सामग्री पर जाएं

Polymarket ने $3 मिलियन के क्रिप्टो हैक की पुष्टि की

Jefferson Mendoza
लेखक Jefferson Mendoza
अनुवादक MK

भविष्यवाणी बाजार प्लेटफॉर्म Polymarket ने कन्फर्म किया है कि हैकर्स ने उसके वेब इंटरफेस में एक कमजोरी का फायदा उठाकर कई यूज़र्स के फंड चुरा लिए। अटैकर्स ने फ्रंटएंड में मैलिशियस कोड डाला, जिससे वे सीधे अफेक्टेड अकाउंट्स से क्रिप्टोकरेंसी निकाल सके।

X पर एक स्टेटमेंट में, Polymarket ने कहा: “हमने इसे कंट्रोल कर लिया है और अफेक्टेड डिपेंडेंसी को हटा दिया है। हम अफेक्टेड यूज़र्स से कॉन्टैक्ट कर रहे हैं और उन्हें पूरा रिफंड कर रहे हैं।” कंपनी ने इस बात पर ज़ोर दिया कि सभी अफेक्टेड यूज़र्स को रिफंड किया जाएगा। स्पोक्सपर्सन कॉनर ब्रांड ने चोरी की बात मानी, लेकिन ब्रीच या चल रही जांच के बारे में और जानकारी देने से मना कर दिया।​

हमले का स्केल

हैकर्स ने फ्रंटएंड पर सप्लाई-चेन अटैक किया, जिससे Polymarket की वेबसाइट को कोड देने वाले थर्ड-पार्टी वेंडर को नुकसान पहुंचा। वेंडर की स्क्रिप्ट को वॉलेट-ड्रेनिंग पेलोड से बदल दिया गया, जो यूज़र्स के ब्राउज़र में चलता था।

ब्लॉकचेन मॉनिटरिंग फर्म पेकशील्ड के अनुसार, इस मैनिपुलेशन ने यूज़र्स को फ्रॉड ट्रांज़ैक्शन को मंज़ूरी देने के लिए धोखा दिया, जिससे 11 वॉलेट से लगभग $3 मिलियन की क्रिप्टोकरेंसी निकल गई। Polymarket के स्मार्ट कॉन्ट्रैक्ट सुरक्षित रहे, लेकिन ब्राउज़र लेयर से छेड़छाड़ की गई, जिससे एक ब्लाइंड स्पॉट सामने आया जिसे पारंपरिक स्मार्ट-कॉन्ट्रैक्ट ऑडिट नहीं पकड़ पाते।​

सिक्योरिटी एक्सपर्ट्स के अनुसार, यह घटना डिजिटल स्किमिंग कैंपेन जैसी है, जिन्होंने छेड़छाड़ की गई स्क्रिप्ट के ज़रिए ई-कॉमर्स साइटों से अरबों डॉलर चुराए हैं।​

दूसरे पुराने क्रिप्टो ब्रीच की तुलना में यह लेटेस्ट हैकिंग घटना काफ़ी छोटी है। फिर भी यह एक बार-बार होने वाले पैटर्न को भी दिखाता है: अटैकर स्मार्ट कॉन्ट्रैक्ट के बाहर की कमज़ोरियों का फ़ायदा उठाते हैं, ठीक वैसे ही जैसे उन्होंने पिछले सप्लाई-चेन और फ्रंटएंड कॉम्प्रोमाइज़ में किया था। 2025 में, बायबिट को $1.5 बिलियन का नुकसान हुआ, जबकि 2022 में रोनिन के $620 मिलियन के वैलिडेटर कॉम्प्रोमाइज़ से पता चलता है कि स्केल और सोफिस्टिकेशन कितना बढ़ गया है।​

सिक्योरिटी रिस्क सामने आए

​एक विक्टिम ने बताया कि यह ब्रीच वर्चुअल प्राइवेट सर्वर (VPS) से हुआ होगा। Xorek Cloud से खरीदे गए VPS पर प्राइवेट की स्टोर करने वाले यूज़र ने कहा: “मैंने हाल ही में Xorek Cloud से एक VPS खरीदा और उस पर अपनी प्राइवेट की स्टोर की। मुझे पक्का नहीं पता कि कॉम्प्रोमाइज़ कैसे हुआ, लेकिन यही एकमात्र पॉसिबल सिक्योरिटी रिस्क है जिसके बारे में मैं सोच सकता हूँ।”​

यह नई गलती बाहरी सर्विसेज़ के साथ प्राइवेट की स्टोर करने के खतरों को दिखाती है। यह क्रिप्टो प्लेटफ़ॉर्म पर टारगेटेड अटैक के लिए बड़ी वल्नरेबिलिटी पर भी ज़ोर देती है। एक्सपर्ट्स सलाह देते हैं कि इस साल सबसे असरदार सिक्योरिटी प्रैक्टिस में हार्डवेयर वॉलेट, मज़बूत ऑथेंटिकेशन, ध्यान से की मैनेजमेंट और ऑनलाइन खतरों के रिस्क को कम करना शामिल है। ये उपाय 99 परसेंट से ज़्यादा आम अटैक वेक्टर को रोक सकते हैं।

लेकिन यूज़र कभी-कभी अनजाने में मैलिशियस ट्रांसफ़र को मंज़ूरी दे देते हैं। एक बार पूरा होने के बाद, उनके फंड तुरंत खत्म हो जाते हैं। बैंकों के उलट, क्रिप्टो ट्रांज़ैक्शन को रिवर्स नहीं किया जा सकता। चोरी हुए स्टेबलकॉइन (PUSD) को तुरंत ETH से बदल दिया गया और चेन के ज़रिए जोड़ दिया गया, जिससे रिकवरी लगभग नामुमकिन हो गई।

इस बीच, वेंडर डिपेंडेंसी ऑडिट ज़रूरी स्क्रिप्ट हैं, और क्लाउड सर्विस अब मुख्य टारगेट हैं। इसके अलावा, यूज़र की सावधानी भी मायने रखती है: ब्राउज़र इंटरफ़ेस में बिना सोचे-समझे ट्रांज़ैक्शन को मंज़ूरी देना एक बार-बार होने वाला गलत इस्तेमाल है।

ट्रस्ट और रेगुलेशन

मार्केट की भविष्यवाणी के लिए पार्टिसिपेंट्स, बीच-बीच में फंड गंवाने से Polymarket की विश्वसनीयता में भरोसा कम होता है। इसके अलावा, यह हैक 2026 में बदलते क्रिप्टो रेगुलेशन के बीच भी हुआ है। अमेरिका में, पेंडिंग क्रिप्टो क्लैरिटी एक्ट CFTC को डिजिटल कमोडिटी स्पॉट मार्केट पर एक्सक्लूसिव जूरिस्डिक्शन देगा।

इस बीच, EU का MiCA सिस्टम पूरी तरह से लागू है, जिसके तहत सभी क्रिप्टो सर्विस प्रोवाइडर्स के पास लाइसेंस होना ज़रूरी है। दुनिया भर में, FATF और OECD स्टैंडर्ड्स ज़्यादा सख़्त कम्प्लायंस ला रहे हैं, खासकर एंटी-मनी लॉन्ड्रिंग और टैक्स रिपोर्टिंग के मामले में।

SiGMA के टॉप 10 न्यूज़ काउंटडाउन के साथ iGaming की सबसे बड़ी कहानियों से आगे रहें। दुनिया की सबसे बड़ी iGaming कम्युनिटी आपको हर हफ़्ते की जानकारी और सिर्फ़ सब्सक्राइबर के लिए ऑफ़र देती है। आज ही यहां से जुड़ें।

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.