Polymarket上Top级Trading Bot Polycule被攻击,预测市场项目该如何做好安全防范

POL-3.41%
USDC-0.01%
DBR-0.34%
SOL-4.61%

ผู้เขียน: ExVul Security บริษัทด้านความปลอดภัย Web3

หนึ่ง, บันทึกเหตุการณ์อย่างรวดเร็ว

13 มกราคม 2026 ทาง Polycule ยืนยันอย่างเป็นทางการว่า บอทเทรด Telegram ของพวกเขาถูกแฮก เงินของผู้ใช้ประมาณ 23 ล้านดอลลาร์ถูกโจรกรรม ทีมงานอัปเดตอย่างรวดเร็วบน X: บอทถูกถอดออนไลน์ทันที แพทช์แก้ไขถูกผลักดันอย่างรวดเร็ว และสัญญาว่าผู้ใช้ที่ได้รับผลกระทบจาก Polygon จะได้รับการชดเชย จากประกาศหลายรอบตั้งแต่เมื่อคืนถึงวันนี้ ทำให้การสนทนาเกี่ยวกับความปลอดภัยในเส้นทางบอทเทรด Telegram ยังคงร้อนแรงขึ้นเรื่อยๆ

สอง, Polycule ทำงานอย่างไร

ตำแหน่งของ Polycule ชัดเจนมาก: ให้ผู้ใช้ทำการสำรวจตลาด จัดการตำแหน่ง และการปรับเงินทุนบน Telegram ได้อย่างง่ายดาย โมดูลหลักประกอบด้วย:

เปิดบัญชีและแผงควบคุม: /start จะอัตโนมัติจัดสรรกระเป๋า Polygon และแสดงยอดคงเหลือ /home, /help ให้ทางเข้าและคำอธิบายคำสั่ง

ข้อมูลตลาดและการเทรด: /trending, /search, วาง URL ของ Polymarket ก็สามารถดึงรายละเอียดตลาดได้โดยตรง; บอทให้คำสั่งซื้อขายตามราคาตลาด/ราคาจำกัด, ยกเลิกคำสั่ง, ดูกราฟ

กระเป๋าและเงินทุน: /wallet รองรับการดูสินทรัพย์, ถอนเงิน, แลก POL/USDC, ส่งออกคีย์ส่วนตัว; /fund แนะนำขั้นตอนเติมเงิน

สะพานเชื่อมข้ามสายโซ่: ผนวกกับ deBridge อย่างลึกซึ้ง ช่วยให้ผู้ใช้สามารถเชื่อมต่อสินทรัพย์จาก Solana เข้าสู่ระบบ และโดยค่าเริ่มต้นหัก 2% ของ SOL เพื่อแลกเป็น POL สำหรับ Gas

ฟังก์ชันขั้นสูง: /copytrade เปิดหน้าจอคัดลอกการเทรด สามารถตามด้วยเปอร์เซ็นต์, จำนวนคงที่ หรือกฎกำหนดเอง, ยังสามารถตั้งพักการเทรด, เทรดย้อนกลับ, แชร์กลยุทธ์ และความสามารถขยายอื่นๆ

Polycule Trading Bot รับผิดชอบในการสนทนากับผู้ใช้ วิเคราะห์คำสั่ง และจัดการคีย์ในเบื้องหลัง, ลงนามในธุรกรรม, ติดตามเหตุการณ์บนเชนอย่างต่อเนื่อง

เมื่อผู้ใช้พิมพ์ /start ระบบจะสร้างกระเป๋า Polygon อัตโนมัติและเก็บรักษาคีย์ส่วนตัว จากนั้นสามารถส่งคำสั่ง /buy, /sell, /positions ฯลฯ เพื่อเช็คยอด, สั่งซื้อ, จัดการตำแหน่งได้ บอทยังสามารถวิเคราะห์ลิงก์เว็บ Polymarket แล้วส่งกลับทางเข้าเทรดโดยตรง การเชื่อมต่อข้ามสายโซ่ก็พึ่งพา deBridge ซึ่งรองรับการเชื่อม SOL เข้าสู่ Polygon และหัก 2% ของ SOL เพื่อแลกเป็น POL สำหรับชำระ Gas การใช้งานฟังก์ชันขั้นสูง เช่น Copy Trading, คำสั่งจำกัด, การตรวจสอบอัตโนมัติของกระเป๋าเป้าหมาย ต้องให้เซิร์ฟเวอร์ออนไลน์ตลอดเวลาและลงนามธุรกรรมอย่างต่อเนื่อง

