链上调查员 ZachXBT 近日发出警告称,名为 Polyarb 的网站虽然将自己包装成预测市场平台,但实际上部署了活跃的钱包盗取器,可能在用户连接钱包并签名后转移其资产。该提醒发布于 2026年5月4日,其核心风险在于,部分知名加密账号对 Polyarb 帖子的回复,正在无意中帮助这一可疑平台扩大传播范围。
伪装交易操作,实为恶意授权
根据报道,所谓“钱包盗取器”通常会把恶意的智能合约授权伪装成常规操作。用户看到的可能只是一次存款、领取奖励或进入市场的普通请求,但在签名过程中,攻击者可能同时触发隐藏授权,从而获得对钱包资产的进一步控制权。对于不熟悉授权细节的用户而言,这类界面往往具有较强迷惑性。
ZachXBT特别提到,传播风险不仅来自网站本身,也来自社交媒体算法。即便一些头部账号只是出于质疑或讨论目的回复 Polyarb 内容,也可能把该平台推送给自身的大量关注者,而平台的恶意性质并不会在传播过程中被明显标注。这意味着,一个原本曝光有限的诈骗页面,可能借助行业影响力账户的互动迅速触达新用户。
假DeFi与假预测市场成2026年常见攻击路径
报道指出,进入 2026年 后,仿冒式 DeFi 与预测市场平台已成为更常见的攻击载体。诈骗方通常借助合法平台的市场热度进行“蹭名”,例如模仿 Polymarket、Kalshi 等知名产品的品牌风格、页面结构或叙事方式,诱导用户误以为其属于正规项目。相比之下,这类仿冒平台往往缺少公开审计、明确的监管关系披露,社交媒体账号的创建时间也可能与其宣称的业务规模并不匹配。
文章还提到,ZachXBT此前已多次在重大损失进一步扩大前揭露类似风险。就在本月稍早,他还曝光美国律所 Gerstein Harrow 试图依据一项 2015年针对朝鲜的法律判决,优先索取与 Lazarus Group 相关、在 2026年4月 KelpDAO 攻击事件 后被冻结的 7100万美元 以太坊资产,引发外界对受害者赔付顺位的关注。
用户如何降低风险
对于普通用户而言,在连接任何预测市场或 DeFi 平台前,首先应核对合约地址是否来自项目官方文档,并确认是否存在来自可信安全机构的公开智能合约审计。若平台没有披露监管背景、没有审计报告,或其社交账号建立时间很短却宣称拥有较大业务体量,这些都应被视为明显警讯。
如果用户已经与可疑平台发生交互,可通过 Revoke.cash 等工具尽快撤销代币授权,以降低后续持续性风险。与此同时,在接触陌生平台时,优先使用硬件钱包而非存放大量资产的浏览器热钱包,也能提高防护等级,因为每一笔交易都需要额外的物理确认。

