Polymarket前端遭第三方漏洞利用,用户资产遭大规模钓鱼式窃取

区块链分析师Specter披露,攻击者通过入侵Polymarket所依赖的第三方服务提供商,将恶意脚本植入其前端界面,进而触发定向钓鱼流程,致使至少11个用户钱包的资金被非法转移。根据对用户交互行为的追踪分析,此次事件造成的总损失约为294万美元。

攻击路径源于供应链薄弱环节,前端注入成关键突破口

事件核心在于外部供应商系统存在未修复漏洞,攻击者借此在Polymarket网站加载了伪装成正常功能的恶意代码。这些脚本设计用于诱导用户签署看似合规的操作请求,实则完成资金转移,构成典型的前端钓鱼攻击模式。

平台迅速响应,已切断风险源并启动全额补偿机制

Polymarket在官方渠道确认已识别并隔离受感染组件,移除相关依赖项,并宣布将对所有受影响账户进行全额退款。该举措表明其在应急响应方面具备一定处置能力,但亦暴露其对外部技术栈的依赖所带来的潜在风险。

二季度安全事件频发,6月损失逼近历史高位

尽管6月份报告的攻击事件总数为29起,累计损失达7490万美元,较5月有所上升,但仍远低于4月创下的6.44亿美元峰值。然而,第二季度整体已成为有史以来遭受攻击次数最多的一个季度,反映出安全威胁呈现集中爆发趋势。

跨链桥梁与协议集成成重灾区,重大损失多集中于此

6月最严重的几起事件包括Humanity Protocol遭劫3600万美元、Secret Network桥梁漏洞致损470万美元,以及两起分别造成210万美元损失的Aztec攻击事件。此外,Taiko平台也遭遇170万美元的桥梁类攻击。这些案例共同揭示出跨链基础设施一旦失效,极易引发连锁性巨额损失。

私钥泄露主导损失格局,钓鱼攻击仍具隐蔽威胁

根据DefiLlama过去30天的数据,私钥泄露占总损失的43%,是当前最主要的风险来源;其次为“虚假证明”漏洞利用(10%)和反向MEV蜜罐攻击(8%)。虽然Polymarket事件归类于前端注入型钓鱼,但其本质仍涉及用户信任链的破坏,凸显攻击者正日益融合供应链缺陷与社会工程手段以达成目的。

后续风险仍存,用户需警惕残留诈骗与趋势延续

尽管平台已清除直接威胁,但未来仍需关注是否存在通过缓存页面、第三方脚本残留或二次授权诱导等途径展开的隐性欺诈活动。更深层地,投资者应持续监测第二季度创下纪录的安全态势是否会延续,尤其是钓鱼类攻击与私钥泄露案件是否同步攀升,以评估自身资产保护策略的有效性。