去中心化预测市场Polymarket惊传遭供应链攻击!AMLBot:损失金额约310万美元
去中心化预测市场Polymarket本周曝出供应链安全漏洞,这起事件的规模正在扩大。根据区块链情报公司AMLBot周六在X上公布的最新数据,已有11个用户钱&包遭受攻击,损失金额攀升至约310万美元。被盗资产以平台原生代币PUSD计价,攻击者在完成盗取后,迅速通过Polygon桥接转移至以太坊主网。
供应链攻击:恶意指令码从前端下手
事情发生在周四。Polymarket当天在X上发表官方声明:“今早发现一个第三方供应商遭入侵,该供应商向部分用户的前端注入了恶意指令码。我们已经控制并移除了受影响的依赖项,正在联系受影响用户并安排全额退款。”平台强调,Polygon智能合约本身并未受到攻击,这是一次典型的供应链攻击——攻击者瞄准的不是合约逻辑,而是渗透了外部依赖套件,利用前端界面作为跳板。
受害用户Ash在X上还原了当时的情景:钱&包被黑时完全摸不着头脑,发现资金被转出后才意识到出了问题。他公开分享了自己与攻击者的钱&包地址,成为这起事件中最早曝光的受害者之一。
平台承诺退款,但安全问题并非首次
Polymarket相关人士William Le Gate已公开表态,平台将全额偿付受影响用户,并强调用户“不会遭受损失”。不过,严格来说,这已经不是Polymarket第一次在安全问题上亮起红灯了。
早在今年3月,链上调查员ZachXBT就曾指出,Polygon上有两个疑似与Polymarket相关的智能合约,被转移走了超过52万美元。当时平台的回应是“资金安全”。而去年12月的情况更值得警惕——用户陆续报告资金丢失与可疑登录,平台直到在Discord上确认后才承认发生安全事件,并将原因归咎于一个不明第三方登录供应商。回头来看,那次攻击手法与本次如出一辙:第三方被入侵,Polymarket前端成为攻击跳板。
接下来,市场最关注的焦点集中于三个问题:平台承诺的退款能否顺利兑现?攻击者手上的310万美元能否被追回?以及,Polymarket是否会公开这次第三方供应商漏洞的完整技术细节?这些问题的答案,将直接影响用户对平台的信任根基。