Bot giao dịch hàng đầu trên Polymarket, Polycule, bị tấn công, dự án thị trường dự đoán cần thực hiện các biện pháp phòng ngừa an ninh như thế nào

POL0,72%
USDC0,01%
DBR2,74%
SOL4,08%

Tác giả: ExVul Security, Công ty an ninh Web3

一、Ghi chú nhanh về sự kiện

Ngày 13 tháng 1 năm 2026, chính thức xác nhận của Polycule rằng robot giao dịch Telegram của họ đã bị tấn công bởi hacker, khoảng 230.000 USD vốn của người dùng bị đánh cắp. Nhóm đã cập nhật nhanh trên X: robot ngay lập tức ngừng hoạt động, vá lỗi nhanh chóng và cam kết bồi thường cho các người dùng bị ảnh hưởng trên Polygon. Các thông báo liên tiếp từ tối qua đến nay đã làm nóng thêm cuộc thảo luận về an ninh trong lĩnh vực robot giao dịch Telegram.

二、Cách hoạt động của Polycule

Vị trí của Polycule rất rõ ràng: cho phép người dùng hoàn tất việc duyệt thị trường, quản lý vị thế và điều phối vốn trên Polymarket qua Telegram. Các module chính gồm:

Mở tài khoản và bảng điều khiển: /start tự động phân phối ví Polygon và hiển thị số dư, /home, /help cung cấp các lối vào và hướng dẫn lệnh.

Thị trường và giao dịch: /trending, /search, dán URL Polymarket trực tiếp đều có thể lấy chi tiết thị trường; robot cung cấp đặt lệnh theo giá thị trường/giới hạn, hủy lệnh và xem biểu đồ.

Ví và vốn: /wallet hỗ trợ xem tài sản, rút vốn, hoán đổi POL/USDC, xuất khóa riêng; /fund hướng dẫn quy trình nạp tiền.

Cầu nối chuỗi chéo: tích hợp sâu deBridge, giúp người dùng chuyển tài sản từ Solana qua cầu, mặc định trừ 2% SOL để đổi lấy POL dùng cho phí Gas.

Chức năng nâng cao: /copytrade mở giao diện sao chép giao dịch, có thể theo phần trăm, số cố định hoặc quy tắc tùy chỉnh để theo dõi, còn có thể thiết lập tạm dừng, theo chiều ngược, chia sẻ chiến lược và các khả năng mở rộng khác.

Bot Giao dịch Polycule chịu trách nhiệm trò chuyện với người dùng, phân tích lệnh, quản lý khóa trong nền, ký giao dịch và liên tục theo dõi các sự kiện trên chuỗi.

Sau khi người dùng nhập /start, hệ thống tự động tạo ví Polygon và giữ khóa riêng, sau đó có thể tiếp tục gửi các lệnh /buy, /sell, /positions để kiểm tra, đặt lệnh, quản lý vị thế. Robot còn có thể phân tích liên kết web Polymarket, trực tiếp trả về lối vào giao dịch. Vốn chuỗi chéo dựa vào deBridge, hỗ trợ cầu SOL sang Polygon, đồng thời mặc định trích 2% SOL đổi lấy POL để thanh toán phí Gas. Các chức năng nâng cao như Copy Trading, lệnh giới hạn, giám sát tự động ví mục tiêu yêu cầu server phải luôn trực tuyến và ký giao dịch liên tục.

三、Những rủi ro chung của robot giao dịch Telegram

Phía sau sự tiện lợi của tương tác dạng trò chuyện là một số điểm yếu về an ninh rất khó khắc phục:

Trước hết, hầu hết các robot đều lưu khóa riêng của người dùng trên máy chủ của mình, các giao dịch được ký thay trực tiếp từ nền. Điều này có nghĩa là nếu máy chủ bị tấn công hoặc vận hành không cẩn thận để lộ dữ liệu, kẻ tấn công có thể xuất khẩu hàng loạt khóa riêng, lấy hết toàn bộ vốn của người dùng trong một lần. Thứ hai, xác thực dựa vào tài khoản Telegram, nếu người dùng bị chiếm đoạt SIM hoặc mất thiết bị, kẻ tấn công có thể kiểm soát tài khoản robot mà không cần biết mnemonic. Cuối cùng, không có bước xác nhận bật popup cục bộ — trong ví truyền thống, mỗi giao dịch đều cần người dùng xác nhận trực tiếp, còn trong chế độ robot, chỉ cần logic phía sau có lỗi, hệ thống có thể tự động chuyển tiền mà người dùng không hay biết.

