事件概述:310万美元PUSD被劫掠
据区块链情报公司AMLBot监测数据,近期Prediction Market平台Polymarket的数名用户在Polygon网络上遭遇严重资产损失。攻击者通过篡改前端脚本,诱导用户签署恶意交易,最终盗走约310万美元的PUSD代币(Polymarket发行的稳定币)。该事件迅速引发加密社区对前端安全及第三方脚本依赖风险的关注。
攻击技术细节:EIP-7702委托执行与跨链洗钱
AMLBot披露,攻击者首先在Polymarket的前端页面中植入了恶意JavaScript脚本。当用户访问网站并与钱包交互时,脚本会伪造出一笔看似正常的授权请求,实则利用了EIP-7702标准中的委托执行机制。EIP-7702允许合约以用户身份执行操作,但一旦被恶意利用,攻击者便能直接调用用户钱包的转账函数,将全部PUSD余额转移至攻击者控制的地址。
被盗的PUSD随后通过去中心化交易协议Relay被兑换为USDC.e(Polygon上的USDC桥接版本),再经跨链桥迁移至以太坊主网。最终,所有资金被兑换为ETH,并被打散至三个新生成的钱包地址中。截至监测时,这三个钱包共持有约1891.9枚ETH,市值接近600万美元(按当时价格)。攻击者目前尚未移动这些资金,但分析人士指出此举可能是为了混淆链上追踪路径。
历史回响:1inch Lottie Player攻击的翻版
AMLBot强调,此次攻击手法与2024年1inch Web应用遭遇的供应链攻击高度相似。2024年1月,1inch的前端因第三方动画库Lottie Player被篡改,导致用户与交易确认时钱包被无声清空。两次事件的核心问题均在于:项目方过度依赖第三方CDN提供的库或脚本,而未能对前端完整性进行有效校验(如Content Security Policy或Subresource Integrity)。
Polymarket团队尚未发布官方声明,但社区已建议用户立即撤销所有可疑合约授权,并警惕近期可能出现的钓鱼链接。此次事件再次证明,即使平台本身智能合约无漏洞,前端攻击仍能造成巨额损失。加密用户应养成审查交易内容、使用硬件钱包及保持浏览器插件最小化的安全习惯。

