На Polymarket був атакований топовий торговий бот Polycule, як проект прогнозних ринків має забезпечити належний рівень безпеки?

POL-0,61%
DBR0,14%
SOL0,18%

Автор: ExVul Security, компанія з безпеки Web3

І. Швидкий огляд події

13 січня 2026 року офіційний канал Polycule підтвердив, що їхній торговий бот у Telegram зазнав хакерської атаки, внаслідок якої було викрадено близько 230 000 доларів США користувацьких коштів. Команда швидко оновила інформацію в X: бот був виведений з роботи, швидко запущено виправлення, а також пообіцяли компенсацію для постраждалих користувачів на Polygon. Кілька повідомлень з вчорашнього вечора і сьогодні сприяли подальшому загостренню дискусії щодо безпеки у сфері Telegram-трейдингу.

ІІ. Як працює Polycule

Місія Polycule дуже чітка: дозволити користувачам у Telegram переглядати ринки, керувати позиціями та переказами на Polymarket. Основні модулі включають:

Відкриття рахунку та панель: /start автоматично призначає Polygon-гаманець і показує баланс, /home, /help — доступ і інструкції.

Ринки та торгівля: /trending, /search, вставка URL Polymarket — все це дозволяє отримати деталі ринку; бот підтримує ринкові/лімітні ордери, скасування ордерів і перегляд графіків.

Гаманець і кошти: /wallet — перегляд активів, зняття коштів, обмін POL/USDC, експорт приватних ключів; /fund — інструкції щодо поповнення.

Мостовий перехід: глибока інтеграція з deBridge, допомагає користувачам перекидати активи з Solana, автоматично списуючи 2% SOL для обміну на POL для газу.

Розширені функції: /copytrade — відкриває інтерфейс копіювання торгів, можна слідувати за відсотками, фіксованими сумами або за власними правилами, а також налаштовувати паузи, реверсні копії, обмін стратегій тощо.

Polycule Trading Bot відповідає за спілкування з користувачами, аналіз команд, а також у фоновому режимі керує ключами, підписує транзакції і слідкує за подіями в блокчейні.

Після введення /start, бекенд автоматично створює Polygon-гаманець і зберігає приватний ключ, далі користувач може надсилати /buy, /sell, /positions та інші команди для перегляду балансу, розміщення ордерів і управління позиціями. Бот також може аналізувати посилання на Polymarket і безпосередньо повертати посилання для торгівлі. Мостові перекази здійснюються через підключення deBridge, що підтримує переказ SOL на Polygon, а також автоматично списує 2% SOL для обміну на POL для оплати газу. Розширені функції включають Copy Trading, лімітні ордери, автоматичний моніторинг цільових гаманців тощо, що вимагає тривалого онлайн-сервера і постійного підписання транзакцій.

ІІІ. Загальні ризики Telegram-трейдинг-ботів

Зручний чат-інтерфейс приховує кілька серйозних безпекових вразливостей:

По-перше, майже всі боти зберігають приватні ключі користувачів на своїх серверах, а транзакції підписуються у бекенді. Це означає, що при зломі сервера або витоку даних через недбалість, зловмисники можуть масово експортувати приватні ключі і вкрасти всі кошти користувачів одночасно. По-друге, аутентифікація залежить від облікового запису Telegram, і якщо користувач потрапить під SIM-крадіжку або втратить пристрій, зловмисник зможе керувати бот-акаунтом без знання мнемонічної фрази. Нарешті, відсутня локальна підтверджувальна віконна форма — традиційні гаманці вимагають підтвердження кожної транзакції, тоді як у бот-режимі, при помилках у логіці бекенду, система може автоматично переказати кошти без відома користувача.

ІV. Унікальні вразливості, викриті документацією Polycule

Аналізуючи документацію, можна припустити, що цей інцидент і потенційні майбутні ризики зосереджені у таких сферах:

Інтерфейс експорту приватних ключів: /wallet дозволяє користувачам експортувати приватні ключі, що свідчить про збереження у бекенді зворотних ключових даних. При наявності SQL-ін’єкцій, неавторизованих API або витоку логів, зловмисники можуть безпосередньо викликати функцію експорту, що співпадає з ситуацією крадіжки.

