链上侦探ZachXBT于2026年5月4日发出紧急警告:一个自称预测市场平台的网站Polyarb,实际上是一个活跃的钱包盗取器,并且正通过知名加密账户的回复进行病毒式传播。该平台伪装成合法预测市场,诱导用户连接钱包并签名交易,随后窃取全部资金。
Polyarb的作案手法
钱包盗取器的核心机制是将恶意智能合约授权伪装成常规交易。当用户连接钱包并签署看似存款、领取或参与市场的操作时,盗取器会触发一个隐藏的授权指令,将钱包内所有资产的控制权转移给攻击者。这种攻击利用了用户对常见DeFi流程的信任,无需额外点击恶意链接。
知名账户的无意助推
ZachXBT特别强调了一个放大风险:一个知名加密账户在Polyarb帖子下进行了回复,使得该平台获得了该账户数百万粉丝的有机曝光。即便回复本身是质疑或批评,也会将诈骗内容推送到更广泛的受众面前,而观众无法判断该来源是否恶意。这一现象表明,社交媒体的互动机制可能被恶意利用。
2026年虚假DeFi与预测市场诈骗趋势
2026年以来,虚假DeFi和预测市场平台已成为攻击者的常用手法。诈骗分子利用Polymarket、Kalshi等合法平台的知名度,创建外观相似的克隆站点,但没有经过审计的智能合约,也不披露监管关系。这些平台通常会以高收益或独家活动为诱饵,吸引用户连接钱包。
就在本月初,ZachXBT还揭露了一起来自美国的律师事务所Gerstein Harrow试图扣押与Lazarus Group相关的7100万美元冻结ETH。该律所利用2015年对朝鲜的判决抢占受害者债权队列,试图将黑客资金据为己有。这说明链上犯罪与法律灰色地带的结合愈发复杂。
如何保护自身资产
在连接钱包至任何预测市场或DeFi平台前,用户应核实合约地址是否与官方文档一致,并确认是否存在来自知名安全公司的公开智能合约审计报告。常见危险信号包括:未披露监管关系、无审计合约、以及社交媒体账号创建时间与声称活跃度不符。
若怀疑已与恶意合约交互,可使用Revoke.cash等工具撤销令牌授权,限制持续损失。连接不熟悉的平台时,建议使用硬件钱包而非存放大量资金的浏览器热钱包,因为每笔交易都需要物理确认,增加了安全层。此外,保持警惕,避免点击任何来自不明来源的链接或回复。
总结
Polyarb事件再次敲响警钟:随着DeFi和预测市场的快速发展,社交工程与智能合约漏洞结合的诈骗正变得日益隐蔽。用户不仅需要技术防护,更应提升信息辨别能力,避免因名人背书而放松警惕。链上安全需要社区共同努力,一旦发现异常,及时向ZachXBT等调查者举报可帮助减少损失。