四、Các điểm tấn công đặc thù trong tài liệu của Polycule

Kết hợp nội dung tài liệu, có thể dự đoán rằng sự kiện lần này và các rủi ro tiềm năng trong tương lai chủ yếu tập trung vào các điểm sau:

Giao diện xuất khóa riêng: /wallet cho phép người dùng xuất khóa riêng, cho thấy backend lưu trữ dữ liệu khóa có thể đảo ngược. Nếu xảy ra SQL injection, API không được phép hoặc rò rỉ log, kẻ tấn công có thể trực tiếp gọi chức năng xuất, phù hợp cao với vụ bị đánh cắp lần này.

Phân tích URL có thể kích hoạt SSRF: robot khuyến khích người dùng gửi liên kết Polymarket để lấy dữ liệu thị trường. Nếu đầu vào không được kiểm tra chặt chẽ, kẻ tấn công có thể giả mạo liên kết hướng vào nội bộ hoặc metadata của dịch vụ đám mây, khiến backend tự “dẫm vào bẫy”, từ đó lấy cắp chứng thực hoặc cấu hình.

Logic theo dõi Copy Trading: sao chép giao dịch có nghĩa là robot sẽ theo dõi hoạt động của ví mục tiêu. Nếu các sự kiện này có thể bị giả mạo hoặc hệ thống thiếu lọc an toàn, người theo dõi có thể bị dẫn vào hợp đồng độc hại, vốn bị khóa hoặc bị rút trực tiếp.

Chuỗi chéo và chuyển đổi tự động: quá trình tự động đổi 2% SOL thành POL liên quan đến tỷ giá, trượt giá, oracle và quyền thực thi. Nếu các tham số này không được kiểm tra chặt chẽ, hacker có thể làm tăng thiệt hại khi cầu nối hoặc chuyển đổi, hoặc chuyển ngân sách Gas. Ngoài ra, nếu xác thực phản hồi của deBridge bị thiếu, cũng có thể dẫn đến rủi ro nạp giả hoặc ghi nhận trùng lặp.

五、Những cảnh báo dành cho nhóm dự án và người dùng

Nhóm dự án có thể làm: trước khi khôi phục dịch vụ, cung cấp một bản tổng kết kỹ thuật rõ ràng, minh bạch; kiểm tra chuyên sâu về lưu trữ khóa, cách ly quyền, kiểm tra đầu vào; rà soát lại kiểm soát truy cập máy chủ và quy trình phát hành mã; thêm xác nhận hai bước hoặc giới hạn cho các thao tác quan trọng để giảm thiểu thiệt hại.

Người dùng cuối cần: cân nhắc hạn chế quy mô vốn trong robot, rút lợi nhuận kịp thời, bật xác thực hai yếu tố của Telegram, quản lý thiết bị độc lập để phòng ngừa. Trước khi dự án đưa ra cam kết an toàn rõ ràng, tốt nhất nên chờ đợi, tránh bổ sung vốn.

六、Kết luận

Sự cố của Polycule một lần nữa nhắc nhở chúng ta rằng: khi trải nghiệm giao dịch bị rút ngắn thành một câu lệnh trò chuyện, các biện pháp an ninh cũng phải được nâng cấp đồng bộ. Trong thời gian ngắn, robot giao dịch Telegram vẫn sẽ là cổng vào dự đoán thị trường và Meme coin phổ biến, nhưng lĩnh vực này cũng sẽ tiếp tục là nơi săn mồi của kẻ tấn công. Chúng tôi khuyên các dự án hãy xem an ninh như một phần của sản phẩm, công khai tiến trình cho người dùng; người dùng cũng nên cảnh giác, đừng coi các phím tắt trò chuyện như quản lý tài sản không rủi ro.

Xem bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

JELLYJELLY Hợp đồng và giao ngay chênh lệch 34%, cảnh báo thao túng được kích hoạt

Token JELLYJELLY đã xuất hiện sự chênh lệch cực đoan 34% giữa giá ký quỹ hợp đồng vĩnh viễn và giá thực trên chuỗi vào ngày 10 tháng 3, nghi vấn thao túng giá. Phân tích cho thấy số lượng hợp đồng chưa thanh lý tăng đột biến, phí vốn đạt -2% mỗi 4 giờ, dự báo thị trường không ổn định và có nguy cơ thao túng. Các nhà phân tích cảnh báo nhà đầu tư rằng tình trạng này có thể gây ra biến động giá mạnh và phản ánh các rủi ro mang tính cấu trúc trong quá trình tích hợp giữa sàn giao dịch phi tập trung và tập trung.

