平台前端漏洞致百万资产外流,核心合约未受波及

预测市场协议Polymarket遭遇严重网络安全事件,因依赖的第三方前端服务被攻破,11个用户钱包资金被非法转移,总金额达310万美元。值得注意的是,经审计的底层智能合约系统保持完好,未发现异常行为。

上游接口成突破口,授权请求被恶意劫持

攻击者瞄准用户与协议交互的前端界面,通过在网页层注入隐蔽代码,篡改了用户操作流程。在此期间,与平台连接的用户所发出的钱包授权指令被重定向至攻击者控制地址,从而实现资金转移。由于漏洞位于智能合约执行前的交互入口,即使合约本身经过严格验证,也无法防范此类上游风险。

监管风暴与安全危机同步爆发,声誉承压

此次技术事故恰逢美国商品期货交易委员会(CFTC)对Polymarket展开为期数月的审查。该机构关注其是否向美国居民提供未经注册的商品衍生品合约,尤其在2024年总统选举周期中,其市场数据频繁被主流媒体引用,引发广泛社会关注,也加剧了监管介入的可能性。一场监管调查与一次重大安全事故同时发生,使平台陷入内外交困的局面。

供应链攻击频发,行业防御机制亟待升级

此类针对前端或第三方工具链的攻击已成为去中心化金融领域的普遍威胁。过去两年间,多个知名DeFi项目均遭遇类似攻击,凸显出当前生态对依赖外部组件的脆弱性。由于攻击点不在协议核心,传统审计手段难以覆盖,导致防护难度显著上升。

追偿路径模糊,执法介入成关键变量

Polymarket尚未宣布对受损用户的补偿方案,亦未公开涉事前端服务商名称,阻碍了独立安全团队对攻击路径的溯源分析。加之CFTC调查仍在进行,任何对外声明都可能影响监管程序,使得信息披露趋于保守。尽管被盗代币已通过跨链桥转入以太坊网络,具备一定追踪基础,但缺乏执法机构协同的情况下,实际追回几乎无先例可循。