Polymarket因外包服务漏洞致用户资产外泄,损失达300万美元

预测市场平台 Polymarket 周四披露,其合作的第三方技术供应商遭受网络入侵,进而引发平台前端界面出现可被利用的安全缺陷。据多方分析,此次漏洞已被恶意利用,造成用户资金大规模流失。

外部接口成突破口,攻击者注入恶意脚本

尽管 Polymarket 未公开具体受袭供应商名称,但在 X 平台发布声明确认,攻击方成功将非法代码嵌入平台前端页面,从而在用户访问时实施隐蔽的资金窃取行为。

资金流向追踪:盗取pUSD后转入以太坊地址

调查发现,黑客主要从用户钱包中提取了由 USDC 支持的专用稳定币 pUSD,随后将其兑换为以太坊,并集中存入单一钱包地址。截至发稿,相关资产仍处于该地址中,尚未被转移或变现。

平台回应:全面退款与系统修复同步推进

Polymarket 表示,已启动对受影响账户的全额资金返还流程,并确认前端安全问题已得到解决。目前系统运行稳定,无进一步数据泄露迹象。

双重攻击暴露供应链脆弱性

值得注意的是,这已是本月内该平台第二次遭遇安全事件。此前,公司内部用于发放奖励的钱包因私钥泄露被攻破,造成约70万美元损失。两次事件均未波及核心协议,但凸显了企业在依赖外部协作方时面临的新型威胁。