На Polymarket був атакований топовий торговий бот Polycule, як проект прогнозних ринків має забезпечити належний рівень безпеки?

POL0,64%
USDC0,01%
DBR0,37%
SOL-1,79%

Автор: ExVul Security, компанія з безпеки Web3

І. Швидкий огляд події

13 січня 2026 року офіційний канал Polycule підтвердив, що їхній торговий бот у Telegram зазнав хакерської атаки, внаслідок якої було викрадено близько 230 000 доларів США користувацьких коштів. Команда швидко оновила інформацію в X: бот був виведений з роботи, швидко запущено виправлення, а також пообіцяли компенсацію для постраждалих користувачів на Polygon. Кілька повідомлень з вчорашнього вечора і сьогодні сприяли подальшому загостренню дискусії щодо безпеки у сфері Telegram-трейдингу.

ІІ. Як працює Polycule

Місія Polycule дуже чітка: дозволити користувачам у Telegram переглядати ринки, керувати позиціями та переказами на Polymarket. Основні модулі включають:

Відкриття рахунку та панель: /start автоматично призначає Polygon-гаманець і показує баланс, /home, /help — доступ і інструкції.

Ринки та торгівля: /trending, /search, вставка URL Polymarket — все це дозволяє отримати деталі ринку; бот підтримує ринкові/лімітні ордери, скасування ордерів і перегляд графіків.

Гаманець і кошти: /wallet — перегляд активів, зняття коштів, обмін POL/USDC, експорт приватних ключів; /fund — інструкції щодо поповнення.

Мостовий перехід: глибока інтеграція з deBridge, допомагає користувачам перекидати активи з Solana, автоматично списуючи 2% SOL для обміну на POL для газу.

Розширені функції: /copytrade — відкриває інтерфейс копіювання торгів, можна слідувати за відсотками, фіксованими сумами або за власними правилами, а також налаштовувати паузи, реверсні копії, обмін стратегій тощо.

Polycule Trading Bot відповідає за спілкування з користувачами, аналіз команд, а також у фоновому режимі керує ключами, підписує транзакції і слідкує за подіями в блокчейні.

Після введення /start, бекенд автоматично створює Polygon-гаманець і зберігає приватний ключ, далі користувач може надсилати /buy, /sell, /positions та інші команди для перегляду балансу, розміщення ордерів і управління позиціями. Бот також може аналізувати посилання на Polymarket і безпосередньо повертати посилання для торгівлі. Мостові перекази здійснюються через підключення deBridge, що підтримує переказ SOL на Polygon, а також автоматично списує 2% SOL для обміну на POL для оплати газу. Розширені функції включають Copy Trading, лімітні ордери, автоматичний моніторинг цільових гаманців тощо, що вимагає тривалого онлайн-сервера і постійного підписання транзакцій.

ІІІ. Загальні ризики Telegram-трейдинг-ботів

Зручний чат-інтерфейс приховує кілька серйозних безпекових вразливостей:

По-перше, майже всі боти зберігають приватні ключі користувачів на своїх серверах, а транзакції підписуються у бекенді. Це означає, що при зломі сервера або витоку даних через недбалість, зловмисники можуть масово експортувати приватні ключі і вкрасти всі кошти користувачів одночасно. По-друге, аутентифікація залежить від облікового запису Telegram, і якщо користувач потрапить під SIM-крадіжку або втратить пристрій, зловмисник зможе керувати бот-акаунтом без знання мнемонічної фрази. Нарешті, відсутня локальна підтверджувальна віконна форма — традиційні гаманці вимагають підтвердження кожної транзакції, тоді як у бот-режимі, при помилках у логіці бекенду, система може автоматично переказати кошти без відома користувача.

