预测市场平台Polymarket于2026年6月25日确认,黑客通过攻击其外部供应商,在网站前端注入恶意代码,盗取了约300万美元的用户资产。受影响的账户不到15个。漏洞已修复,Polymarket表示所有受损用户将获得全额赔偿。
攻击流程:第三方供应商成突破口
黑客首先攻破了一家与Polymarket合作的第三方供应商,获得进入平台系统的能力。随后,恶意代码被直接插入Polymarket网站前端——这种手法被称为供应链攻击。由于代码运行在真实环境中,用户在与平台交互时毫无防备地暴露于风险之下。Polymarket在X平台上发布公告披露了这次入侵,但未公布供应商名称,也未向Decrypt提供更多细节。链上分析显示,被盗资产主要是平台的稳���币pUSD,黑客随后将其兑换为ETH,这是降低可追踪性的常见操作步骤。
受损账户与赔偿方案
根据链上数据,直接受损账户不到15个,但总损失高达约300万美元。这意味着黑客的目标是持有较大余额的钱包。Polymarket强调漏洞已修复,每个受影响账户都将获得全额退款,不会留下永久性财务损失。
两个月内两次安全事故
这不是Polymarket 2026年首次出现安全问题。今年5月,该平台就遭遇过一次独立攻击——内运营钱包(用于Polygon网络上的奖励发放)被盗走超过52万美元,部分报道称接近70万美元。那次攻击针对员工侧钱包,而非用户资金。两个月内连续两次安全事件,暴露出Polymarket对第三方供应商的审核力度、前端篡改的检测速度以及安全基础设施是否足以支撑当前规模等深层问题。
供应链攻击为何危险
供应链攻击难以防御,因为它绕过平台自身的防御体系。攻击者不需要攻破Polymarket,只需要攻破Polymarket信任的某个第三方。一旦恶意代码运行在前端,绝大多数用户无法将其与合法代码区分开来。对于处理真实资金头寸的预测市场而言,即使极短的暴露窗口也可能造成重大损失。此次事件中,���盗pUSD迅速换成ETH,表明攻击者事先就准备了退出方案。
后续关注点
两起事件不太可能被监管机构及加密社区忽略。未来几周值得关注几个方向:安全审计压力增大,社区要求平台对供应商关系和前端基础设施进行透明独立审计;实时前端完整性检查在Web3平台尚未普及,此次事件可能加速相关工具的采用;交易量将是衡量用户信心的最直接信号——失窃后平台活跃度是否受影响。

