Polymarket xác nhận sự cố khai thác lỗ hổng xác minh từ bên thứ ba, việc mất tài sản của người dùng đã làm gia tăng lo ngại về rủi ro

Người mới bắt đầu
Đọc nhanh
Cập nhật lần cuối 2026-03-26 15:25:51
Thời gian đọc: 1m
Polymarket xác nhận nền tảng đã bị tấn công do tồn tại lỗ hổng trong dịch vụ xác thực danh tính của bên thứ ba, khiến một số người dùng bị đánh cắp tài sản. Khám phá chi tiết về sự cố, phạm vi ảnh hưởng, các bài học bảo mật then chốt và thực tiễn tối ưu nhằm giảm thiểu rủi ro trong lĩnh vực này.


Hình ảnh: https://x.com/TheBlock__/status/2003739551865475076

Polymarket xác nhận bị tấn công qua lỗ hổng xác thực bên thứ ba, tài sản người dùng bị đánh cắp

Vào cuối tháng 12 năm 2025, Polymarket—nền tảng thị trường dự đoán tiền mã hóa—đã chính thức xác nhận một sự cố bảo mật liên quan đến dịch vụ xác thực danh tính của bên thứ ba, khiến một số tài sản của người dùng bị đánh cắp. Polymarket khẳng định sự cố không bắt nguồn từ lỗi trong giao thức cốt lõi hoặc hợp đồng thông minh của nền tảng. Thay vào đó, kẻ tấn công đã lợi dụng lỗ hổng trong dịch vụ xác thực bên thứ ba liên kết, chiếm quyền kiểm soát các tài khoản bị ảnh hưởng và chuyển tài sản đi.

Bối cảnh và tuyên bố chính thức

Theo thông báo chính thức từ Polymarket, sự cố bảo mật diễn ra trong quá trình đăng nhập của người dùng và chủ yếu tác động đến các tài khoản đăng ký hoặc truy cập qua dịch vụ xác thực bên thứ ba, như đăng nhập email một chạm. Một số người dùng phản ánh rằng, dù đã bật xác thực hai yếu tố (2FA), số dư tài khoản của họ vẫn bị rút sạch chỉ trong vài phút.

Polymarket xác nhận lỗ hổng đã được khắc phục và cho biết không có dấu hiệu rủi ro tấn công tiếp diễn. Nền tảng làm rõ các cơ chế thị trường cốt lõi, hợp đồng thông minh và hệ thống thanh toán không bị ảnh hưởng; sự cố xuất phát từ lỗ hổng bảo mật trong quy trình xác minh danh tính bên ngoài.

Phương thức tấn công và cơ chế lỗ hổng tiềm ẩn

Phân tích ngành và nguồn tin công khai cho thấy đây không phải là kiểu tấn công lừa đảo thông thường hoặc do người dùng tiết lộ khóa riêng. Kẻ tấn công có khả năng đã khai thác điểm yếu trong quy trình xác thực bên thứ ba, vượt qua các bước xác minh đăng nhập tiêu chuẩn để kiểm soát ví liên kết với tài khoản người dùng, dù người dùng không nhấp vào liên kết độc hại hoặc tiết lộ thông tin đăng nhập email.

Sau khi chiếm quyền kiểm soát, kẻ tấn công nhanh chóng chuyển tài sản sang các địa chỉ bên ngoài, sử dụng chia nhỏ giao dịch và che giấu chuỗi để làm mờ dòng tiền và gây thiệt hại thực tế.

Polymarket chưa công bố chi tiết kỹ thuật về lỗ hổng hoặc tên nhà cung cấp bên thứ ba liên quan. Tuy nhiên, theo nhận định chung của ngành, các giải pháp xác thực giao cho bên thứ ba quản lý khóa hoặc ủy quyền tài khoản có thể tạo ra rủi ro hệ thống nếu các thành phần đó bị xâm phạm.

