链上调查员 ZachXBT 发出警告称,伪装成预测市场平台的 Polyarb 实际上运行着一个活跃的钱包清空器(wallet drainer),并且正在借助社交平台上的传播不断扩大触达范围。他指出,一些知名加密账号在回复 Polyarb 的帖子时,可能在无意中将这一可疑平台推送给更多用户,放大潜在风险。
伪装交易背后的授权陷阱
根据披露,钱包清空器通常会把恶意智能合约授权伪装成普通操作,例如充值、领取奖励或参与市场交易。当用户连接钱包并签署看似正常的请求时,攻击脚本可能同步触发隐藏授权,从而让攻击者获得对钱包资产的访问权限。换言之,用户以为自己只是完成一次常规交互,实际却可能已经交出了资产控制权。
ZachXBT 特别强调了社交传播的放大效应。即便某些大号只是出于质疑或讨论目的回复 Polyarb 相关内容,也可能让该平台出现在其大量粉丝的时间线中,而普通用户未必能第一时间识别其恶意属性。这种“借势传播”使诈骗项目获得本不应拥有的自然流量。
假冒 DeFi 与预测市场平台增多
报道指出,2026 年,假冒 DeFi 和预测市场平台已成为更常见的攻击载体。诈骗者会利用 Polymarket、Kalshi 等合法平台的市场知名度,搭建品牌风格相似的网站吸引用户,但这些平台往往没有公开审计合约,也缺乏明确的监管关系披露。在用户对“预测市场”概念逐渐熟悉的背景下,此类仿冒页面更具迷惑性。
此次警告也延续了 ZachXBT 近期在安全事件上的持续曝光。此前,他还披露一家美国律师事务所试图依据 2015 年针对朝鲜的法律判决,优先索取与 Lazarus Group 相关、在 2026 年 4 月 KelpDAO 漏洞事件后被冻结的 7100 万美元以太坊资产。
用户如何降低风险
对于普通用户而言,在连接钱包至任何预测市场或 DeFi 平台前,应先核对合约地址是否与官方文档一致,并确认该项目是否拥有来自知名安全公司的公开审计报告。若平台没有披露监管信息、没有审计记录,或社交媒体账号创建时间很短却宣称已有大量业务活动,都应被视为危险信号。
如果用户已经进行过可疑交互,可考虑使用 Revoke.cash 等工具撤销代币授权,以减少后续损失风险。此外,在接触陌生平台时,使用硬件钱包而不是存放大量资产的浏览器热钱包,也能增加一层防护,因为每笔交易都需要物理确认。随着仿冒平台攻击手法日趋成熟,谨慎处理每一次签名请求,仍是保护链上资产最直接有效的方式。

