事件概述:Polymarket前端遭脚本注入,310万美元蒸发
据区块链情报公司AMLBot监测,近日Polymarket用户在Polygon网络上遭遇前端恶意脚本攻击,累计损失约310万美元的PUSD(Polygon USD稳定币)。攻击者通过篡改前端页面植入恶意代码,诱导用户签署看似正常的授权交易,实际执行了EIP-7702委托调用,将用户钱包中的PUSD全部转走。AMLBot在监测报告中指出,该攻击手法与2024年1inch网页应用因Lottie Player库被植入钱包窃取脚本的事件高度相似:两者均利用了第三方前端库的安全漏洞,导致前端页面被污染,用户在不察觉的情况下签署了恶意授权。
攻击手法剖析:EIP-7702委托执行与前端污染
攻击者的核心手法分为两步:首先,通过侵入Polygon上Polymarket前端所依赖的第三方脚本(未公开具体库名),在页面中注入恶意代码。当用户连接到dApp并准备进行交易时,恶意脚本会以伪造的授权请求替换正常签名消息,利用EIP-7702提案中定义的委托执行能力(delegate execution),让用户为一笔资产转移交易签名。一旦用户确认,钱包内的PUSD便会被转至攻击者控制的地址。EIP-7702本意是为账户抽象提供更灵活的授权机制,但在此处被当作社工攻击的一环,凸显新标准在实际部署中的安全风险。
资金链追踪:从Polygon到以太坊的多层兑换与归集
被盗的PUSD并未停留在Polygon网络。AMLBot追踪发现,攻击者首先将PUSD通过跨链桥Relay转换为USDC.e(以太坊兼容的USDC),随后桥接至以太坊主网,并在去中心化交易所兑换为ETH,最后集中转入三个新钱包地址。截至监测时,约1,891.9枚ETH分布在这三个钱包中,攻击者尚未进行大额转移或混币操作。AMLBot表示将继续监控这些地址的动向,并提醒交易所与风控平台关注相关资金的流入。
历史镜像:2024年1inch Lottie Player攻击的再现
此次事件并非孤例。2024年1月下旬,1inch的网页应用曾因Lottie Player(一个用于渲染动画的第三方JavaScript库)被黑客植入恶意代码,导致用户钱包被清空。当时攻击者同样利用前端脚本操控交易签名请求,窃取资产。两起事件的核心教训一致:dApp的第三方前端依赖是当前的薄弱环节,任何上游库的漏洞或投毒都可能引发连锁反应。Polygon作为主流Layer 2,其生态项目的前端安全应受到更高关注。AMLBot建议平台方实施内容安全策略(CSP)、定期审计第三方脚本,并将关键交易签名逻辑迁移至硬件钱包或隔离环境。

