Üçüncü taraf sağlayıcısına yapılan siber saldırıyla sarsılan Polymarket, arayüzüne sızan zararlı yazılım yüzünden para kaybeden kullanıcıların tüm zararını ödeyecek.
Ne oldu?
Merkeziyetsiz tahmin platformu Polymarket, arayüzünde kullanılan üçüncü taraf bir kütüphane sağlayıcısının hacklenmesiyle sonuçlanan ciddi bir tedarik zinciri saldırısına maruz kaldı. Saldırganlar, platformun kod altyapısına kötü amaçlı bir JavaScript kodu enjekte ederek siteyi ziyaret eden kullanıcıları hedef aldı. Kullanıcılar normal bir işlem gerçekleştirdiklerini düşünürken, arka planda tetiklenen bu sahte onay mekanizmaları aracılığıyla dijital varlıklarını saldırganın cüzdanına transfer etti. Polymarket yetkilileri, olayın tespit edilmesinin hemen ardından sızma noktası olan harici eklentiyi devre dışı bırakarak durumu kontrol altına aldıklarını açıkladı. Platform ayrıca, bu saldırı sırasında varlıklarını kaybeden tüm kullanıcıların finansal kayıplarının eksiksiz bir şekilde telafi edileceğini duyurdu.
Neden önemli?
Bu olay, merkeziyetsiz finans (DeFi) ve Web3 platformlarının teknik zayıflıklarından ziyade, geleneksel yazılım geliştirme süreçlerindeki entegrasyon risklerini bir kez daha gözler önüne seriyor. Polymarket'in akıllı sözleşmeleri veya blokzincir altyapısı doğrudan ihlal edilmemiş olsa da, sitenin ön yüzündeki (frontend) zayıf bir halkanın tüm sistemi nasıl savunmasız bırakabileceği netleşti. Bu durum, siber suçluların doğrudan karmaşık blokzincir protokollerini kırmak yerine, çok daha kolay manipüle edilebilen üçüncü taraf hizmet sağlayıcılarını hedef aldığını gösteriyor.
Ayrıca, Polymarket'in mağdurlara yönelik tam geri ödeme taahhüdü, Web3 topluluklarında güven tazeleme çabası olarak kritik bir öneme sahip. 3 milyon dolar gibi yüksek bir meblağın tamamen karşılanması, platformun marka itibarını korumaya yönelik proaktif bir adım olsa da, benzer ölçekteki diğer merkeziyetsiz projelerin bu tür büyük finansal yükleri her zaman kaldıramayacağı gerçeğini de hatırlatıyor.
Kim veya ne etkileniyor?
Saldırıdan doğrudan Polymarket web arayüzünü kullanarak işlem yapmaya çalışan ve zararlı kodun aktif olduğu kısa zaman diliminde onay veren sınırlı sayıdaki (yaklaşık 15 adet) kullanıcı cüzdanı etkilendi. Çalınan 3 milyon dolarlık fonun büyük kısmının USDC tabanlı kripto paralardan oluştuğu ve hackerlar tarafından Polygon ağından Ethereum ağına köprülenerek Ether (ETH) ile takas edildiği bildirildi. Polymarket'in temel akıllı sözleşme mimarisi ve kullanıcıların platformda kilitli durumdaki diğer fonları ise bu güvenlik ihlalinden doğrudan etkilenmedi.
Ne yapılmalı?
Kripto para platformlarının, web sitelerinde kullandıkları tüm üçüncü taraf yazılımları, kütüphaneleri ve API entegrasyonlarını sürekli bir güvenlik denetiminden geçirmesi ve içerik güvenliği politikalarını (CSP) sıkılaştırması gerekmektedir. Kullanıcılar açısından ise, özellikle tarayıcı tabanlı cüzdanlarla işlem yaparken gelen akıllı sözleşme ve yetkilendirme isteklerini onaylamadan önce alıcı adresleri ve işlem detaylarını titizlikle kontrol etmesi büyük önem taşımaktadır. Ayrıca platformların acil durum eylem planlarında benzer tedarik zinciri ihlallerine karşı hızlı uyarı mekanizmaları kurması gerekmektedir.