Polymarket在X平台披露,攻击者通过入侵第三方供应商,向平台前端注入恶意代码,发动钓鱼攻击,从至少11个用户钱包中窃取约294万美元。平台表示已移除受影响依赖、控制事态,并将全额赔偿受影响用户。
第三方供应商被入侵酿祸
区块链分析师Specter指出,这是一起钓鱼活动而非协议漏洞。恶意脚本植入后,用户与受损前端交互时,攻击者可盗取其连接钱包中的资产。Polymarket称,已识别并移除恶意依赖,事件已得到控制。该公司副总裁Josh Stevens此前在另一起安全事件中强调,用户资金和智能合约是安全的。
攻击详情与受害者退款
Specter估计,至少11个钱包受损。Polymarket承诺全额退款,但未披露具体金额是否已追回。DefiLlama将此事件列为2025年第二季度第89起报告的安全漏洞,使该季度成为其记录中事件数最高的季度。
链上安全事件创季度新高
DefiLlama数据显示,6月共发生29起加密安全事件,损失总额7490万美元,高于5月的6050万美元,但远低于4月的6.44亿美元。其中6月最大攻击是Humanity Protocol漏洞,损失3600万美元;其他重大事件包括Secret Network桥漏洞(470万美元)、Aztec两起独立攻击(各210万美元)以及Taiko桥漏洞(170万美元)。DefiLlama还报告,过去30天内,私钥泄露占漏洞损失的43%,假证明漏洞占10%,反向MEV蜜罐占8%。
此前私钥泄露事件
约一个月前,Polymarket曾遭遇另一起安全事故:攻击者利用一个六年前创建的内部充值私钥,盗取约60万美元。安全研究人员ZachXBT、PeckShield和Bubblemaps最先发现Polymarket在Polygon上的UMA CTF Adapter合约存在可疑活动。Bubblemaps报告称,攻击者每30秒提取5000 POL,总损失约60万美元。Polymarket协议贡献者Shantikiran Chanal随后将此事归因于内部钱包的私钥泄露,而非平台合约或核心基础设施漏洞。Steven当时声明,所有与泄露密钥相关的权限已被撤销。

