Polymarket Hit By Third-Party Breach Drains $2.9m, Raises Compliance Risks

Polymarket稱,週四發現的一次第三方供應商遭到入侵,使攻擊者能夠向其網站界面注入惡意代碼,從而發起了一場網絡釣魚活動,目標覆蓋多名用戶。根據區塊鏈分析師Specter的說法,注入的腳本被用於從至少11個Polymarket錢包中提走,估計金額爲294萬美元。

Polymarket表示,事件已得到控制,被入侵的依賴項已被移除。平臺還稱,受影響用戶將獲得全額退款。Cointelegraph在截稿前就評論聯繫了Polymarket,但未收到回覆。

關鍵要點

  • Polymarket 報告稱,其第三方供應商遭到入侵,使攻擊者能夠向其前端注入惡意腳本。

  • 分析師 Specter 將惡意代碼與釣魚活動關聯起來,估計至少波及 11 個用戶錢包的損失約爲 2.94 million 美元。

  • Polymarket 表示問題已被遏制、某個依賴已被移除,並將對用戶進行全額退款。

  • 區塊鏈安全報告數據表明,該事件屬於本季度高發的加密泄露事件量之內。

  • 另據 DefiLlama 數據顯示,在過去 30 天內,私鑰泄露仍是已報告漏洞利用損失的主導原因。

前端遭入侵與由釣魚驅動的錢包損失

Polymarket 事件的核心更像是一種供應鏈式故障,而不是直接的智能合約漏洞利用。Specter 表示,惡意腳本似乎能夠實現網絡釣魚攻擊,將用戶導向或誘導其泄露會危及憑證或授權的關鍵信息,最終導致未經授權的資產從用戶錢包轉移。

在實踐中,這類前端遭入侵對機構與合規團隊可能尤其具有破壞性,因爲它會把風險畫像從僅僅依賴鏈上機制轉移開來。即便合約沒有改變,惡意的網頁層代碼也可能操縱用戶行爲、破壞與會話相關的安全假設,或誘導用戶簽署有害交易。對於與加密服務對接或爲用戶訪問進行路由的受監管實體而言,此類事件凸顯了需要加強供應商治理,並對由外部提供的依賴維持持續的完整性控制。

Polymarket 的迴應表明,受影響的組件在發現後已被識別並移除。其承諾對用戶進行全額退款也引發了運營與政策層面的考量:儘管退款可能減輕用戶損害,但並不自動解決底層控制是否足以防止再次發生——例如第三方軟件更新流程、依賴監控以及事件響應手冊是否到位。

DefiLlama 的泄露報告強調了反覆出現的漏洞利用方法模式

隨着加密安全事件報告仍處於高位,Polymarket 案例也隨之到來。DefiLlama 數據將該事件置於更廣的時間線之中:根據 Cointelegraph 對 DefiLlama 的引用及其對 Q2 的報道,第三季度的第二季度至今統計顯示,該季度在事件數量上處於最“被黑”的時期。

DefiLlama 也報道稱,6 月共發生報告的加密漏洞利用損失爲 7,490 萬美元,涉及 29 起事件,超過 5 月的 6,050 萬美元總額,但仍遠低於 4 月 6.44 億美元的峯值。

6 月發生的最大規模事件包括:人類協議(Humanity Protocol)遭利用 3,600 萬美元、Secret Network 橋遭利用 470 萬美元、兩起價值各 210 萬美元的 Aztec 漏洞利用,以及一筆與 Taiko 相關的 170 萬美元橋接漏洞利用。儘管每次漏洞利用涉及不同的技術路徑,但它們共同強化了一項關鍵的合規現實:事件的頻率與規模持續加劇交易所、錢包以及對協議層存在暴露的服務提供商的運營風險管理壓力。

DefiLlama 對過去 30 天損失的拆解表明,私鑰遭泄露是最常見的領先向量,佔已報告漏洞利用損失的 43%。虛假證明(fake proof)漏洞利用佔 10%,反向 MEV 豬籠(honeypots)佔 8%。對於風控團隊而言,這些類別之所以重要,是因爲它們能表明控制措施應優先考慮:密鑰管理、簽名/授權完整性,還是針對自動化系統與整合方的交易路由防護。

