sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam
30 de abril de 2026
Após rejeição, Messias agradece apoio de André Mendonça e Gilmar Mendes
30 de abril de 2026
Larvas no bandejão da Unicamp? alunos denunciam supostas larvas em comida
30 de abril de 2026
Receita lança plataforma para consulta de dados fiscais e financeiros de empresas
30 de abril de 2026
quinta-feira, abril 30, 2026
Top Posts
Nvidia leva padre gamer para fazer procissão contra...
Após rejeição, Messias agradece apoio de André Mendonça...
Larvas no bandejão da Unicamp? alunos denunciam supostas...
Receita lança plataforma para consulta de dados fiscais...
Magno Malta é internado após desmaiar indo para...
O não-dito virou habilidade. O problema é o...
Retirada de bancas no Centro: MP dá novo...
BC aprova novas regras para pagamentos internacionais e...
Dino diz que já há novas “criatividades” no...
Prime Video recebe Spider-Noir, Wicked, Belas Maldições e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam
30 de abril de 2026
Após rejeição, Messias agradece apoio de André Mendonça e Gilmar Mendes
30 de abril de 2026
Larvas no bandejão da Unicamp? alunos denunciam supostas larvas em comida
30 de abril de 2026
Receita lança plataforma para consulta de dados fiscais e financeiros de empresas
30 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam
30 de abril de 2026
Após rejeição, Messias agradece apoio de André Mendonça e Gilmar Mendes
30 de abril de 2026
Larvas no bandejão da Unicamp? alunos denunciam supostas larvas em comida
30 de abril de 2026
Receita lança plataforma para consulta de dados fiscais e financeiros de empresas
30 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Polymarket nega vazamento de dados após suposto ataque hacker

por SampaNews 30 de abril de 2026
30 de abril de 2026
1

Um hacker identificado como Xorcat afirma ter extraído 300 mil registros da Polymarket, uma plataforma descentralizada de mercados de previsão baseada em criptomoedas. Os dados supostamente roubados foram publicados em um fórum de crimes cibernéticos e no Telegram no dia 27 de abril de 2026. A Polymarket, no entanto, rejeita completamente as afirmações.

Xorcat afirma ter explorado uma série de falhas no código da plataforma. Uma delas envolveu endpoints de API não documentados, ou seja, portas de acesso ao sistema que a empresa nunca chegou a divulgar publicamente.

smart_display

Nossos vídeos em destaque

Xorcat publicou o suposto dump em fórum especializado em 27 de abril de 2026, listando vulnerabilidades exploradas e detalhando os dados alegadamente extraídos da Polymarket. Imagem: Hackread.

Outro método foi um bypass de paginação no sistema de negociação CLOB (Central Limit Order Book) da Polymarket. Basicamente, sites exibem pequenas listas de dados por vez para manter o desempenho estável. O hacker teria descoberto que, ao alterar um parâmetro no código para 999.999, conseguia forçar o sistema a entregar quase um milhão de registros de uma só vez.

Xorcat também menciona a exploração de uma má configuração de CORS, uma configuração de segurança que define quais origens externas podem se comunicar com o servidor. Isso porque, quando mal configurado, esse recurso permite que um invasor faça requisições ao sistema como se fosse um usuário legítimo já autenticado.

Vulnerabilidades conhecidas entram na lista de acusações

Além das falhas específicas da plataforma, o hacker diz ter usado duas vulnerabilidades públicas de alta gravidade. A primeira é a CVE-2025-62718, com pontuação CVSS 9.9, relacionada ao bypass da variável NO_PROXY no Axios, uma biblioteca de JavaScript usada para fazer requisições HTTP.

polymarket hackeado.png
Captura de tela compartilhada pelo hacker mostra a organização dos arquivos do suposto dump, incluindo dados de perfis, mercados e comentários; o maior arquivo, xorcat.deals polymarket clob_markets.json, ocupa 1,2 GB. Imagem: Hackread.

A segunda é a CVE-2024-51479, com pontuação CVSS 7.5, que afeta o middleware de autenticação do Next.js, o framework web por trás de inúmeros sites modernos. Essas duas falhas permitem que um invasor contorne telas de login ou acesse áreas internas do servidor que deveriam permanecer restritas.

O que os arquivos supostamente contêm

A versão comprimida do vazamento ocupa apenas 8,3 MB, mas o dump completo seria de 2,24 GB, com 750 MB de dados brutos. Entre os arquivos estariam um diretório de imagens de perfil e arquivos JSON como gamma_markets.json e um arquivo de 1,2 GB intitulado xorcat.deals polymarket clob_markets.json.

Os dados incluem 10 mil perfis de usuários com nomes, bios e endereços de carteiras digitais. Isso porque, ao cruzar essas informações, é possível reconstruir o histórico de negociações da vítima. Há ainda 9 mil perfis de seguidores, 4.111 comentários e mil registros de denúncias contendo 58 endereços ETH únicos.

ilustracao-de-roubo-de-dados-em-ciberataque
Especialistas avaliam que o caso se assemelha mais a scraping de dados públicos do que a uma invasão técnica real.

Um detalhe técnico chamado admin_auth_addr levantou suspeitas sobre o acesso a áreas internas do sistema. Do lado dos mercados, o vazamento supostamente inclui mais de 250 mil mercados CLOB ativos, 292 eventos com dados internos, e cem configurações de recompensa com endereços USDC e taxas de pagamento diário.

Polymarket diz que os dados são públicos

No X, antigo Twitter, Polymarket negou que qualquer violação tenha ocorrido. A empresa explicou que, por operar em blockchain, grande parte dos seus dados já é pública e acessível por qualquer pessoa. A leitura da empresa é que Xorcat simplesmente copiou informações disponíveis abertamente e as reembalou para construir uma reputação de hacker experiente.

polymarket hackeado (2).png
Polymarket ironizou as alegações de violação no X, antigo Twitter, argumentando que os dados são publicamente auditáveis por natureza da tecnologia blockchain. Imagem: Polymarket.

Scraping ou invasão real?

As evidências apontam mais para um caso de scraping do que para um roubo de dados no sentido técnico. No scraping, softwares automatizados copiam rapidamente informações que já estão disponíveis ao público, sem necessariamente explorar uma brecha real de segurança.

A credibilidade de Xorcat foi ainda mais abalada por uma contradição direta. O hacker afirmou ter divulgado os dados porque a Polymarket não contava com um programa de bug bounty. A empresa, porém, mantém um programa ativo desde 16 de abril de 2026 e já recebeu centenas de relatórios por meio dele.

A vítima mais provável nesse cenário não é a Polymarket em si, mas os usuários cujos nomes agora aparecem vinculados publicamente a suas carteiras de criptomoedas. Esse tipo de associação pode expor o histórico financeiro de qualquer pessoa que negociou na plataforma.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trump diz que gasolina “vai cair” após guerra no Irã e fala em colapso iraniano
próxima postagem
Lula planeja fazer nova indicação ao STF após derrota histórica

Você também pode gostar

Nvidia leva padre gamer para fazer procissão contra...

30 de abril de 2026

O não-dito virou habilidade. O problema é o...

30 de abril de 2026

Prime Video recebe Spider-Noir, Wicked, Belas Maldições e...

30 de abril de 2026

Hollow Knight: Silksong e mais jogos para PS4...

30 de abril de 2026

POSTS MAIS RECENTES

  • Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam
  • Após rejeição, Messias agradece apoio de André Mendonça e Gilmar Mendes
  • Larvas no bandejão da Unicamp? alunos denunciam supostas larvas em comida
  • Receita lança plataforma para consulta de dados fiscais e financeiros de empresas
  • Magno Malta é internado após desmaiar indo para votação do veto do PL da dosimetria

Siga-nos

  • Recente
  • Popular
  • Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam

    30 de abril de 2026
  • Após rejeição, Messias agradece apoio de André Mendonça e Gilmar Mendes

    30 de abril de 2026
  • Larvas no bandejão da Unicamp? alunos denunciam supostas larvas em comida

    30 de abril de 2026
  • Receita lança plataforma para consulta de dados fiscais e financeiros de empresas

    30 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

O não-dito virou habilidade. O problema é o...

30 de abril de 2026

Retirada de bancas no Centro: MP dá novo...

30 de abril de 2026

BC aprova novas regras para pagamentos internacionais e...

30 de abril de 2026

Dino diz que já há novas “criatividades” no...

30 de abril de 2026

Prime Video recebe Spider-Noir, Wicked, Belas Maldições e...

30 de abril de 2026

Leitura obrigatória

  • Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam

    30 de abril de 2026
  • Após rejeição, Messias agradece apoio de André Mendonça e Gilmar Mendes

    30 de abril de 2026
  • Larvas no bandejão da Unicamp? alunos denunciam supostas larvas em comida

    30 de abril de 2026
  • Receita lança plataforma para consulta de dados fiscais e financeiros de empresas

    30 de abril de 2026
  • Magno Malta é internado após desmaiar indo para votação do veto do PL da dosimetria

    30 de abril de 2026

Newsletter

Posts relacionados

  • Nvidia leva padre gamer para fazer procissão contra Mefisto na Gamescom Latam

    30 de abril de 2026
  • O não-dito virou habilidade. O problema é o que fazemos com ele

    30 de abril de 2026
  • Prime Video recebe Spider-Noir, Wicked, Belas Maldições e mais em maio! Confira a lista de estreias

    30 de abril de 2026
  • Hollow Knight: Silksong e mais jogos para PS4 e PS5 com até 90% OFF na PS Store

    30 de abril de 2026
  • Elon Musk admite uso de modelos da OpenAI para treinar o Grok

    30 de abril de 2026

Mais vistas da semana

Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Cidade da região tem 3 mil moradores sem acesso completo às redes de água e esgoto, apesar de universalização na área urbana
26 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026

Postagens Aleatórias

Denza Z9 GT fica mais potente e tem nova versão antes de chegar ao Brasil
19 de janeiro de 2026
O Cavaleiro dos Sete Reinos tem plano para evitar problemas do final de Game of Thrones
13 de fevereiro de 2026
TRE-MG rejeita ação que poderia cassar Nikolas por ataques às urnas em 2022
12 de fevereiro de 2026

Categorias Populares

  • Tecnologia (3.550)
  • Política (2.663)
  • Mundo (2.501)
  • Campinas (1.193)
  • Negócios (935)
  • Economia (933)
  • Auto (698)
  • Bragança Paulista (651)
  • Esporte (391)
  • Cultura (284)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home