MarketWhisper56phút trước

Cơ quan Phòng chống rửa tiền Hàn Quốc dự kiến áp dụng hình thức đình chỉ hoạt động một phần trong 6 tháng đối với một sàn CEX

Gate News Tin tức, ngày 9 tháng 3, Viện Phân tích Tình báo Tài chính Hàn Quốc (FIU) đã thông báo trước về việc áp dụng hình phạt "tạm dừng hoạt động một phần trong 6 tháng" đối với một CEX do bị cáo buộc vi phạm "Luật Thông tin Giao dịch Tài chính Đặc thù", thực hiện giao dịch với nhà cung cấp dịch vụ tài sản ảo nước ngoài chưa được khai báo và kiểm tra KYC không chặt chẽ. Các biện pháp hạn chế này chủ yếu nhằm vào chức năng chuyển tài sản ảo của người dùng mới, trong khi việc nạp tiền won Hàn Quốc, rút tiền và giao dịch của người dùng hiện tại vẫn không bị ảnh hưởng.

GateNews21giờ trước

Tạm ngưng gửi nhận tiền, bị khách hàng kiện! Công ty giao dịch tiền điện tử BlockFills tìm kiếm sự tái cơ cấu

Công ty tiền điện tử BlockFills tạm ngưng gửi rút tiền của khách hàng, do tình hình thị trường xấu đi và tranh chấp pháp lý, đang đánh giá các phương án tái cơ cấu nợ và đã thuê tư vấn hỗ trợ. Đối mặt với cáo buộc của Dominion Capital và lệnh tạm thời cấm của tòa án, BlockFills đang tìm kiếm sự tái cơ cấu và cải thiện cơ chế tài chính cùng quản trị.

区块客21giờ trước

Quỹ Flow tìm kiếm lệnh cấm của tòa án để ngăn chặn các sàn giao dịch Hàn Quốc loại bỏ token FLOW

Quỹ Flow và Dapper Labs đã nộp đơn tại Tòa án Seoul để yêu cầu tạm dừng việc các sàn giao dịch chính hủy niêm yết FLOW, trước đó do sự cố an ninh mạng khiến một số sàn tạm ngừng giao dịch. Sự kiện này dù không ảnh hưởng đến số dư của người dùng, nhưng đã gây ra lo ngại về tính thanh khoản của FLOW và niềm tin của nhà đầu tư. Tòa án sẽ xem xét đơn này.

GateNews03-09 07:13

Nghiên cứu chỉ ra rằng chuyển đổi sang mã hóa hậu lượng tử có thể làm mất hiệu lực kiến trúc ví của các sàn giao dịch mã hóa

Dự án Eleven nghiên cứu mới nhất chỉ ra rằng, dưới mật mã hậu lượng tử, phương pháp tạo địa chỉ giao dịch hiện tại có thể không còn hiệu quả. Nghiên cứu cho thấy, hệ thống dựa trên ví phân cấp xác định (HD wallet) sẽ không hoạt động theo tiêu chuẩn mới, và các sàn giao dịch sẽ không thể tạo địa chỉ mới thông qua khóa công khai.

GateNews03-09 06:01

Quỹ Flow đệ đơn khẩn cấp để ngăn chặn việc rút tên khỏi Hàn Quốc! Token FLOW giảm 75%

Quỹ Flow đã nộp đơn lên tòa án Hàn Quốc để tạm hoãn kế hoạch loại bỏ token FLOW khỏi các sàn giao dịch chính, lý do là sau sự cố, các sàn giao dịch toàn cầu khác đã khôi phục hỗ trợ. Sự cố an ninh đã khiến giá token FLOW giảm 75%, ảnh hưởng đến nguồn cung thị trường và uy tín của nó, mặc dù token vẫn có thể giao dịch trên các thị trường khác. Nếu đơn kiện của tòa án thất bại, có thể sẽ ảnh hưởng đến tính thanh khoản của FLOW tại Hàn Quốc.

MarketWhisper03-09 05:43
Bình luận
0/400
Không có bình luận