Polymarket 前端攻击致用户资产损失扩大至310万美元

区块链分析机构 AMLBot 更新数据显示,Polymarket 所涉安全事件造成的经济损失已攀升至约310万美元,较此前初步估算进一步上调。

第三方依赖漏洞引发大规模钱包被盗

此次事件源于一个受感染的外部供应商,在平台部分前端代码中植入恶意脚本。该攻击通过伪装成正常操作诱导用户授权,致使11个持有PUSD的钱包遭到资金盗取。尽管平台核心协议未受影响,但用户界面的异常行为已造成严重后果。

Polymarket 在6月25日声明,已识别并移除受污染的依赖项,并启动对受影响用户的赔偿流程,承诺全额退还损失金额。

资金跨链流转路径清晰可查

AMLBot 指出,被盗资金最初位于Polygon网络,随后通过Relay机制兑换为USDC.e,并迅速跨链至以太坊主网。最终,这些资金被转换为约1893枚ETH,并集中至单一以太坊地址。

安全团队 Specter Analyst 和 PeckShield 的联合追踪显示,整个资金转移过程高度协调,且在短时间内完成,表明攻击者具备较强的技术能力与预谋性。

前端攻击隐蔽性强,用户难以察觉风险

该类攻击不针对智能合约本身,而是利用用户信任网站正常运作的心理,诱导其在不知情下签署有害授权。即使页面外观无异样,浏览器加载的恶意代码仍可能触发非预期的钱包操作。

这一事件凸显了前端生态对第三方库的高度依赖所带来的系统性风险。即便平台自身代码安全,外部组件的漏洞仍可成为攻击入口。

近期接连发生安全问题加剧平台信誉压力

这并非 Polymarket 首次遭遇安全挑战。今年3月,有调查显示两个Polygon智能合约曾被侵入,涉及超52万美元资金;去年12月,其Discord频道亦出现用户报告登录异常及资金丢失情况。

DefiLlama 报告指出,该事件被列入第二季度第89起加密安全漏洞,使本季度成为历史上披露事件数量最多的一季。持续暴露的风险正推动市场要求平台加强对外部服务与前端架构的全面审计。

监管机构正加强对预测市场广告行为审查

当前事件恰逢美国参议员 Adam Schiff 与 John Curtis 联名致信美国商品期货交易委员会(CFTC),要求彻查 Polymarket 及同类平台是否存在误导性营销行为。

相关指控包括:利用模拟交易界面制造虚假交易热度、通过付费推广虚构影响力,以及未充分披露商业合作关系。参议员质疑 CFTC 是否具备足够权限监管此类预测市场产品。

此外,肯塔基州已起诉 Polymarket 与 Kalshi,指控其运营未经许可的体育赛事投注服务。该案或将决定未来体育类预测合约应由联邦衍生品法规还是各州赌博法管辖,具有深远法律意义。