駭客透過入侵第三方供應商,在加密貨幣預測市場平台 Polymarket 的前端植入惡意指令,導致用戶資產遭盜竊。雖然平台承諾全額賠償,但此事件凸顯了供應鏈安全漏洞對加密資產的嚴重威脅。
🔍 防詐解析
駭客並未直接攻擊加密貨幣錢包,而是利用供應鏈漏洞,在合法網站的前端頁面中植入惡意指令碼。當用戶連接錢包進行交易時,惡意指令會攔截並篡改交易資訊,將資產轉移到駭客控制的錢包中。這種手法極具隱蔽性,因為用戶看到的仍是正規網站介面,難以察覺異常。
一般民眾容易在「信任」正規平台的前提下中招,認為只要網站看起來正常就絕對安全,卻忽略了底層代碼可能被篡改的事實。許多用戶缺乏對供應鏈攻擊的認知,誤以為只要不點擊不明連結就無虞,卻不知惡意指令已靜默植入在他們信任的網站中。
防範建議包括:務必確認網站網址正確性,並使用硬體錢包進行交易以隔離風險。此外,應定期更新瀏覽器擴充功能,並對涉及大額轉帳的交易進行二次確認,切勿直接信任單一網站的前端顯示。
🚩 紅旗特徵
- •第三方供應商遭入侵
- •網站前端被植入惡意指令
- •用戶資產在不知情下遭盜竊
關鍵字
Polymarket供應鏈攻擊加密貨幣惡意指令前端入侵
查看原始報導 ↗(iThome)
