Polymarket втратив близько $3 млн через frontend-атаку: як шкідливий скрипт може з’явитися навіть на легітимному сайті
Інцидент із Polymarket показав важливу річ: навіть легітимний сайт може тимчасово стати небезпечним, якщо атаковано його frontend або сторонню залежність. За повідомленнями про атаку, зловмисники скомпрометували стороннього постачальника й додали шкідливий код в інтерфейс платформи. У результаті користувачі бачили знайомий сайт, але взаємодія з ним могла вести до небезпечного підпису в гаманці.
Frontend-атака — це не обов’язково злам смартконтракту. Смартконтракт може залишатися незмінним, але сайт, через який користувач із ним взаємодіє, може показувати підроблену або змінену дію. Саме тому в Web3 недостатньо просто впізнати дизайн платформи: головна точка контролю — це те, що саме ви підтверджуєте у своєму гаманці.
Найнебезпечніший сценарій — коли користувач бачить знайомий домен, звичну кнопку й стандартне вікно гаманця, але не перевіряє зміст трансакції. Якщо сайт просить надати незрозумілий дозвіл, підтвердити підозрілу дію або зробити все «терміново», краще зупинитися. Базові приклади ризикових схем можна знайти в огляді криптошахрайств на Bybit Learn.
Щоб зменшити ризики, варто перевіряти не тільки сам сайт, а й джерело, з якого ви на нього перейшли. Фейкові посилання часто приходять через рекламу, особисті повідомлення, підроблені акаунти або «підтримку» в соцмережах. Якщо посилання виглядає майже як офіційне, але має зайві символи, інший домен або дивну структуру, його краще не відкривати.
Окрему увагу варто звертати на запити гаманця. Якщо сайт просить схвалити дію, яка не відповідає тому, що ви намагаєтесь зробити, або пропонує надати необмежений дозвіл на токени, це може бути небезпечно. Щоб краще розуміти, як працюють мережеві комісії та ончейн-дії, перегляньте пояснення про газ ETH.
Якщо кошти вже втрачено через шахрайську схему, повернення може бути складним, але важливо швидко зберегти всі дані: адресу гаманця, хеш трансакції, посилання, скриншоти й час інциденту. Детальніше про те, що робити після scam-інциденту, читайте в матеріалі про відновлення після криптошахрайства.