Polymarket用户遭前端脚本攻击:310万美元PUSD被盗,攻击手法与1inch事件相似

Polymarket用户遭前端脚本攻击:310万美元PUSD被盗,攻击手法与1inch事件相似

N
News Editor
2026-06-28 17:31:30
区块链情报公司AMLBot监测显示,Polymarket用户在Polygon网络上因前端被植入恶意脚本,导致约310万美元PUSD被盗。攻击者利用EIP-7702委托执行授权,诱导用户签署交易后清空钱包,随后通过Relay转换资产并桥接至以太坊,最终集中到3个新钱包(共1891.9 ETH)。该攻击手法与2024年1inch Lottie Player脚本污染事件类似,再次敲响第三方脚本安全警钟。
PolymarketPolygonPUSD恶意脚本EIP-7702前端攻击资产被盗跨链桥Lottie Player供应链攻击

事件概述:310万美元PUSD被劫掠

据区块链情报公司AMLBot监测数据,近期Prediction Market平台Polymarket的数名用户在Polygon网络上遭遇严重资产损失。攻击者通过篡改前端脚本,诱导用户签署恶意交易,最终盗走约310万美元的PUSD代币(Polymarket发行的稳定币)。该事件迅速引发加密社区对前端安全及第三方脚本依赖风险的关注。

攻击技术细节:EIP-7702委托执行与跨链洗钱

AMLBot披露,攻击者首先在Polymarket的前端页面中植入了恶意JavaScript脚本。当用户访问网站并与钱包交互时,脚本会伪造出一笔看似正常的授权请求,实则利用了EIP-7702标准中的委托执行机制。EIP-7702允许合约以用户身份执行操作,但一旦被恶意利用,攻击者便能直接调用用户钱包的转账函数,将全部PUSD余额转移至攻击者控制的地址。

被盗的PUSD随后通过去中心化交易协议Relay被兑换为USDC.e(Polygon上的USDC桥接版本),再经跨链桥迁移至以太坊主网。最终,所有资金被兑换为ETH,并被打散至三个新生成的钱包地址中。截至监测时,这三个钱包共持有约1891.9枚ETH,市值接近600万美元(按当时价格)。攻击者目前尚未移动这些资金,但分析人士指出此举可能是为了混淆链上追踪路径。

历史回响:1inch Lottie Player攻击的翻版

AMLBot强调,此次攻击手法与2024年1inch Web应用遭遇的供应链攻击高度相似。2024年1月,1inch的前端因第三方动画库Lottie Player被篡改,导致用户与交易确认时钱包被无声清空。两次事件的核心问题均在于:项目方过度依赖第三方CDN提供的库或脚本,而未能对前端完整性进行有效校验(如Content Security Policy或Subresource Integrity)。

Polymarket团队尚未发布官方声明,但社区已建议用户立即撤销所有可疑合约授权,并警惕近期可能出现的钓鱼链接。此次事件再次证明,即使平台本身智能合约无漏洞,前端攻击仍能造成巨额损失。加密用户应养成审查交易内容、使用硬件钱包及保持浏览器插件最小化的安全习惯。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。