
Polymarket称,周四发现的一次第三方供应商遭到入侵,使攻击者能够向其网站界面注入恶意代码,从而发起了一场网络钓鱼活动,目标覆盖多名用户。根据区块链分析师Specter的说法,注入的脚本被用于从至少11个Polymarket钱包中提走,估计金额为294万美元。
Polymarket表示,事件已得到控制,被入侵的依赖项已被移除。平台还称,受影响用户将获得全额退款。Cointelegraph在截稿前就评论联系了Polymarket,但未收到回复。
关键要点
Polymarket 报告称,其第三方供应商遭到入侵,使攻击者能够向其前端注入恶意脚本。
分析师 Specter 将恶意代码与钓鱼活动关联起来,估计至少波及 11 个用户钱包的损失约为 2.94 million 美元。
Polymarket 表示问题已被遏制、某个依赖已被移除,并将对用户进行全额退款。
区块链安全报告数据表明,该事件属于本季度高发的加密泄露事件量之内。
另据 DefiLlama 数据显示,在过去 30 天内,私钥泄露仍是已报告漏洞利用损失的主导原因。
前端遭入侵与由钓鱼驱动的钱包损失
Polymarket 事件的核心更像是一种供应链式故障,而不是直接的智能合约漏洞利用。Specter 表示,恶意脚本似乎能够实现网络钓鱼攻击,将用户导向或诱导其泄露会危及凭证或授权的关键信息,最终导致未经授权的资产从用户钱包转移。
在实践中,这类前端遭入侵对机构与合规团队可能尤其具有破坏性,因为它会把风险画像从仅仅依赖链上机制转移开来。即便合约没有改变,恶意的网页层代码也可能操纵用户行为、破坏与会话相关的安全假设,或诱导用户签署有害交易。对于与加密服务对接或为用户访问进行路由的受监管实体而言,此类事件凸显了需要加强供应商治理,并对由外部提供的依赖维持持续的完整性控制。
Polymarket 的回应表明,受影响的组件在发现后已被识别并移除。其承诺对用户进行全额退款也引发了运营与政策层面的考量:尽管退款可能减轻用户损害,但并不自动解决底层控制是否足以防止再次发生——例如第三方软件更新流程、依赖监控以及事件响应手册是否到位。
DefiLlama 的泄露报告强调了反复出现的漏洞利用方法模式
随着加密安全事件报告仍处于高位,Polymarket 案例也随之到来。DefiLlama 数据将该事件置于更广的时间线之中:根据 Cointelegraph 对 DefiLlama 的引用及其对 Q2 的报道,第三季度的第二季度至今统计显示,该季度在事件数量上处于最“被黑”的时期。
DefiLlama 也报道称,6 月共发生报告的加密漏洞利用损失为 7,490 万美元,涉及 29 起事件,超过 5 月的 6,050 万美元总额,但仍远低于 4 月 6.44 亿美元的峰值。
6 月发生的最大规模事件包括:人类协议(Humanity Protocol)遭利用 3,600 万美元、Secret Network 桥遭利用 470 万美元、两起价值各 210 万美元的 Aztec 漏洞利用,以及一笔与 Taiko 相关的 170 万美元桥接漏洞利用。尽管每次漏洞利用涉及不同的技术路径,但它们共同强化了一项关键的合规现实:事件的频率与规模持续加剧交易所、钱包以及对协议层存在暴露的服务提供商的运营风险管理压力。
DefiLlama 对过去 30 天损失的拆解表明,私钥遭泄露是最常见的领先向量,占已报告漏洞利用损失的 43%。虚假证明(fake proof)漏洞利用占 10%,反向 MEV 猪笼(honeypots)占 8%。对于风控团队而言,这些类别之所以重要,是因为它们能表明控制措施应优先考虑:密钥管理、签名/授权完整性,还是针对自动化系统与整合方的交易路由防护。
Polymarket 的私钥历史凸显多重威胁面
据称在报告的 Polymarket 前端事件发生前约一个月,预测市场披露了另一处可追溯到一把已有六年历史的私钥的漏洞,该私钥用于内部补单(top-up)操作。Cointelegraph 先前报道,Polymarket 表示在这起更早的案件中合约和用户资金仍然安全,并且已撤销与该已泄露私钥相关的所有权限。
综上所述,这两起事件凸显:Polymarket——或任何具备链上与链下连接点的加密服务——都可能面临多种且各不相同的威胁面:用于运维流程的后端密钥管理,以及用于面向用户交互的网页端依赖。对于机构利益相关方而言,这种组合会使保障更加复杂:即便某一控制领域已得到补救(例如在密钥问题后撤销权限),另一控制平面——例如第三方依赖的完整性——仍可能引入新的风险。
Polymarket 的规模也意味着事件治理的风险更高。DefiLlama 报告称,该平台的总锁定价值(TVL)超过 4.5 亿美元,比一年前的 1.12 亿美元有所增长。
加密公司及整合方的监管与合规影响
尽管 Polymarket 在监管不断演变的市场中运营,但此类事件会直接进入对加密企业的合规预期之中。在欧盟《加密资产市场监管》(MiCA)等框架下,企业预计需要满足治理与运营韧性义务;而在适用的监管体系下,AML/CFT 要求通常也会延伸到“了解你的客户”(KYC)流程以及对用户资金的保护。供应链遭入侵与由钓鱼驱动的盗窃,也会让受监管对手方就受监管方如何在实践中为“客户资产保护”相关主张提供依据提出疑问。
对交易所、钱包提供商、支付处理商以及机构级服务提供商而言,供应商关联事件可能会根据第三方风险管理政策触发更全面的内部审查。常见领域包括:依赖项的生命周期管理、前端构建与部署流水线的可审计性、事件检测与遏制程序,以及退款或赔付政策是否充分。即使盗窃来源于链下代码,用户仍可能遭受损害,这仍会转化为监管对消费者保护、信息披露以及运营风险控制的审查。
跨境执法重点的差异也会进一步复杂化应对。在美国,鉴于加密相关执法行动往往已频繁聚焦于安全、消费者保护以及涉嫌未能遵守合规控制等问题,而且联邦机构会通过法律程序和传票进行协调,即便是由前端驱动的钓鱼事件,也仍可能被界定为未能维护合理的保障。另一些方面,AML/KYC 义务并不能阻止钓鱼,但可能会影响被盗资金如何被识别、受影响用户如何被支持,以及可疑活动如何被初步处置。
对于机构级合规监控,最具可操作性的要素在于事件模式本身:第三方遭入侵导致用户被欺骗,同时还存在诸如密钥泄露之类的持续性漏洞利用向量。这些主题表明治理应同时覆盖技术控制(密钥管理、权限管理、交易完整性)与行政控制(供应商监督、软件供应链可信度保障,以及已记录的响应措施)。
收尾视角
Polymarket 表示已移除遭入侵的依赖,并将对受影响用户进行退款。下一阶段可能会涉及对遭入侵供应链的详细事后验证、核查其前端交付栈上剩余暴露情况,以及持续使技术控制与机构在客户保护与运营韧性方面所适用的合规预期保持一致。安全事件报告仍将是评估此案反映的是更广泛的系统性风险模式,还是单一供应商故障的关键参考点。
本文最初发布为《Polymarket 遭第三方入侵打击:$2.9M 被抽走,同时提高加密合规风险——你的可信加密新闻来源,涵盖比特币新闻与区块链动态》。
