Polymarket xác nhận sự cố khai thác lỗ hổng xác minh từ bên thứ ba, việc mất tài sản của người dùng đã làm gia tăng lo ngại về rủi ro

2025-12-25 03:36:24
Người mới bắt đầu
Đọc nhanh
Polymarket xác nhận nền tảng đã bị tấn công do tồn tại lỗ hổng trong dịch vụ xác thực danh tính của bên thứ ba, khiến một số người dùng bị đánh cắp tài sản. Khám phá chi tiết về sự cố, phạm vi ảnh hưởng, các bài học bảo mật then chốt và thực tiễn tối ưu nhằm giảm thiểu rủi ro trong lĩnh vực này.


Hình ảnh: https://x.com/TheBlock__/status/2003739551865475076

Polymarket xác nhận bị tấn công qua lỗ hổng xác thực bên thứ ba, tài sản người dùng bị đánh cắp

Vào cuối tháng 12 năm 2025, Polymarket—nền tảng thị trường dự đoán tiền mã hóa—đã chính thức xác nhận một sự cố bảo mật liên quan đến dịch vụ xác thực danh tính của bên thứ ba, khiến một số tài sản của người dùng bị đánh cắp. Polymarket khẳng định sự cố không bắt nguồn từ lỗi trong giao thức cốt lõi hoặc hợp đồng thông minh của nền tảng. Thay vào đó, kẻ tấn công đã lợi dụng lỗ hổng trong dịch vụ xác thực bên thứ ba liên kết, chiếm quyền kiểm soát các tài khoản bị ảnh hưởng và chuyển tài sản đi.

Bối cảnh và tuyên bố chính thức

Theo thông báo chính thức từ Polymarket, sự cố bảo mật diễn ra trong quá trình đăng nhập của người dùng và chủ yếu tác động đến các tài khoản đăng ký hoặc truy cập qua dịch vụ xác thực bên thứ ba, như đăng nhập email một chạm. Một số người dùng phản ánh rằng, dù đã bật xác thực hai yếu tố (2FA), số dư tài khoản của họ vẫn bị rút sạch chỉ trong vài phút.

Polymarket xác nhận lỗ hổng đã được khắc phục và cho biết không có dấu hiệu rủi ro tấn công tiếp diễn. Nền tảng làm rõ các cơ chế thị trường cốt lõi, hợp đồng thông minh và hệ thống thanh toán không bị ảnh hưởng; sự cố xuất phát từ lỗ hổng bảo mật trong quy trình xác minh danh tính bên ngoài.

Phương thức tấn công và cơ chế lỗ hổng tiềm ẩn

Phân tích ngành và nguồn tin công khai cho thấy đây không phải là kiểu tấn công lừa đảo thông thường hoặc do người dùng tiết lộ khóa riêng. Kẻ tấn công có khả năng đã khai thác điểm yếu trong quy trình xác thực bên thứ ba, vượt qua các bước xác minh đăng nhập tiêu chuẩn để kiểm soát ví liên kết với tài khoản người dùng, dù người dùng không nhấp vào liên kết độc hại hoặc tiết lộ thông tin đăng nhập email.

Sau khi chiếm quyền kiểm soát, kẻ tấn công nhanh chóng chuyển tài sản sang các địa chỉ bên ngoài, sử dụng chia nhỏ giao dịch và che giấu chuỗi để làm mờ dòng tiền và gây thiệt hại thực tế.

Polymarket chưa công bố chi tiết kỹ thuật về lỗ hổng hoặc tên nhà cung cấp bên thứ ba liên quan. Tuy nhiên, theo nhận định chung của ngành, các giải pháp xác thực giao cho bên thứ ba quản lý khóa hoặc ủy quyền tài khoản có thể tạo ra rủi ro hệ thống nếu các thành phần đó bị xâm phạm.

Phản hồi người dùng và cộng đồng

Sau khi sự cố được lan truyền, người dùng đã chia sẻ trải nghiệm trên các nền tảng cộng đồng và mạng xã hội. Một người dùng cho biết đã đăng nhập lại Polymarket sau khi nhận được cảnh báo đăng nhập bất thường, nhưng số dư tài khoản gần như bị rút sạch. Một người khác khẳng định không thực hiện hành động rủi ro nào, chỉ dùng đăng nhập email với 2FA kích hoạt, nhưng tài sản vẫn bị chuyển đi trong thời gian ngắn.

Những trường hợp này nhanh chóng dấy lên tranh luận trong cộng đồng. Nhiều người bắt đầu xem xét lại sự đánh đổi giữa “đăng nhập tiện lợi” và “an toàn tài sản” trên nền tảng Web3. Một số ý kiến cho rằng sự cố cho thấy nỗ lực tối ưu hóa trải nghiệm người dùng trong ứng dụng phi tập trung có thể vô tình mở rộng lỗ hổng ở ranh giới bảo mật.

Phản ứng của Polymarket và tình trạng hiện tại

Sau khi xác nhận sự cố, Polymarket cho biết đã ngay lập tức vá lỗ hổng và chủ động liên hệ với các người dùng bị ảnh hưởng. Nền tảng khẳng định không ghi nhận thêm hoạt động bất thường nào và hệ thống vẫn an toàn.

Thông báo chính thức cũng xác nhận rằng hợp đồng thông minh cốt lõi và logic thị trường không bị ảnh hưởng. Như vậy, người dùng sử dụng ví tự lưu ký hoặc đăng nhập không qua xác thực bên thứ ba không bị tác động bởi phương thức tấn công này.

Đến nay, Polymarket chưa công bố số lượng người dùng bị ảnh hưởng hoặc tổng quy mô thiệt hại tài chính.

Góc nhìn ngành: Vì sao xác thực bên thứ ba là yếu tố rủi ro cao

Ở góc độ toàn ngành, sự kiện này nhấn mạnh rủi ro cấu trúc mà nền tảng Web3 đối mặt khi phụ thuộc vào dịch vụ xác thực danh tính bên thứ ba. Đăng nhập email tiện lợi và xác thực tài khoản xã hội giúp giảm rào cản gia nhập nhưng cũng mở ra các bề mặt tấn công mới.

Trong Web2, hệ thống OAuth và đăng nhập xã hội đã đối mặt với thách thức bảo mật từ lâu. Đối với Web3, các quy trình xác thực này thường liên kết trực tiếp với việc tạo ví, quản lý khóa hoặc ủy quyền giao dịch. Bất kỳ lỗ hổng nào đều có thể dẫn đến mất tài sản trực tiếp chứ không chỉ rò rỉ dữ liệu.

Bài học bảo mật và khuyến nghị bảo vệ người dùng

Sự cố Polymarket mang lại một số bài học bảo mật quan trọng cho người sở hữu tài sản số:

  • Cẩn trọng khi sử dụng dịch vụ xác thực bên thứ ba. Ưu tiên ví tự lưu ký và giải pháp quản lý khóa độc lập.
  • Triển khai bảo vệ đa lớp, như ví phần cứng và trình xác thực độc lập.
  • Với nền tảng ít sử dụng, hãy chuyển tài sản về địa chỉ cá nhân kiểm soát càng sớm càng tốt.
  • Theo dõi cập nhật dự án chính thức, cảnh báo bảo mật và phản hồi cộng đồng để kịp thời ứng phó rủi ro tiềm ẩn.

Kết luận

Tóm lại, sự cố bảo mật tại Polymarket không ảnh hưởng đến an toàn của giao thức cốt lõi, nhưng đã phơi bày rõ rủi ro hệ thống tiềm ẩn từ xác thực danh tính bên thứ ba trong hệ sinh thái Web3. Khi ngành tiền mã hóa tiếp tục hướng tới tăng trưởng người dùng và nâng cao trải nghiệm, việc cân bằng giữa tính tiện dụng và an toàn tài sản sẽ vẫn là thách thức lớn đối với mọi nền tảng.

Tác giả: Max
Tuyên bố từ chối trách nhiệm
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.

Mời người khác bỏ phiếu

Lịch Tiền điện tử
Kết thúc di chuyển OM Tokens
MANTRA Chain đã phát đi thông báo nhắc nhở người dùng di chuyển các token OM của họ sang mainnet của MANTRA Chain trước ngày 15 tháng 1. Việc di chuyển đảm bảo sự tham gia liên tục trong hệ sinh thái khi $OM chuyển sang chuỗi gốc của nó.
OM
-4.32%
2026-01-14
Thay đổi giá CSM
Hedera đã thông báo rằng bắt đầu từ tháng 1 năm 2026, phí cố định USD cho dịch vụ ConsensusSubmitMessage sẽ tăng từ 0.0001 USD lên 0.0008 USD.
HBAR
-2.94%
2026-01-27
Giải phóng quyền lợi bị trì hoãn
Router Protocol đã thông báo về việc trì hoãn 6 tháng trong việc mở khóa quyền sở hữu của token ROUTE. Đội ngũ cho biết sự phù hợp chiến lược với Kiến trúc Open Graph (OGA) của dự án và mục tiêu duy trì động lực lâu dài là những lý do chính cho sự hoãn lại này. Không có đợt mở khóa mới nào sẽ diễn ra trong thời gian này.
ROUTE
-1.03%
2026-01-28
Mở khóa Token
Berachain BERA sẽ mở khóa 63.750.000 token BERA vào ngày 6 tháng 2, chiếm khoảng 59,03% nguồn cung hiện đang lưu hành.
BERA
-2.76%
2026-02-05
Mở khóa Token
Wormhole sẽ mở khóa 1.280.000.000 W token vào ngày 3 tháng 4, chiếm khoảng 28,39% nguồn cung đang lưu hành hiện tại.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Bài viết liên quan

