Polymarket遭遇大规模资产盗取,超290万美元资金被转移

知名链上观察者Specter今日通报一起针对Polymarket平台的严重安全事件,涉及约11个账户,总损失金额达294万美元。被盗资产为平台发行的锚定美元代币PUSD,随后被快速兑换为以太坊(ETH)并集中至单一最终地址。尽管目前确认受害者数量为11人,但随着对链上交易路径的深入追踪,实际受损账户规模或将进一步扩大。

平台屡遭仿冒攻击,登录机制成主要突破口

自去年以来,Polymarket频繁成为网络钓鱼与社会工程攻击的目标。攻击者惯用手段是诱导用户在伪造网站输入一次性验证码,从而劫持其基于邮箱的Magic Link登录系统。本月早些时候,工程副总裁Josh Stevens公开表示,一名用户因误入仿冒页面导致钱包瞬间失守,损失逾200万美元。他强调,此次事故源于第三方欺骗行为,而非平台底层代码存在缺陷。

合约漏洞与密钥泄露曾致52万美金损失

此前在5月,Polymarket于Polygon链上的UMA CTF Adapter合约亦发生资金被盗事件,损失金额达52万美元。链上调查员ZachXBT指出,该漏洞根源系部署密钥意外外泄,暴露了项目在基础设施管理方面的薄弱环节。

空投预期推高诈骗风险,虚假申领页面泛滥

近期围绕潜在POLY代币空投的讨论升温,显著加剧了用户面临的安全威胁。6月25日,用户Tiptop发现Polymarket官网FAQ已移除“暂无代币”及“不计划空投”的明确声明。此前,首席营销官Matthew Modabber曾在2025年10月受访时确认,团队正筹备一个具备长期实用价值的原生代币,旨在构建可持续生态。这一表态促使大量用户调整交易行为,试图积累资格。

然而,这种热度被诈骗分子利用,催生出大量伪装成“空投资格验证工具”或“申领入口”的虚假网页。社交媒体平台上相关话题再度发酵,多个Web3账号指出,平台已悄然删除原有否定性表述,进一步助长了虚假信息传播。

恶意软件与虚假营销双重打击平台信誉

除钓鱼攻击外,Polymarket还深陷技术与公关双重困境。去年12月,安全机构SlowMist在GitHub上发现一款嵌入恶意代码的跟单机器人,可窃取用户私钥并实时上传至黑客服务器。今年3月,StepSecurity揭露另一场由被攻陷的GitHub组织发起的分发行动,其传播的虚假交易工具旨在入侵用户账户。

更令人质疑的是平台声誉。据某财经媒体调查,Polymarket曾向多位网红支付每月2000至3000美元,要求其发布经过脚本编排、展示虚假盈利的视频内容。这些视频刻意隐藏赞助关系,且在表现力不足时强制重拍,以营造出“真实个人成功经历”的假象。

结合历史攻击模式与当前生态乱象,尽管平台未平仓合约规模已攀升至14.8亿美元的历史高位,但其用户安全保障体系仍受到广泛质疑。