ІV. Унікальні вразливості, викриті документацією Polycule

Аналізуючи документацію, можна припустити, що цей інцидент і потенційні майбутні ризики зосереджені у таких сферах:

Інтерфейс експорту приватних ключів: /wallet дозволяє користувачам експортувати приватні ключі, що свідчить про збереження у бекенді зворотних ключових даних. При наявності SQL-ін’єкцій, неавторизованих API або витоку логів, зловмисники можуть безпосередньо викликати функцію експорту, що співпадає з ситуацією крадіжки.

Можливість SSRF через парсинг URL: бот заохочує користувачів вставляти посилання Polymarket для отримання ринкових даних. Якщо валідація URL недостатня, зловмисник може підробити посилання, що ведуть до внутрішніх мереж або метаданих хмарних сервісів, і змусити бекенд “потрапити в пастку”, викравши облікові дані або конфігурацію.

Логіка слідкування Copy Trading: копіювання торгів означає, що бот слідує за цільовим гаманцем у реальному часі. Якщо події можна підробити або відсутній захист від фальсифікації, користувачі, що копіюють, можуть бути втягнуті у зловмисні контракти, а їхні кошти — заблоковані або виведені.

Мостові перекази і автоматична конвертація: процес автоматичного обміну 2% SOL на POL залежить від курсу, спреду, оракулів і прав доступу. Недостатня перевірка цих параметрів може дозволити хакерам збільшити втрати при мостовому переказі або зловживати бюджетом газу. Також, якщо валідація підтверджень від deBridge недостатня, існує ризик фальшивих поповнень або дублювання записів.

V. Рекомендації для команди проекту та користувачів

Що може зробити команда: провести повний і прозорий технічний аналіз перед відновленням сервісу; провести аудит зберігання ключів, ізоляції прав і вхідних даних; переглянути контроль доступу до серверів і процеси релізу коду; ввести двоетапне підтвердження або ліміти для важливих операцій, щоб зменшити шкоду у разі повторних інцидентів.

Користувачам рекомендується: обмежити суму коштів у боті, своєчасно знімати прибутки, активувати двофакторну автентифікацію у Telegram і використовувати окремі пристрої для безпеки. Поки проект не дасть чітких гарантій безпеки, краще почекати і не вкладати додаткові кошти.

Шосте. Післяслово

Інцидент з Polycule знову нагадує: коли торговий досвід зводиться до однієї чат-команди, заходи безпеки мають також швидко оновлюватися. Telegram-трейдинг-боти залишатимуться популярним входом у ринки прогнозів і Meme-коінів у короткостроковій перспективі, але ця сфера також стане полем для полювання зловмисників. Ми радимо проектам ставити безпеку на рівень продукту і відкрито інформувати користувачів про прогрес; користувачам — бути пильними і не вважати чат-інтерфейс безпечним сховищем активів.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

ZetaChain призупиняє міжланцюгові транзакції після атаки на GatewayEVM

Мережа рівня 1 ZetaChain призупинила міжланцюгові транзакції в своїй основній мережі після атаки на контракт GatewayEVM, повідомляє оголошення команди. Атака вплинула лише на внутрішні гаманці команди ZetaChain, і жодні кошти користувачів не були задіяні. Станом на 21:00 за ET у понеділок, міжланцюгові транзакції

CryptoFrontier1год тому

Офіційний обліковий запис Twitter Monad заморожено, ймовірно, через участь у крипто-зачистці на платформі X

Повідомлення Gate News, 28 квітня — Офіційний обліковий запис Twitter Monad було заморожено, повідомляють дані платформи X. Команда та X не оприлюднювали офіційних заяв із поясненням причин призупинення. Замороження сталося на тлі того, що X проводить масштабну зачистку в середовищі Crypto та Web3

GateNews3год тому

ZachXBT ставить під сумнів запуск WLD компанією WorldCoin з низькою циркуляцією та високою оцінкою, виявляє інсайдерські продажі