Phản hồi người dùng và cộng đồng

Sau khi sự cố được lan truyền, người dùng đã chia sẻ trải nghiệm trên các nền tảng cộng đồng và mạng xã hội. Một người dùng cho biết đã đăng nhập lại Polymarket sau khi nhận được cảnh báo đăng nhập bất thường, nhưng số dư tài khoản gần như bị rút sạch. Một người khác khẳng định không thực hiện hành động rủi ro nào, chỉ dùng đăng nhập email với 2FA kích hoạt, nhưng tài sản vẫn bị chuyển đi trong thời gian ngắn.

Những trường hợp này nhanh chóng dấy lên tranh luận trong cộng đồng. Nhiều người bắt đầu xem xét lại sự đánh đổi giữa “đăng nhập tiện lợi” và “an toàn tài sản” trên nền tảng Web3. Một số ý kiến cho rằng sự cố cho thấy nỗ lực tối ưu hóa trải nghiệm người dùng trong ứng dụng phi tập trung có thể vô tình mở rộng lỗ hổng ở ranh giới bảo mật.

Phản ứng của Polymarket và tình trạng hiện tại

Sau khi xác nhận sự cố, Polymarket cho biết đã ngay lập tức vá lỗ hổng và chủ động liên hệ với các người dùng bị ảnh hưởng. Nền tảng khẳng định không ghi nhận thêm hoạt động bất thường nào và hệ thống vẫn an toàn.

Thông báo chính thức cũng xác nhận rằng hợp đồng thông minh cốt lõi và logic thị trường không bị ảnh hưởng. Như vậy, người dùng sử dụng ví tự lưu ký hoặc đăng nhập không qua xác thực bên thứ ba không bị tác động bởi phương thức tấn công này.

Đến nay, Polymarket chưa công bố số lượng người dùng bị ảnh hưởng hoặc tổng quy mô thiệt hại tài chính.

Góc nhìn ngành: Vì sao xác thực bên thứ ba là yếu tố rủi ro cao

Ở góc độ toàn ngành, sự kiện này nhấn mạnh rủi ro cấu trúc mà nền tảng Web3 đối mặt khi phụ thuộc vào dịch vụ xác thực danh tính bên thứ ba. Đăng nhập email tiện lợi và xác thực tài khoản xã hội giúp giảm rào cản gia nhập nhưng cũng mở ra các bề mặt tấn công mới.

Trong Web2, hệ thống OAuth và đăng nhập xã hội đã đối mặt với thách thức bảo mật từ lâu. Đối với Web3, các quy trình xác thực này thường liên kết trực tiếp với việc tạo ví, quản lý khóa hoặc ủy quyền giao dịch. Bất kỳ lỗ hổng nào đều có thể dẫn đến mất tài sản trực tiếp chứ không chỉ rò rỉ dữ liệu.

Bài học bảo mật và khuyến nghị bảo vệ người dùng

Sự cố Polymarket mang lại một số bài học bảo mật quan trọng cho người sở hữu tài sản số:

  • Cẩn trọng khi sử dụng dịch vụ xác thực bên thứ ba. Ưu tiên ví tự lưu ký và giải pháp quản lý khóa độc lập.
  • Triển khai bảo vệ đa lớp, như ví phần cứng và trình xác thực độc lập.
  • Với nền tảng ít sử dụng, hãy chuyển tài sản về địa chỉ cá nhân kiểm soát càng sớm càng tốt.
  • Theo dõi cập nhật dự án chính thức, cảnh báo bảo mật và phản hồi cộng đồng để kịp thời ứng phó rủi ro tiềm ẩn.

Kết luận

Tóm lại, sự cố bảo mật tại Polymarket không ảnh hưởng đến an toàn của giao thức cốt lõi, nhưng đã phơi bày rõ rủi ro hệ thống tiềm ẩn từ xác thực danh tính bên thứ ba trong hệ sinh thái Web3. Khi ngành tiền mã hóa tiếp tục hướng tới tăng trưởng người dùng và nâng cao trải nghiệm, việc cân bằng giữa tính tiện dụng và an toàn tài sản sẽ vẫn là thách thức lớn đối với mọi nền tảng.

Tác giả: Max
Tuyên bố từ chối trách nhiệm
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.