Polymarket 的私鑰歷史凸顯多重威脅面

據稱在報告的 Polymarket 前端事件發生前約一個月,預測市場披露了另一處可追溯到一把已有六年曆史的私鑰的漏洞,該私鑰用於內部補單(top-up)操作。Cointelegraph 先前報道,Polymarket 表示在這起更早的案件中合約和用戶資金仍然安全,並且已撤銷與該已泄露私鑰相關的所有權限。

綜上所述,這兩起事件凸顯:Polymarket——或任何具備鏈上與鏈下連接點的加密服務——都可能面臨多種且各不相同的威脅面:用於運維流程的後端密鑰管理,以及用於面向用戶交互的網頁端依賴。對於機構利益相關方而言,這種組合會使保障更加複雜:即便某一控制領域已得到補救(例如在密鑰問題後撤銷權限),另一控制平面——例如第三方依賴的完整性——仍可能引入新的風險。

Polymarket 的規模也意味着事件治理的風險更高。DefiLlama 報告稱,該平臺的總鎖定價值(TVL)超過 4.5 億美元,比一年前的 1.12 億美元有所增長。

加密公司及整合方的監管與合規影響

儘管 Polymarket 在監管不斷演變的市場中運營,但此類事件會直接進入對加密企業的合規預期之中。在歐盟《加密資產市場監管》(MiCA)等框架下,企業預計需要滿足治理與運營韌性義務;而在適用的監管體系下,AML/CFT 要求通常也會延伸到“瞭解你的客戶”(KYC)流程以及對用戶資金的保護。供應鏈遭入侵與由釣魚驅動的盜竊,也會讓受監管對手方就受監管方如何在實踐中爲“客戶資產保護”相關主張提供依據提出疑問。

對交易所、錢包提供商、支付處理商以及機構級服務提供商而言,供應商關聯事件可能會根據第三方風險管理政策觸發更全面的內部審查。常見領域包括:依賴項的生命週期管理、前端構建與部署流水線的可審計性、事件檢測與遏制程序,以及退款或賠付政策是否充分。即使盜竊來源於鏈下代碼,用戶仍可能遭受損害,這仍會轉化爲監管對消費者保護、信息披露以及運營風險控制的審查。

跨境執法重點的差異也會進一步複雜化應對。在美國,鑑於加密相關執法行動往往已頻繁聚焦於安全、消費者保護以及涉嫌未能遵守合規控制等問題,而且聯邦機構會通過法律程序和傳票進行協調,即便是由前端驅動的釣魚事件,也仍可能被界定爲未能維護合理的保障。另一些方面,AML/KYC 義務並不能阻止釣魚,但可能會影響被盜資金如何被識別、受影響用戶如何被支持,以及可疑活動如何被初步處置。

對於機構級合規監控,最具可操作性的要素在於事件模式本身:第三方遭入侵導致用戶被欺騙,同時還存在諸如密鑰泄露之類的持續性漏洞利用向量。這些主題表明治理應同時覆蓋技術控制(密鑰管理、權限管理、交易完整性)與行政控制(供應商監督、軟件供應鏈可信度保障,以及已記錄的響應措施)。

收尾視角

Polymarket 表示已移除遭入侵的依賴,並將對受影響用戶進行退款。下一階段可能會涉及對遭入侵供應鏈的詳細事後驗證、覈查其前端交付棧上剩餘暴露情況,以及持續使技術控制與機構在客戶保護與運營韌性方面所適用的合規預期保持一致。安全事件報告仍將是評估此案反映的是更廣泛的系統性風險模式,還是單一供應商故障的關鍵參考點。

本文最初發布爲《Polymarket 遭第三方入侵打擊:$2.9M 被抽走,同時提高加密合規風險——你的可信加密新聞來源,涵蓋比特幣新聞與區塊鏈動態》。