Можливість SSRF через парсинг URL: бот заохочує користувачів вставляти посилання Polymarket для отримання ринкових даних. Якщо валідація URL недостатня, зловмисник може підробити посилання, що ведуть до внутрішніх мереж або метаданих хмарних сервісів, і змусити бекенд “потрапити в пастку”, викравши облікові дані або конфігурацію.

Логіка слідкування Copy Trading: копіювання торгів означає, що бот слідує за цільовим гаманцем у реальному часі. Якщо події можна підробити або відсутній захист від фальсифікації, користувачі, що копіюють, можуть бути втягнуті у зловмисні контракти, а їхні кошти — заблоковані або виведені.

Мостові перекази і автоматична конвертація: процес автоматичного обміну 2% SOL на POL залежить від курсу, спреду, оракулів і прав доступу. Недостатня перевірка цих параметрів може дозволити хакерам збільшити втрати при мостовому переказі або зловживати бюджетом газу. Також, якщо валідація підтверджень від deBridge недостатня, існує ризик фальшивих поповнень або дублювання записів.

V. Рекомендації для команди проекту та користувачів

Що може зробити команда: провести повний і прозорий технічний аналіз перед відновленням сервісу; провести аудит зберігання ключів, ізоляції прав і вхідних даних; переглянути контроль доступу до серверів і процеси релізу коду; ввести двоетапне підтвердження або ліміти для важливих операцій, щоб зменшити шкоду у разі повторних інцидентів.

Користувачам рекомендується: обмежити суму коштів у боті, своєчасно знімати прибутки, активувати двофакторну автентифікацію у Telegram і використовувати окремі пристрої для безпеки. Поки проект не дасть чітких гарантій безпеки, краще почекати і не вкладати додаткові кошти.

Шосте. Післяслово

Інцидент з Polycule знову нагадує: коли торговий досвід зводиться до однієї чат-команди, заходи безпеки мають також швидко оновлюватися. Telegram-трейдинг-боти залишатимуться популярним входом у ринки прогнозів і Meme-коінів у короткостроковій перспективі, але ця сфера також стане полем для полювання зловмисників. Ми радимо проектам ставити безпеку на рівень продукту і відкрито інформувати користувачів про прогрес; користувачам — бути пильними і не вважати чат-інтерфейс безпечним сховищем активів.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Голова польської криптобіржі Zondacrypto тікає до Ізраїлю на тлі поглиблення розслідування шахрайства як $97M

Польські прокурори розпочали розслідування шахрайства щодо криптовалютної біржі Zondacrypto після того, як генеральний директор Пржемислав Краль виїхав до Ізраїлю, де його громадянство може перешкодити екстрадиції, залишивши до 30 000 користувачів із ризиком збитків, пов’язаних із недоступним холодним гаманцем, що містить 4 500

Coinpedia14год тому

Токен TRADOOR падає на 90% за 30 хвилин на тлі підозр у маніпуляціях із ціною та фіктивних угодах

Повідомлення Gate News, 25 квітня — токен TRADOOR зазнав різкого падіння ціни на 90% протягом 30 хвилин сьогодні о 2:00 ранку, повідомляє ончейн-аналітик Specter. Перед раптовим обвалом токен виріс аж до 900% з березня 2026 року, що викликає підозри щодо маніпуляцій із ціною та скоординованої

GateNews23год тому

Aave пропонує 25,000 ETH для допомоги DeFi United Kelp DAO

Провайдери послуг Aave у п’ятницю висунули пропозицію з управління, яка сприятиме внеску на суму 25,000 ETH майже $58 мільйонів із DAO протоколу в DeFi United — скоординовану програму допомоги, щоб відновити підтримку для rsETH після експлойту Kelp DAO минулого тижня. ## Контекст експлойту та безнадійна заборгованість Пл

