Polymarket admite que se han robado los fondos de los usuarios y que los servicios de terceros de "inicio de sesión con un clic" se han convertido en una vulnerabilidad

👤 hlosw@Claire 📅 2026-08-06 22:30:44

Polymarket informó que robaron fondos en Nochebuena. La vulnerabilidad se originó en el servicio de billetera de terceros Magic Labs, destacando el único punto de riesgo detrás de la conveniencia de Web3.
(Informe preliminar: Polymarket, el líder en el mercado de predicción, anunció que construirá su propia L2. ¿Se acabó la carta de triunfo de Polygon? )
(Suplemento de antecedentes: ¿Cómo lograr un ingreso anualizado del 40 % a través del arbitraje de Polymarket? )

Polymarket, el líder en el mercado de predicción de criptomonedas, informó que se robaron fondos y muchos usuarios estaban furiosos en X y Reddit temprano en la mañana del 24 de diciembre que "se vació el saldo de la cuenta".

La plataforma admitió inmediatamente la falla de seguridad en el Discord oficial y la apuntó a un "proveedor de servicios externo". Posteriormente, la herramienta de seguimiento en cadena Lookonchain apuntó al proveedor de servicios de billetera Magic Labs, lo que convirtió este incidente en la violación de seguridad de más alto perfil en el mercado de las criptomonedas a finales de 2025.

Oficialmente dijo que se había solucionado, pero algunas personas todavía están preocupadas

Menos de una hora después de que el usuario dio la noticia, Polymarket emitió un anuncio:

Encontramos una vulnerabilidad relacionada con un proveedor de servicios externo, que se ha solucionado. Solo un número muy pequeño de usuarios se ve afectado y nos comunicaremos con ellos de manera proactiva.

El anuncio no reveló el monto de las pérdidas ni el número de víctimas, pero causó mayor pánico. Según el volumen de transacciones mensuales de la plataforma Polymarket en 2025, se estima que será de miles de millones de dólares cada mes. Incluso un “número muy pequeño” puede provocar grandes pérdidas.

A diferencia de los ataques de phishing comunes, no circulaban enlaces sospechosos en el momento del incidente y muchas víctimas incluso habilitaron la 2FA en el correo electrónico. La clave para eludir la línea de defensa no está en el lado del usuario, sino en la autenticación de terceros en segundo plano.

El mecanismo de inicio de sesión de Magic Labs se ha convertido en una laguna jurídica

Para reducir el umbral, Polymarket introdujo la “generación de billetera sin custodia de correo electrónico con un solo clic” de Magic Labs. Los usuarios no necesitan conservar las palabras mnemotécnicas y pueden operar los activos de Ethereum enviando códigos de verificación. Sin embargo, el atacante explota directamente la vulnerabilidad del sistema en la capa de autenticación de Magic Labs para obtener el control de la billetera, y 2FA equivale a no válido.

El flujo actual en la cadena muestra que la dirección del hacker dividió los activos en un corto período de tiempo y mezcló las monedas en múltiples capas, lo que hace que sea más difícil de rastrear. Aunque el funcionario dijo que "ha sido reparado", aún no ha respondido a la solicitud de la comunidad de un informe completo posterior al incidente.

Al mismo tiempo, la empresa de seguridad SlowMist advirtió a GitHub sobre la aparición de robots copiadores maliciosos Polymarket, dirigidos específicamente a jugadores avanzados que crean sus propios scripts comerciales. Este programa lee el archivo de configuración local y envía en secreto la clave privada. Aunque no está directamente relacionado con la vulnerabilidad de Magic Labs, estalló el mismo día.

Étiquette:
partager:
FB X YT IG
hlosw@Claire

hlosw@Claire

Éditeur de blockchain et de cryptoactifs, axé surpolitiqueAnalyse et informations sur le contenu du domaine

Commentaire (10)

마야 32il y a quelques jours
크로스체인의 본질은 신뢰의 전달이지만, 신뢰를 100% 전달하는 것은 어렵습니다.
도리스 32il y a quelques jours
아주 체계적으로 쓰여져 있어서 모아봤습니다.
석공 32il y a quelques jours
글이 잘 쓰여 있어서 모아봤습니다.
브리짓 32il y a quelques jours
진정한 탈중앙화는 결코 달성될 수 없습니다.
노르만 인 33il y a quelques jours
이 기사는 매우 감동적입니다. 정리해주셔서 감사합니다.
줄리아 33il y a quelques jours
업계는 아직 초기 단계입니다.
다프네 33il y a quelques jours
동의합니다. 미래는 유망합니다.
브렌다 40il y a quelques jours
미래에는 블록체인이 더 대중화될 것이지만 더 눈에 띄지 않을 것입니다.
조앤 47il y a quelques jours
신원 익명성과 추적성 사이에는 근본적인 모순이 있습니다.
랜던 62il y a quelques jours
이 글을 읽고 나니 DAO에 대한 자신감이 더 커졌습니다.

Ajouter un commentaire

Contenu populaire