Una brecha de seguridad en Polymarket lleva al robo de casi 3 millones de dólares en criptomonedas

La plataforma de apuestas de futuros Polymarket ha confirmado que ha experimentado una brecha de seguridad que ha llevado a un cuantioso robo de critpomonedas. 

El incidente no se produjo directamente en el servicio, sino a través de un tercero. Los cibermalos aprovecharon la brecha en este proveedor para inyectar código malicioso en su sitio web. 

«Hemos descubierto que uno de nuestros proveedores había sido comprometido, sufriendo una inyección maliciosa en su código en el frontend de algunos usuarios», ha señalado Polymarket en un tuit.

La firma asegura en su publicación en X haber contenido el ataque y eliminado la dependencia afectada. Además, afirma que ha contactado a los usuarios afectados (fueron unos 15) y que su intención es devolverles los fondos robados. 

Se estima que el actor de amenazas se ha llevado 2,94 millones de dólares en criptomonedas. Parece que el atacante actuó rápido y transfirió los fondos de Polygon a Ethereum, convirtiéndolos en 1.893 ETH. 

No obstante, el servicio no ha aportado más detalles técnicos sobre cómo se las apañó el cibermalo para hackear a este tercero. 

El ataque salió a la luz cuando el investigador de seguridad especializado en blockchain Specter detectó una campaña de phising que vació más de 11 billeteras de Polymarket que contenían PUSD. 

Los robos de criptomonedas se atribuyen en muchos casos a grupos de actores de amenazas persistentes avanzadas relacionados con Corea del Norte, quien usa este tipo de incidentes para financiarse. 

Descentralizado y descentrado

Polymarket es el mercado de predicción descentralizado más grande del mundo. Funciona con criptomonedas y permite a los usuarios comprar y vender participaciones sobre la probabilidad de que ocurran eventos futuros (política, economía, deportes, etc.). Su arquitectura se basa en la red de bloques Polygon y en contratos inteligentes.

En España hace un mes el Ministerio de Consumo abrió un expediente sancionador a Polymarket y ordenó el bloqueo cautelar de su web. El organismo penalizó a la plataforma estadounidense al considerar que operaba como una casa de apuestas sin licencia de juego y al dirimir que no cumplía con los mecanismos de protección al usuario exigidos por la Ley del Juego. 

En abril, un atacante puso a la venta una base de datos con más de 300.000 registros de usuarios. La plataforma negó entonces que se tratara de una brecha en sus servidores internos, aclarando que la información filtrada consistía en datos accesibles públicamente a través de sus registros en la cadena de bloques y su API pública.
 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *