Polymarket遭遇第三方供应链攻击,逾百万美元资产被盗

2026年6月25日,Polymarket平台遭受一次严重网络安全事件,起因系其依赖的一家第三方前端服务供应商被攻破,攻击者借此向用户浏览器注入恶意JavaScript代码。

攻击路径与技术实现方式

此次攻击未触及平台核心智能合约,而是通过渗透前端代码供应链实现。攻击者利用供应商的权限漏洞,在静态资源中植入隐蔽脚本,当用户连接钱包时,该脚本自动触发,并诱导用户签署看似常规的授权交易。

这些授权操作实质上将用户持有的PUSD代币控制权交予攻击者。调查人员Specter率先识别出异常行为,确认超过11个钱包受影响,总损失金额约为294万美元。

资金转移与链上洗钱流程

在资产被清空后,攻击者迅速启动跨链转移程序,将被盗的PUSD从Polygon网络经由跨链桥转入以太坊。这一操作是典型的加密资产清洗路径,旨在切断溯源链条。

抵达以太坊后,部分代币被兑换为约1893枚ETH。PeckShield后续验证了该数据,并指出主要归集地址为0xe65b1C586757c5510B60F998Eebb14C1eF71E1eD。

此外,多个中继地址如0xC771A30a、0xC44F2Ca6、0x10366AdB和0x7BCECe0d被用于分批路由资金,进一步增加追踪难度。

平台响应与赔偿机制

Polymarket在收到链上报告后约15分钟内公开确认漏洞存在,并立即移除受污染的外部依赖项,终止攻击影响范围。

平台承诺对所有受损用户进行全额退款,正在直接对接相关钱包地址开展赔付流程。此举措延续了其过往处理周边安全事件的惯例。

值得注意的是,此前2026年5月曾发生内部操作钱包被盗事件,2025年初亦出现评论区钓鱼攻击,但均未波及用户资金。这表明当前风险仍集中于外围基础设施而非协议本身。

追回可能性与未来防范

尽管攻击者采取了多层跳转策略,但被盗的ETH仍可在链上持续监控。调查团队正密切追踪主归集地址动态,保留追回潜在可能。

涉事第三方供应商的身份及最终受害者数量尚未对外披露。此次事件再次凸显去中心化生态中供应链安全的重要性,提醒项目方需强化对前端依赖组件的安全审计与访问控制。