भविष्यवाणी बाजार प्लेटफॉर्म Polymarket ने कन्फर्म किया है कि हैकर्स ने उसके वेब इंटरफेस में एक कमजोरी का फायदा उठाकर कई यूज़र्स के फंड चुरा लिए। अटैकर्स ने फ्रंटएंड में मैलिशियस कोड डाला, जिससे वे सीधे अफेक्टेड अकाउंट्स से क्रिप्टोकरेंसी निकाल सके।
X पर एक स्टेटमेंट में, Polymarket ने कहा: “हमने इसे कंट्रोल कर लिया है और अफेक्टेड डिपेंडेंसी को हटा दिया है। हम अफेक्टेड यूज़र्स से कॉन्टैक्ट कर रहे हैं और उन्हें पूरा रिफंड कर रहे हैं।” कंपनी ने इस बात पर ज़ोर दिया कि सभी अफेक्टेड यूज़र्स को रिफंड किया जाएगा। स्पोक्सपर्सन कॉनर ब्रांड ने चोरी की बात मानी, लेकिन ब्रीच या चल रही जांच के बारे में और जानकारी देने से मना कर दिया।
हमले का स्केल
हैकर्स ने फ्रंटएंड पर सप्लाई-चेन अटैक किया, जिससे Polymarket की वेबसाइट को कोड देने वाले थर्ड-पार्टी वेंडर को नुकसान पहुंचा। वेंडर की स्क्रिप्ट को वॉलेट-ड्रेनिंग पेलोड से बदल दिया गया, जो यूज़र्स के ब्राउज़र में चलता था।
ब्लॉकचेन मॉनिटरिंग फर्म पेकशील्ड के अनुसार, इस मैनिपुलेशन ने यूज़र्स को फ्रॉड ट्रांज़ैक्शन को मंज़ूरी देने के लिए धोखा दिया, जिससे 11 वॉलेट से लगभग $3 मिलियन की क्रिप्टोकरेंसी निकल गई। Polymarket के स्मार्ट कॉन्ट्रैक्ट सुरक्षित रहे, लेकिन ब्राउज़र लेयर से छेड़छाड़ की गई, जिससे एक ब्लाइंड स्पॉट सामने आया जिसे पारंपरिक स्मार्ट-कॉन्ट्रैक्ट ऑडिट नहीं पकड़ पाते।
सिक्योरिटी एक्सपर्ट्स के अनुसार, यह घटना डिजिटल स्किमिंग कैंपेन जैसी है, जिन्होंने छेड़छाड़ की गई स्क्रिप्ट के ज़रिए ई-कॉमर्स साइटों से अरबों डॉलर चुराए हैं।
दूसरे पुराने क्रिप्टो ब्रीच की तुलना में यह लेटेस्ट हैकिंग घटना काफ़ी छोटी है। फिर भी यह एक बार-बार होने वाले पैटर्न को भी दिखाता है: अटैकर स्मार्ट कॉन्ट्रैक्ट के बाहर की कमज़ोरियों का फ़ायदा उठाते हैं, ठीक वैसे ही जैसे उन्होंने पिछले सप्लाई-चेन और फ्रंटएंड कॉम्प्रोमाइज़ में किया था। 2025 में, बायबिट को $1.5 बिलियन का नुकसान हुआ, जबकि 2022 में रोनिन के $620 मिलियन के वैलिडेटर कॉम्प्रोमाइज़ से पता चलता है कि स्केल और सोफिस्टिकेशन कितना बढ़ गया है।
सिक्योरिटी रिस्क सामने आए
एक विक्टिम ने बताया कि यह ब्रीच वर्चुअल प्राइवेट सर्वर (VPS) से हुआ होगा। Xorek Cloud से खरीदे गए VPS पर प्राइवेट की स्टोर करने वाले यूज़र ने कहा: “मैंने हाल ही में Xorek Cloud से एक VPS खरीदा और उस पर अपनी प्राइवेट की स्टोर की। मुझे पक्का नहीं पता कि कॉम्प्रोमाइज़ कैसे हुआ, लेकिन यही एकमात्र पॉसिबल सिक्योरिटी रिस्क है जिसके बारे में मैं सोच सकता हूँ।”
यह नई गलती बाहरी सर्विसेज़ के साथ प्राइवेट की स्टोर करने के खतरों को दिखाती है। यह क्रिप्टो प्लेटफ़ॉर्म पर टारगेटेड अटैक के लिए बड़ी वल्नरेबिलिटी पर भी ज़ोर देती है। एक्सपर्ट्स सलाह देते हैं कि इस साल सबसे असरदार सिक्योरिटी प्रैक्टिस में हार्डवेयर वॉलेट, मज़बूत ऑथेंटिकेशन, ध्यान से की मैनेजमेंट और ऑनलाइन खतरों के रिस्क को कम करना शामिल है। ये उपाय 99 परसेंट से ज़्यादा आम अटैक वेक्टर को रोक सकते हैं।
लेकिन यूज़र कभी-कभी अनजाने में मैलिशियस ट्रांसफ़र को मंज़ूरी दे देते हैं। एक बार पूरा होने के बाद, उनके फंड तुरंत खत्म हो जाते हैं। बैंकों के उलट, क्रिप्टो ट्रांज़ैक्शन को रिवर्स नहीं किया जा सकता। चोरी हुए स्टेबलकॉइन (PUSD) को तुरंत ETH से बदल दिया गया और चेन के ज़रिए जोड़ दिया गया, जिससे रिकवरी लगभग नामुमकिन हो गई।
इस बीच, वेंडर डिपेंडेंसी ऑडिट ज़रूरी स्क्रिप्ट हैं, और क्लाउड सर्विस अब मुख्य टारगेट हैं। इसके अलावा, यूज़र की सावधानी भी मायने रखती है: ब्राउज़र इंटरफ़ेस में बिना सोचे-समझे ट्रांज़ैक्शन को मंज़ूरी देना एक बार-बार होने वाला गलत इस्तेमाल है।
ट्रस्ट और रेगुलेशन
मार्केट की भविष्यवाणी के लिए पार्टिसिपेंट्स, बीच-बीच में फंड गंवाने से Polymarket की विश्वसनीयता में भरोसा कम होता है। इसके अलावा, यह हैक 2026 में बदलते क्रिप्टो रेगुलेशन के बीच भी हुआ है। अमेरिका में, पेंडिंग क्रिप्टो क्लैरिटी एक्ट CFTC को डिजिटल कमोडिटी स्पॉट मार्केट पर एक्सक्लूसिव जूरिस्डिक्शन देगा।
इस बीच, EU का MiCA सिस्टम पूरी तरह से लागू है, जिसके तहत सभी क्रिप्टो सर्विस प्रोवाइडर्स के पास लाइसेंस होना ज़रूरी है। दुनिया भर में, FATF और OECD स्टैंडर्ड्स ज़्यादा सख़्त कम्प्लायंस ला रहे हैं, खासकर एंटी-मनी लॉन्ड्रिंग और टैक्स रिपोर्टिंग के मामले में।
SiGMA के टॉप 10 न्यूज़ काउंटडाउन के साथ iGaming की सबसे बड़ी कहानियों से आगे रहें। दुनिया की सबसे बड़ी iGaming कम्युनिटी आपको हर हफ़्ते की जानकारी और सिर्फ़ सब्सक्राइबर के लिए ऑफ़र देती है। आज ही यहां से जुड़ें।