สาม, ความเสี่ยงร่วมของบอทเทรด Telegram

เบื้องหลังการสนทนาแบบสะดวกสบาย คือจุดอ่อนด้านความปลอดภัยที่ยากจะหลีกเลี่ยงหลายประการ:

อันดับแรก, เกือบทุกบอทจะเก็บคีย์ส่วนตัวของผู้ใช้ไว้บนเซิร์ฟเวอร์ของตัวเอง การทำธุรกรรมจะลงนามแทนในเบื้องหลัง ซึ่งหมายความว่า หากเซิร์ฟเวอร์ถูกโจมตีหรือการดูแลรักษาไม่รัดกุม ข้อมูลรั่วไหล ผู้โจมตีสามารถส่งออกคีย์ส่วนตัวจำนวนมากและขโมยเงินของผู้ใช้ทั้งหมดในครั้งเดียวได้ ต่อมา, การยืนยันตัวตนขึ้นอยู่กับบัญชี Telegram เอง หากผู้ใช้ถูกโจรกรรมซิมการ์ดหรืออุปกรณ์สูญหาย ผู้โจมตีไม่จำเป็นต้องรู้รหัสช่วยจำ ก็สามารถควบคุมบัญชีบอทได้ สุดท้าย, ไม่มีหน้าต่างป็อปอัปในเครื่องเพื่อยืนยันธุรกรรม — กระเป๋าเงินแบบดั้งเดิมต้องการให้ผู้ใช้ยืนยันด้วยตนเองในแต่ละครั้ง แต่ในโหมดบอท หากลอจิกเบื้องหลังผิดพลาด ระบบอาจทำการโอนเงินโดยที่ผู้ใช้ไม่รู้ตัว

สี่, จุดอ่อนเฉพาะของเอกสาร Polycule ที่เปิดเผย

จากเนื้อหาในเอกสาร สามารถคาดการณ์ได้ว่า เหตุการณ์นี้และความเสี่ยงในอนาคตจะเน้นไปที่ประเด็นหลักดังนี้:

อินเทอร์เฟซส่งออกคีย์ส่วนตัว: /wallet เมนูอนุญาตให้ผู้ใช้ส่งออกคีย์ส่วนตัว ซึ่งแสดงว่าระบบเก็บข้อมูลคีย์ในรูปแบบที่สามารถย้อนกลับได้ หากมีการโจมตีแบบ SQL injection, อินเทอร์เฟซที่ไม่ได้รับอนุญาต หรือการรั่วไหลของบันทึกล็อก ผู้โจมตีสามารถเรียกใช้ฟังก์ชันส่งออกได้โดยตรง สถานการณ์นี้สอดคล้องกับการโจรกรรมครั้งนี้เป็นอย่างมาก

การวิเคราะห์ URL อาจทำให้เกิด SSRF: บอทสนับสนุนให้ผู้ใช้ส่งลิงก์ Polymarket เพื่อดูข้อมูลตลาด หากการตรวจสอบข้อมูลเข้าไม่เข้มงวดเพียงพอ ผู้โจมตีอาจปลอมแปลงลิงก์ไปยังเครือข่ายภายในหรือข้อมูลเมตาของคลาวด์ แล้วให้เบื้องหลัง “โดนหลอก” เพื่อขโมยข้อมูลรับรองหรือการตั้งค่าเพิ่มเติม

ตรรกะการฟังของ Copy Trading: การคัดลอกการเทรดหมายความว่าบอทจะตามการดำเนินการของกระเป๋าเป้าหมาย หากเหตุการณ์ที่ฟังได้สามารถปลอมแปลงได้ หรือระบบขาดการกรองความปลอดภัยของธุรกรรมเป้าหมาย ผู้ใช้ตามอาจถูกนำเข้าสู่สัญญาอันตราย เงินทุนอาจถูกล็อคหรือถูกดึงออกโดยตรง

การเชื่อมต่อข้ามสายโซ่และการแลกเปลี่ยนอัตโนมัติ: กระบวนการแลก SOL 2% เป็น POL เกี่ยวข้องกับอัตราแลกเปลี่ยน, สลิปเพจ, สัญญาณบอกราคา และสิทธิ์ในการดำเนินการ หากการตรวจสอบพารามิเตอร์เหล่านี้ไม่เข้มงวดเพียงพอ แฮกเกอร์อาจเพิ่มความเสียหายจากการแลกเปลี่ยนในระหว่างการเชื่อมต่อ หรือย้ายงบ Gas นอกจากนี้ หากการตรวจสอบการรับรองของ deBridge ขาดความรัดกุม ก็อาจเกิดความเสี่ยงในการเติมเงินปลอม หรือบันทึกซ้ำซ้อน