Повідомлення Gate News, 28 квітня — ончейн-дослідник ЗакхХБТ стверджував, що WorldCoin (now World), компанія, заснована Семом Альтманом, запустила токени WLD з низькою циркуляцією та високою оцінкою, повторюючи модель, використану SBF і FTX. За словами ЗакхХБТ, компанія розподіляла невеликі суми WLD для нас

GateNews5год тому

ZetaChain зупиняє крос-ланцюгові транзакції після атаки на $300K смартконтракт

Повідомлення Gate News, 28 квітня — мережа рівня 1 ZetaChain призупинила крос-ланцюгові транзакції на своїй основній мережі (mainnet) після атаки на свій смартконтракт GatewayEVM. За даними DefiLlama, унаслідок інциденту було втрачено $300,000, хоча команда ZetaChain не розкрила суму й заявила, що оприлюднить детальний постмортем. Смартконтракт GatewayEVM слугує уніфікованою точкою входу для крос-ланцюгових взаємодій між зовнішніми ланцюгами, сумісними з EVM, та застосунками в ZetaChain. Команда підтвердила, що атака вплинула лише на внутрішні гаманці ZetaChain, а також що вона вже нейтралізувала вектор атаки, щоб запобігти подальшому компрометуванню коштів. «Як запобіжний захід, крос-ланцюгові транзакції наразі призупинені в ZetaChain», — заявила команда. «Розслідування досі триває, і на цей час жодні кошти користувачів не були зачеплені цією атакою». Станом на 21:00 за ET у понеділок, дев’ять годин після виявлення атаки, крос-ланцюгові транзакції залишалися призупиненими згідно з офіційною сторінкою статусу ZetaChain. ZetaChain — це орієнтована на сумісність (interoperability) мережа рівня 1, створена як «перший універсальний блокчейн», що інтегрує Bitcoin, Ethereum і Polygon; її mainnet запущено на початку 2024 року. Інцидент стався після експлойту крос-ланцюгового мосту Kelp DAO, який працював на базі LayerZero, унаслідок чого було виведено million і це спричинило формування «DeFi United» — галузевої коаліції, покликаної врятувати Aave від суттєвої проблемної заборгованості. За даними DefiLlama, щонайменше 10 атак на різні проєкти DeFi сталися з моменту експлойту Kelp DAO.

GateNews9год тому

Коли DeFi надто повільний для молоді, і надто ризикований для “старих грошей”: ми всі беремо відсотки за держоблігаціями, щоб нести ризик сміттєвих облігацій?

DeFi колись приваблював молодь п’ятизначними APY, а нині вважається надмірно завищеним за ціною та надто ризикованим. За минулий рік було викрадено понад 1,62 мільярда доларів США, а ставка в Aave колись підскакувала до 12,4%. Справедлива дохідність становить приблизно 12,55%, поріг для роздрібних клієнтів — 18%, а інституції надають перевагу «стратегічному ізольованому казначейству», щоб зменшити ризик хвостів. Висновок: високий левередж більше не актуальний; у майбутньому потрібніше ще вище ризикове ціноутворення та інструменти страхування, щоб одночасно вміщувати молодь і «велику стару» валюту.

ChainNewsAbmedia04-27 08:27

Robinhood попереджає про фішингові листи, надіслані деяким клієнтам

Повідомлення Gate News, 27 квітня — Robinhood повідомила користувачів у соціальних мережах, що деякі клієнти отримали фішингові листи минулої неділі ввечері, які видавали себе за листи від noreply@robinhood.com з темою "Ваш останній вхід у Robinhood." Фішинг-атака сталася через неправильне використання процесу створення облікового запису, а не внаслідок витоку з систем компанії чи акаунтів клієнтів. Robinhood підтвердила, що персональні дані та кошти клієнтів не постраждали. Компанія порадила користувачам, які отримали такі листи, негайно видалити їх і не переходити за жодними підозрілими посиланнями.

GateNews04-27 08:26
Прокоментувати
0/400
Немає коментарів