Polymarket再曝安全漏洞:第三方供应商遭入侵致300万美元被盗

Polymarket再曝安全漏洞:第三方供应商遭入侵致300万美元被盗

N
News Editor 01
2026-07-24 04:35:15
预测市场平台Polymarket于6月25日遭供应链攻击,黑客通过第三方供应商注入恶意代码,盗取约300万美元用户资产,少于15个账户受影响,平台承诺全额赔偿。这是两个月内第二次安全事件。

预测市场平台Polymarket于2026年6月25日确认,黑客通过攻击其外部供应商,在网站前端注入恶意代码,盗取了约300万美元的用户资产。受影响的账户不到15个。漏洞已修复,Polymarket表示所有受损用户将获得全额赔偿。

攻击流程:第三方供应商成突破口

黑客首先攻破了一家与Polymarket合作的第三方供应商,获得进入平台系统的能力。随后,恶意代码被直接插入Polymarket网站前端——这种手法被称为供应链攻击。由于代码运行在真实环境中,用户在与平台交互时毫无防备地暴露于风险之下。Polymarket在X平台上发布公告披露了这次入侵,但未公布供应商名称,也未向Decrypt提供更多细节。链上分析显示,被盗资产主要是平台的稳���币pUSD,黑客随后将其兑换为ETH,这是降低可追踪性的常见操作步骤。

受损账户与赔偿方案

根据链上数据,直接受损账户不到15个,但总损失高达约300万美元。这意味着黑客的目标是持有较大余额的钱包。Polymarket强调漏洞已修复,每个受影响账户都将获得全额退款,不会留下永久性财务损失。

两个月内两次安全事故

这不是Polymarket 2026年首次出现安全问题。今年5月,该平台就遭遇过一次独立攻击——内运营钱包(用于Polygon网络上的奖励发放)被盗走超过52万美元,部分报道称接近70万美元。那次攻击针对员工侧钱包,而非用户资金。两个月内连续两次安全事件,暴露出Polymarket对第三方供应商的审核力度、前端篡改的检测速度以及安全基础设施是否足以支撑当前规模等深层问题。

供应链攻击为何危险

供应链攻击难以防御,因为它绕过平台自身的防御体系。攻击者不需要攻破Polymarket,只需要攻破Polymarket信任的某个第三方。一旦恶意代码运行在前端,绝大多数用户无法将其与合法代码区分开来。对于处理真实资金头寸的预测市场而言,即使极短的暴露窗口也可能造成重大损失。此次事件中,���盗pUSD迅速换成ETH,表明攻击者事先就准备了退出方案。

后续关注点

两起事件不太可能被监管机构及加密社区忽略。未来几周值得关注几个方向:安全审计压力增大,社区要求平台对供应商关系和前端基础设施进行透明独立审计;实时前端完整性检查在Web3平台尚未普及,此次事件可能加速相关工具的采用;交易量将是衡量用户信心的最直接信号——失窃后平台活跃度是否受影响。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
1400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。