Bài viết liên quan

Falcon Finance Tokenomics: Phân tích cơ chế nắm bắt giá trị của FF
Người mới bắt đầu

Falcon Finance Tokenomics: Phân tích cơ chế nắm bắt giá trị của FF

Falcon Finance là giao thức thế chấp đa chuỗi trong lĩnh vực DeFi. Bài viết này phân tích khả năng thu giá trị của token FF, các chỉ số chủ chốt và lộ trình phát triển đến năm 2026 để đánh giá triển vọng tăng trưởng sắp tới.
2026-03-25 09:50:18
Falcon Finance và Ethena: Phân tích chuyên sâu về thị trường stablecoin tổng hợp
Người mới bắt đầu

Falcon Finance và Ethena: Phân tích chuyên sâu về thị trường stablecoin tổng hợp

Falcon Finance và Ethena là hai dự án nổi bật trong lĩnh vực stablecoin tổng hợp, thể hiện hai xu hướng phát triển chính của stablecoin tổng hợp trong tương lai. Bài viết này phân tích sự khác biệt trong thiết kế của hai dự án về cơ chế sinh lợi, cấu trúc tài sản thế chấp và quản lý rủi ro, giúp độc giả nắm bắt rõ hơn các cơ hội và xu hướng dài hạn trong lĩnh vực stablecoin tổng hợp.
2026-03-25 08:14:36
Dự báo giá vàng trong 5 năm tới: Xu hướng giai đoạn 2026–2030 và tác động đối với nhà đầu tư, giá vàng có thể chạm mốc 6.000 USD không?
Người mới bắt đầu

Dự báo giá vàng trong 5 năm tới: Xu hướng giai đoạn 2026–2030 và tác động đối với nhà đầu tư, giá vàng có thể chạm mốc 6.000 USD không?

Phân tích xu hướng giá vàng hiện tại kết hợp với các dự báo trong năm năm tới từ các nguồn uy tín, đồng thời đánh giá cả rủi ro và cơ hội trên thị trường. Qua đó, nhà đầu tư sẽ nắm bắt được triển vọng biến động giá vàng và các yếu tố chủ chốt dự kiến ảnh hưởng đến thị trường trong năm năm tới.
2026-03-25 18:14:23
Jito và Marinade: Phân tích so sánh các giao thức Staking thanh khoản trên Solana
Người mới bắt đầu

Jito và Marinade: Phân tích so sánh các giao thức Staking thanh khoản trên Solana

Jito và Marinade là hai giao thức staking thanh khoản chủ đạo trên Solana. Jito tối ưu hóa lợi nhuận thông qua việc tận dụng MEV (Maximum Extractable Value), hấp dẫn đối với người dùng mong muốn đạt lợi suất cao hơn. Marinade lại cung cấp lựa chọn staking ổn định và phi tập trung, thích hợp cho những người dùng ưu tiên rủi ro thấp. Khác biệt cốt lõi giữa hai giao thức này chính là nguồn lợi nhuận và cấu trúc rủi ro đi kèm.
2026-04-03 14:06:30
Fartcoin là gì? Những thông tin quan trọng về FARTCOIN bạn không nên bỏ lỡ
Trung cấp

Fartcoin là gì? Những thông tin quan trọng về FARTCOIN bạn không nên bỏ lỡ

Fartcoin (FARTCOIN) là đồng meme nổi bật ứng dụng trí tuệ nhân tạo trong hệ sinh thái Solana.
2026-04-04 22:02:13
JTO Tokenomics: Phân phối, Tiện ích và Giá trị Dài hạn
Người mới bắt đầu

JTO Tokenomics: Phân phối, Tiện ích và Giá trị Dài hạn

JTO là token quản trị gốc của Jito Network. Nằm ở vị trí trung tâm của hạ tầng MEV trong hệ sinh thái Solana, JTO trao quyền quản trị và liên kết lợi ích giữa các trình xác thực, người stake và người tìm kiếm thông qua lợi nhuận từ giao thức cùng các ưu đãi trong hệ sinh thái. Tổng nguồn cung của token là 1 tỷ, được thiết kế để cân bằng ưu đãi ngay lập tức với định hướng phát triển bền vững và dài hạn.
2026-04-03 14:07:57