Thông báo không tiết lộ số lượng thiệt hại và số nạn nhân, nhưng thậm chí còn gây ra sự hoảng loạn lớn hơn. Theo doanh thu hàng tháng của nền tảng này vào năm 2025, ước tính là hàng tỷ đô la mỗi tháng và thậm chí “rất ít” có thể thua lỗ cao.
Không giống như các cuộc tấn công lừa đảo thông thường, không có liên kết đáng ngờ nào lưu hành tại thời điểm xảy ra sự cố và nhiều nạn nhân thậm chí còn kích hoạt email 2FA. Chìa khóa để bỏ qua không nằm ở phía máy khách, mà là trên xác thực của bên thứ ba trong nền.
Cơ chế đăng nhập Magic Labs trở thành lỗ hổng
Để hạ thấp rào cản, Polymarket đã giới thiệu “Ví không lưu ký thế hệ email bằng một cú nhấp chuột” của Magic Labs. Người dùng không cần phải giữ các cụm từ hạt giống của họ và gửi mã xác minh để vận hành tài sản Ethereum. Những kẻ tấn công trực tiếp khai thác lỗ hổng hệ thống trong lớp xác thực Magic Labs để giành quyền kiểm soát ví, khiến 2FA không hợp lệ.
Luồng on-chain hiện tại cho thấy địa chỉ hacker phân chia tài sản trong một khoảng thời gian ngắn và trộn coin qua nhiều lớp, khiến việc theo dõi trở nên khó khăn hơn. Mặc dù quan chức này cho biết nó đã được “sửa chữa”, nhưng họ vẫn chưa trả lời một báo cáo tiếp theo đầy đủ theo yêu cầu của cộng đồng.
Trong khi đó, công ty bảo mật SlowMist đã cảnh báo GitHub về một bot sao chép Polymarket độc hại nhắm mục tiêu vào những người chơi cấp cao bằng các tập lệnh giao dịch tự tạo. Chương trình đọc các tệp cấu hình cục bộ và bí mật truyền các khóa riêng tư, đã bùng phát cùng ngày với lỗ hổng Magic Labs, mặc dù không liên quan trực tiếp đến lỗ hổng Magic Labs.