DeFi · ✦ AI tổng hợp
Polymarket xác nhận mất 3 triệu USD do tấn công chuỗi cung ứng front-end
Polymarket xác nhận tin tặc đã rút khoảng 3 triệu USD từ người dùng thông qua một nhà cung cấp bên thứ ba bị xâm phạm, chèn mã độc vào giao diện website. Nền tảng dự đoán thị trường cho biết đã khống chế được sự cố và cam kết hoàn tiền cho những người dùng bị ảnh hưởng.
Polymarket xác nhận mất 3 triệu USD trong vụ tấn công chuỗi cung ứng
Nền tảng dự đoán thị trường phi tập trung Polymarket hôm thứ Sáu chính thức xác nhận đã xảy ra một vụ tấn công nghiêm trọng khiến người dùng thiệt hại khoảng 3 triệu USD. Theo thông tin từ công ty bảo mật blockchain PeckShield, vụ việc bắt nguồn từ một nhà cung cấp bên thứ ba bị xâm phạm, qua đó tin tặc đã chèn mã độc vào giao diện front-end của website.
Tấn công chuỗi cung ứng front-end
Đây là dạng tấn công supply-chain nhắm vào lớp giao diện người dùng — một hướng tấn công ngày càng phổ biến trong hệ sinh thái DeFi. Thay vì tấn công trực tiếp vào smart contract hay hạ tầng on-chain của dự án, tin tặc nhắm vào một nhà cung cấp dịch vụ bên thứ ba tích hợp trong website, từ đó cài mã độc lên môi trường mà người dùng cuối tương tác hàng ngày.
Mã độc được chèn vào có khả năng đánh cắp thông tin hoặc chuyển hướng giao dịch, dẫn đến việc tài sản của người dùng bị rút ra ngoài mà không có sự đồng ý hợp lệ.
Phản ứng của Polymarket
Polymarket cho biết đã khống chế được sự cố ngay sau khi phát hiện và đang phối hợp điều tra để làm rõ toàn bộ phạm vi thiệt hại. Nền tảng đồng thời cam kết hoàn tiền cho những người dùng bị ảnh hưởng, tuy nhiên chưa công bố chi tiết về quy trình và thời hạn hoàn trả.
Đây là tín hiệu tích cực về trách nhiệm của dự án, song cũng đặt ra câu hỏi về quy trình kiểm soát an ninh đối với các tích hợp bên thứ ba trong hệ thống.
Bài học về bảo mật DeFi
Vụ việc tại Polymarket là lời nhắc nhở quan trọng rằng rủi ro bảo mật trong DeFi không chỉ đến từ lỗ hổng smart contract. Giao diện front-end và chuỗi cung ứng phần mềm đang trở thành mục tiêu ngày càng hấp dẫn với tin tặc, bởi chúng thường ít được kiểm toán chặt chẽ hơn so với lớp on-chain.
Trước đó, nhiều dự án DeFi lớn như Curve Finance hay Ledger cũng từng là nạn nhân của các hình thức tấn công tương tự nhắm vào lớp giao diện hoặc thư viện JavaScript phụ thuộc.
Người dùng các nền tảng DeFi được khuyến cáo thường xuyên kiểm tra địa chỉ URL, sử dụng ví phần cứng, và xem xét kỹ nội dung giao dịch trước khi ký xác nhận.
/ Bài viết liên quan
CEO Flare nhắm mục tiêu tích hợp Bitcoin sau cột mốc 150 triệu FXRP
Sau thành công với FXRP khi đạt 150 triệu token lưu hành, CEO Hugo Philion của Flare Network cho biết Bitcoin sẽ là mục tiêu tích hợp tiếp theo trong chiến lược mở rộng DeFi của nền tảng. Động thái này đánh dấu bước chuyển quan trọng trong lộ trình phát triển của Flare.
Lido Core nâng cấp lớn: Cải thiện bền vững và tối ưu mạng Ethereum
Lido công bố nâng cấp Lido Core với nhiều cải tiến quan trọng, bao gồm Curated Module v2 hỗ trợ validator 0x02, cơ chế bonding và xử phạt mới, cùng mở rộng Community Staking Module. Nâng cấp này dự kiến giảm khoảng 29% số lượng tin nhắn attestation mỗi epoch, góp phần giảm tải đáng kể cho mạng Ethereum.
Garden Finance tạm ngừng app sau sự cố khai thác 450.000 USD từ solver
Garden Finance đã tạm thời vô hiệu hóa ứng dụng sau khi Blockaid báo cáo một cuộc tấn công trị giá khoảng 450.000 USD. Kẻ tấn công xâm phạm cơ sở dữ liệu off-chain của một solver độc lập và chèn các bản ghi hoán đổi giả mạo. Phía dự án khẳng định không có quỹ người dùng hay hợp đồng thông minh nào bị ảnh hưởng.
DeFi Aggregator Odos Đóng Cửa, Người Dùng Có 5 Ngày Rút Tiền
Nhóm phát triển Odos, nền tảng tổng hợp giao dịch phi tập trung, thông báo ngừng hoạt động toàn bộ dịch vụ vào ngày 30 tháng 7 năm 2026. Người dùng chỉ còn 5 ngày để di chuyển tài sản trước khi ứng dụng chuyển sang chế độ chỉ đọc từ ngày 27 tháng 7.