CryptoFrontier04-25 07:07

41 Crypto Kidnappings in France in 3.5 Months; Durov Blames Data Leaks

Повідомлення Gate News, 24 квітня — За словами Павла Дурова, засновника Telegram, Франція пережила 41 викрадення власників криптовалюти лише за 3,5 місяці 2026 року, і він пов’язав сплеск із масовими витоками даних. Дуров у дописі в X підкреслив, що конфіденційні персональні дані—зокрема відомості, які зберігаються податковими органами, а також дані з великого витоку в Агентстві Франції із захищених документів—виявили приблизно імена, адреси та номери телефонів 19 мільйонів людей, що робить власників цифрових активів легшими цілями. Французькі правоохоронні органи підтвердили, що від січня 2026 року зафіксовано понад 40 криптовикрадень або спроб викрадення, що є різким зростанням порівняно з приблизно 30 випадками у 2025 році. За даними Філіппа Шадріса з французької судової поліції, модус операнді та методи націлювання різняться: багато операцій спрямовують мережі, які працюють за кордоном. Інциденти варіюються від короткочасних викрадень до насильницьких випадків із тортурою та вимогами викупу. В одному з нещодавніх випадків у Бургундії викрали жінку та її 11-річного сина, а згодом їх звільнили після масштабної поліцейської операції. В іншому випадку в Англе підозрювані помилково викрали не тих людей, перш ніж їх затримали. У 2025 році відомого діяча криптовалютної індустрії Девіда Баллана викрали та відрізали йому палець, перш ніж його вдалося врятувати. Тепер французькі прокурори висунули обвинувачення 88 особам у зв’язку з крипто-спрямованими викраденнями, зокрема неповнолітнім щонайменше у десятку справ. Дуров застеріг, що розширення доступу уряду до цифрових ідентифікаторів та зашифрованих повідомлень може погіршити ситуацію, якщо системи будуть скомпрометовані, хоча його твердження про те, що податкові посадовці безпосередньо продають дані, не підтверджено. Криза витоку даних виходить за межі викрадень. Групи із захисту даних Франції повідомляють про мільйони скомпрометованих записів у кількох витоках, що стосуються державних послуг і приватних компаній. За словами Себа, президента Французької федерації із захисту даних, у 2026 році Франція має стати другою за кількістю зламаних країн у світі: понад 300 французьких сервісів постраждають, 23 мільйони акаунтів буде скомпрометовано, а понад 250 мільйонів записів даних буде оприлюднено. France Titres ANTS лише зазнали понад 11,7 мільйона акаунтів, уражених витоком, тоді як Державне агентство з платежів та послуг витекло банківські реквізити й номери соціального страхування мільйонів французьких громадян. Крипто-спрямовані викрадення зазвичай відбуваються за типовою схемою: жертв ідентифікують як таких, що тримають цифрові активи, викрадають і під тиском змушують переказувати кошти. На відміну від традиційних банківських рахунків, криптогаманці можна отримати миттєвий доступ, якщо розкриваються приватні ключі або паролі, що робить їх привабливими цілями для шантажу. Тим часом Bitcoin зріс майже на 10% за останні 30 днів, торгуючись по $77,601 станом на час публікації, тоді як Ethereum знизився на 5% за тиждень і торгується по $2,315.

GateNews04-24 23:11

Zondacrypto біржа стикається з обвинуваченням у привласненні 350 млн доларів США, генеральний директор публічно заперечує

Один із найбільших криптовалютних бірж Польщі Zondacrypto керівник Пржемислав Крал (Przemysław Kral) 16 квітня публічно заявив у соцмережах, що біржа не може отримати доступ до гаманця, який містить 4,503 біткоїни, поточна вартість якого перевищує 350 млн доларів США. Крал оприлюднив адресу цього гаманця, щоб спростувати звинувачення у привласненні, але ця публікація одразу спричинила масові зняття коштів.

MarketWhisper04-24 02:59

CryptoQuant: Вразливість KelpDAO спричинила вибух, найсерйозніша криза з 2024 року, Aave TVL впав на 33%

Згідно з оцінкою CryptoQuant від 23 квітня, за минулий тиждень сталася експлуатація вразливості KelpDAO, яка протягом 72 годин створила для Aave потенційний ризик безнадійної заборгованості в розмірі від 124 до 230 мільйонів доларів США, TVL обвалився на 33%, а відсоткові ставки за позиками в USDT і USDC зросли з 3,4% до 14%. Ставка за позиками в ETH піднялася до найвищого рівня з січня 2024 року — 8%.

MarketWhisper04-24 02:13
Прокоментувати
0/400
Немає коментарів