Gần đây, vụ việc xảy ra trong thị trường dự đoán thời tiết của PolyMarket khá là thú vị. Có một vụ tấn công lấy đi 34.000 đô la chỉ bằng một chiếc máy sấy tóc, nhưng điều này không chỉ đơn thuần là lừa đảo, mà còn phơi bày ra những điểm yếu cấu trúc toàn diện của thị trường dự đoán.



Bắt nguồn từ sự kiện tháng Tư. Một cảm biến thời tiết đặt tại sân bay Charles de Gaulle ở Paris đã ghi nhận nhiệt độ tăng 4 độ chỉ trong vòng 12 phút. Sau đó, gần như cùng hiện tượng này xảy ra lần nữa sau 9 ngày. Trong cả hai trường hợp, một thị trường "Nhiệt độ cao nhất tại Paris" của PolyMarket đã chính xác dự đoán trong một phạm vi nhiệt độ nhất định. Chỉ qua hai thao tác đã tính toán, 34.000 đô la đã chảy vào một tài khoản ẩn danh mới mở cách đó chưa đầy 48 giờ.

Các chuyên gia khí tượng của Pháp đã nhanh chóng nhận ra bất thường. Các trạm quan sát lân cận không có biến động tương tự, cũng không có thay đổi về gió hay độ ẩm. Kết luận rõ ràng là ai đó đã đặt một thiết bị sưởi gần cảm biến. Sau đó, Trung tâm khí tượng Pháp đã phát hiện dấu vết sửa đổi vật lý và chính thức đâm đơn kiện hình sự.

Điều quan trọng ở đây là, vụ tấn công này không phải do lỗ hổng của hợp đồng thông minh hay vấn đề của blockchain, mà là do thiếu sót trong chính quy tắc. Thị trường thời tiết của PolyMarket hoàn toàn dựa vào dữ liệu từ một cảm biến duy nhất. Không có xác minh từ nhiều điểm, cũng không có lọc dữ liệu bất thường. Quy tắc không tính đến việc chỉnh sửa dữ liệu sau khi thanh toán, vì vậy một khi dữ liệu bị nhiễm bẩn đã được xác nhận, coi như xong.

Có người gọi đây là "tấn công oracle vật lý". Khác với các cuộc tấn công oracle kỹ thuật số truyền thống, nó vượt qua logic trên chuỗi, trực tiếp tác động vào cảm biến kim loại trong thế giới thực. Chi phí chỉ khoảng 30 euro cho một chiếc máy sấy tóc, trong khi lợi nhuận lên tới hàng chục nghìn đô la. Sự chênh lệch về chi phí cực đoan này, dù không gọi là nhiễm meme, nhưng đã làm lung lay đáng kể độ tin cậy của thị trường từ nền móng.

Sau vụ việc, PolyMarket không đưa ra tuyên bố chính thức mà chỉ chuyển nguồn dữ liệu từ sân bay Charles de Gaulle sang sân bay Le Bourget. Họ cũng không hoàn trả 34.000 đô la đã trả trước đó. Thay vì thừa nhận lỗi, họ chọn thay cảm biến dễ hơn.

Điều này cho thấy, thiết kế của thị trường dự đoán thực sự rất khó khăn. Loại bỏ điểm yếu đơn lẻ, quản lý truy cập vật lý, linh hoạt trong cơ chế thanh toán — tất cả đều cần thiết, nhưng chưa được thực hiện. Nếu có thị trường dự đoán nhiệt độ tăng từ 0.1% đến 95%, chắc chắn sẽ có ai đó cố gắng khai thác. Nếu quy tắc quá lỏng lẻo, chỉ cần một chiếc máy sấy tóc là đủ.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim