Зловреден JavaScript, внедрен чрез външен доставчик, е подмамил потребители да одобрят измамни криптотрансакции
Платформата за криптовалутни прогнози Polymarket обяви, че ще възстанови изцяло средствата на потребителите, пострадали при неотдавнашна атака по веригата на доставки (supply chain attack). Според първоначалните оценки нападението е довело до кражбата на приблизително 3 милиона щатски долара от ограничен брой акаунти.
Компанията уточнява, че инцидентът е засегнал външна зависимост (dependency), използвана от уеб интерфейса на платформата, без да бъдат компрометирани собствените ѝ сървъри или бекенд инфраструктура.
Зловреден код е подменил поведението на официалния сайт
По време на атаката нападателите са внедрили зловреден JavaScript във фронтенд компонента на сайта чрез компрометиран външен доставчик. Това е позволило официалната страница на Polymarket да показва измамни заявки за подписване на криптовалутни трансакции.
Потребителите са вярвали, че взаимодействат с легитимната платформа, но реално са одобрявали операции, които са прехвърляли средствата им към портфейли, контролирани от нападателите.
Откраднатите средства са конвертирани в Ether
Според блокчейн компанията PeckShield атаката представлява фишинг кампания, при която са били откраднати приблизително 3 милиона долара в ParyonUSD. След това средствата са били прехвърлени от мрежата Polygon към Ethereum и обменени за около 1893 Ether, което значително затруднява проследяването им.
Анализаторите от Bubblemaps смятат, че инцидентът е засегнал по-малко от 15 потребителски акаунта, като вече са идентифицирани част от използваните адреси на криптопортфейли.
Поредно напомняне за риска от атаки по веригата на доставки
Случаят показва, че дори добре защитени платформи могат да бъдат компрометирани чрез външни доставчици на софтуер или услуги. Вместо да атакуват директно инфраструктурата на организацията, киберпрестъпниците все по-често се насочват към партньори и използвани библиотеки, откъдето могат да внедрят зловреден код в легитимни уеб приложения.
Решението на Polymarket да компенсира всички засегнати потребители вероятно ще ограничи финансовите последици за клиентите, но инцидентът подчертава необходимостта организациите да следят не само собствените си системи, а и сигурността на цялата верига от външни зависимости.