ห้า, คำเตือนสำหรับทีมโปรเจกต์และผู้ใช้

สิ่งที่ทีมโปรเจกต์สามารถทำได้ รวมถึง: จัดทำรายงานวิเคราะห์ทางเทคนิคที่โปร่งใสและสมบูรณ์ก่อนฟื้นฟูบริการ; ทำการตรวจสอบเฉพาะด้านเกี่ยวกับการเก็บรักษาคีย์, การแยกสิทธิ์, การตรวจสอบข้อมูลเข้า; ทบทวนการควบคุมการเข้าถึงเซิร์ฟเวอร์และกระบวนการปล่อยโค้ดใหม่; เพิ่มกลไกยืนยันซ้ำหรือจำกัดวงเงินในกิจกรรมสำคัญ เพื่อลดความเสียหายเพิ่มเติม

สำหรับผู้ใช้ปลายทาง ควรควบคุมขนาดของเงินทุนในบอทเทรด, ถอนกำไรออกอย่างรวดเร็ว, เปิดใช้งานการยืนยันสองชั้นของ Telegram, การจัดการอุปกรณ์แยกต่างหาก และมาตรการป้องกันอื่นๆ จนกว่าทีมโปรเจกต์จะให้คำมั่นสัญญาด้านความปลอดภัยอย่างชัดเจน ควรพิจารณาเฝ้าระวังและหลีกเลี่ยงการลงทุนเพิ่มในช่วงนี้

หก, คำส่งท้าย

เหตุการณ์ของ Polycule ทำให้เราตระหนักอีกครั้งว่า: เมื่อประสบการณ์การเทรดถูกบีบให้เป็นคำสั่งสนทนา ความปลอดภัยก็ต้องพัฒนาไปพร้อมกัน การสร้างบอทเทรดบน Telegram ยังคงเป็นทางเข้ายอดนิยมสำหรับตลาดคาดการณ์และ Meme Coin ในระยะสั้น แต่ก็เป็นสนามล่าของแฮกเกอร์อย่างต่อเนื่อง เราแนะนำให้โปรเจกต์นำความปลอดภัยเป็นส่วนหนึ่งของผลิตภัณฑ์ และเปิดเผยความคืบหน้าให้ผู้ใช้รับรู้ด้วยความโปร่งใส ผู้ใช้เองก็ควรระวัง อย่าใช้คำสั่งสนทนาเป็นตัวแทนการจัดการสินทรัพย์ที่ไม่มีความเสี่ยง

news.article.disclaimer

btc.bar.articles

FTX จ่ายค่าสินไหมทดแทน 22 สหรัฐฯ ในเดือนมีนาคม เจ้าหนี้ยังไม่พอใจ

FTX Recovery Trust จะแจกจ่าย 22 พันล้านดอลลาร์ให้กับเจ้าหนี้ในวันที่ 31 มีนาคม ซึ่งเป็นการชำระเงินครั้งที่สี่นับตั้งแต่ปี 2025 และการชดเชยสะสมจะถึง 100 พันล้านดอลลาร์ เงินชดเชยคำนวณตามมูลค่าสินทรัพย์ดิจิทัลณ เวลายื่นฟ้องร้องในปี 2022 ซึ่งทำให้เจ้าหนี้ไม่พอใจ เนื่องจากมูลค่าสินทรัพย์จริงได้เพิ่มขึ้นอย่างมาก นอกจากนี้ ผู้ก่อตั้ง FTX แซม แบงค์แมน-ฟรีด正面临监禁 และมีข่าวลือเกี่ยวกับการปล่อยตัว การชำระเงินครั้งที่ห้ามีแผนจะทำการในปี 2026

MarketWhisper2 ชั่วโมง ที่แล้ว

เทพี BITGIN ถูกกล่าวหาว่าฟอกเงินจำนวน 1.5 พันล้านดอลลาร์ไต้หวัน ฝ่ายอัยการเรียกโทษจำคุก 12 ปี