Hướng dẫn Xác minh KYC Pi Coin: Làm thế nào để vượt qua nhanh chóng
Người mới bắt đầu

Hướng dẫn Xác minh KYC Pi Coin: Làm thế nào để vượt qua nhanh chóng

Việc xác minh KYC không chỉ là bước quan trọng trong quá trình phát triển dự án Pi Coin, mà còn là một cam kết quan trọng cho sự phát triển bền vững lâu dài của nó. Thông qua việc xác minh KYC, Pi Coin dự kiến sẽ đạt được những bước tiến lớn hơn trong lĩnh vực tiền điện tử, mang đến trải nghiệm tài chính số tiện lợi, an toàn và sáng tạo hơn cho người dùng toàn cầu.
2025-02-20 09:23:36
Dự đoán giá Solana năm 2025: SOL có thể đi lên cao đến đâu?
Người mới bắt đầu

Dự đoán giá Solana năm 2025: SOL có thể đi lên cao đến đâu?

Khám phá dự đoán giá của Solana cho năm 2025, bao gồm cả mức cao nhất gần đây và các yếu tố có thể thúc đẩy tăng trưởng trong tương lai và rủi ro tiềm ẩn.
2025-02-25 12:41:15
Hiểu về đồng tiền Baby Doge trong một bài viết
Người mới bắt đầu

Hiểu về đồng tiền Baby Doge trong một bài viết

Baby Doge Coin, cũng được biết đến với tên gọi là "Baby Dog Token", là một meme token xuất phát từ cộng đồng Dogecoin, đã trở nên phổ biến thông qua các tweet của Elon Musk và tăng cường tiện ích token thông qua các cơ chế như phòng ngừa, tích hợp thanh toán và hệ sinh thái NFT. Bài viết này phân tích một cách toàn diện về nền tảng dự án, thông tin token, kịch bản ứng dụng và hiệu suất thị trường của Baby Doge, giúp các nhà đầu tư hiểu rõ nhanh chóng tiềm năng và rủi ro của nó.
2025-02-14 16:54:04
Những diễn biến mới nhất của Cardano (ADA)
Người mới bắt đầu

Những diễn biến mới nhất của Cardano (ADA)

Cardano (ADA) như một nền tảng blockchain hiệu quả và thân thiện với môi trường, đang trở thành một trọng tâm mới trong lĩnh vực tiền điện tử. Với Tổng thống Trump đẩy Mỹ bao gồm ADA vào dự trữ chiến lược quốc gia, thị trường đang tràn ngập kỳ vọng vào sự phát triển trong tương lai.
2025-03-07 04:02:09
Giá trị PI Crypto: Ra mắt Mạng chính vào ngày 20 tháng 2 năm 2025 & Dự đoán giá trong tương lai
Người mới bắt đầu

Giá trị PI Crypto: Ra mắt Mạng chính vào ngày 20 tháng 2 năm 2025 & Dự đoán giá trong tương lai

Mạng chính của Pi Network sẽ ra mắt vào ngày 20 tháng 2 năm 2025! Khám phá dự đoán giá Pi Coin, danh sách sàn giao dịch và cái nhìn về giá trị trong tương lai.
2025-02-17 07:09:08
Phân tích Xu hướng và Triển vọng Tương lai của Cardano (ADA)
Người mới bắt đầu

Phân tích Xu hướng và Triển vọng Tương lai của Cardano (ADA)

Bài viết này cung cấp một phân tích sâu rộng về sự phát triển hiện tại của Cardano (ADA), xu hướng giá và tiềm năng trong tương lai trên thị trường tiền điện tử. Là một nền tảng blockchain dựa trên Proof of Stake (PoS), Cardano dần trở thành trọng tâm của sự chú ý từ các nhà đầu tư với công nghệ đổi mới và hệ sinh thái mở rộng.
2025-02-26 08:53:21