Polymarketでサプライチェーン攻撃、フロントエンド依存関係の侵害で約300万ドル流出

Polymarketでサプライチェーン攻撃、フロントエンド依存関係の侵害で約300万ドル流出

予測市場のPolymarketは、第三者のフロントエンド依存関係を通じて悪意あるコードが注入されたことを受け、推定被害額を310万ドルに引き上げた。影響を受けた利用者には全額返金するとした。

ETH

ファクトチェック
中核的な主張は、Polymarket自身の公式声明によって確認されている(サードパーティーのベンダー侵害によりフロントエンドに悪意あるJavaScriptが挿入され、封じ込めが行われ、依存関係は削除され、返金も実施された)ほか、複数の独立系メディアの報道でも裏付けられている。CointelegraphとThe Next Webは約294万〜300万ドルが盗まれたと報じており、The Next Webは盗まれたpUSDがポリゴンからイーサリアムへブリッジされ、約1,893 ETHに交換されたと確認しており、「ETHに交換された」との要素と一致する。主な軽微な相違点は影響を受けたユーザー数で、主張では「およそ15人」とされる一方、報道では「少なくとも11人」または「11人超」の被害者とされている。これは進行中のインシデントで想定される範囲の差異であり、主張の本質を損なうものではない。
要約

Polymarketは、侵害された第三者ベンダーまたは依存関係を通じて攻撃者がフロントエンドに悪意あるコードを注入したサプライチェーン攻撃を封じ込めたと明らかにした。予測市場である同社は、約15件のユーザーアカウントに関する推定被害額を300万ドルから310万ドルに更新し、影響を受けた利用者には全額返金するとした。盗まれた資産は当初、プラットフォームのステーブルコインであるpUSDで保有されていたが、その後ETHに交換され、単一のウォレットに集約された。今回の事案は、外部ソフトウェアベンダーや依存関係に伴うセキュリティリスクへの懸念を改めて浮き彫りにした。プラットフォームの中核システムが直接侵害されていなくても、こうした要素によって利用者資金が危険にさらされる可能性があり、規制当局の監視強化や利用者の信頼低下を招く恐れもある。

用語解説
  • サプライチェーン攻撃: 侵害された外部ベンダー、サービス、またはソフトウェア依存関係を通じて実行されるサイバー攻撃。
  • フロントエンド: 利用者がプラットフォームとやり取りする際に使う、ユーザー向けのウェブサイトやアプリケーションのインターフェース。
  • 依存関係: アプリケーションが利用する第三者製ソフトウェア部品で、侵害されるとリスクを持ち込む可能性がある。