แพลตฟอร์มแลกเปลี่ยนเคลื่อนไหวการเงินดิจิทัลของไต้หวัน BITGIN เกี่ยวข้องกับคดีการฟอกเงิน โดยมีผู้ถูกกล่าวหา 10 คน ซึ่งแกนกลางคือพี่น้องสกุล Zhang ถูกกล่าวหาว่าใช้แพลตฟอร์มแลกเปลี่ยนเพื่อปกปิดการฟอกเงินสำหรับกลุ่มการหลอกลวง 1.5 หมื่นล้านดอลลาร์ไต้หวัน ผู้ถูกกล่าวหารวมถึงทนายความและผู้รับผิดชอบจริง โดยคดีนี้เกี่ยวข้องกับกระแสเงินหลายชั้นและบัญชีต่างประเทศ Zhang Yu-ting เคยให้คำแนะนำตำรวจในการติดตามการเคลื่อนไหวการเงินดิจิทัล แต่ในที่สุดกลับกลายเป็นผู้ช่วยเหลือกลุ่มการหลอกลวง คดีนี้ยังอยู่ระหว่างการพิจารณา

MarketWhisper03-18 03:44

「แก้ไขบทความ มิฉะนั้นจะฆ่าคุณ」นักพนัน Polymarket ขู่ฆ่าผู้สื่อข่าวชาวอิสราเอลหลังเสียเงิน 900,000 ดอลลาร์

นักข่าว ชาวอิสราเอล ฟาเบียน ได้รับความขู่ขวัญจากการรายงานเกี่ยวกับการตกของขีปนาวุธจากอิหร่าน ผู้เสียเดิมพัน 14 ล้านดอลลาร์ในตลาดการทำนาย Polymarket จึงแสดงความไม่พอใจ แม้กระทั่งการปลอมภาพหน้าจออื่นเพื่อสร้างความกดดัน เหตุการณ์นี้เปิดเผยความเสี่ยงที่แฝงอยู่ของตลาดการทำนาย แสดงให้เห็นว่าการขับเคลื่อนด้วยเงินอาจนำไปสู่พฤติกรรมผิดกฎหมายและการขยายตัวของปรากฏการณ์การจัดการเงิน

動區BlockTempo03-17 09:55

บริษัทเทรดคริปโต BlockFills ยื่นคำขอรับความคุ้มครองตามบทที่ 11

BlockFills ยื่นคำขอสิทธิบัตร Chapter 11 หลังจากรายงานสินทรัพย์ $50–$100M เทียบกับหนี้สิน $100–$500M บริษัทหยุดการถอนเงินของลูกค้าในเดือนกุมภาพันธ์เมื่อเกิดความเครียดด้านสภาพคล่องและขาดทุน $75M การฟ้องร้องของ Dominion Capital ที่กล่าวหาการยักยอกสินทรัพย์นำไปสู่คำสั่งศาลที่สั่งอายัด

CryptoFrontNews03-17 08:31

หลังจากตลาดคริปโตพัง ในเดือนตุลาคม BlockFills ยื่นคำขอฟื้นฟูจากการล้มละลาย

บริษัทนายหน้าเข้ารหัสที่มีชื่อเสียง BlockFills ได้ระงับการถอนเงินของลูกค้าในเดือนกุมภาพันธ์เนื่องจากการล่มสลายของตลาดเข้ารหัส และยื่นคำขอสำหรับบทที่ 11 หรือการปรับโครงสร้างใหม่ต่อศาลล้มละลายของรัฐเดลาแวร์ หนี้สินของบริษัทอยู่ในช่วง 100 ล้านถึง 500 ล้านดอลลาร์ โดยเจ้าหนี้หลักรวมถึง SBI VC Trade และ Nexo Capital BlockFills หวังว่าจะรักษาคุณค่าของบริษัทผ่านการปรับโครงสร้างภายใต้การดูแล และเพิ่มผลตอบแทนให้กับผู้มีส่วนได้ส่วนเสีย

ChainNewsAbmedia03-17 04:04

Blockfills ยื่นคำขอฟื้นฟูกิจการตามพระราชกฤษฎีกาบทที่ 11 หลังจากการหยุดชะงักของสภาพคล่องเป็นเวลาหนึ่งเดือน

Blockfills ได้ยื่นคำขอคุ้มครองตามบท 11 เพื่อความสมัครใจในวันที่ 15 มีนาคม 2026 หลังจากหยุดการฝากและถอนเงินเนื่องจากข้อกังวลทางการเงินนับตั้งแต่วันที่ 11 กุมภาพันธ์ วิกฤตสภาพคล่องที่ยืดเยื้อ บริษัทการค้าสกุลเงินดิจิทัลสำหรับสถาบันการเงิน Blockfills ได้ยื่นคำขอคุ้มครองตามบท 11 เพื่อความสมัครใจ

Coinpedia03-16 15:18
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น