La plateforme de marchés prédictifs Polymarket a perdu 3,1 millions de dollars après que des attaquants ont piraté un fournisseur tiers de frontend et vidé les fonds de 11 portefeuilles utilisateurs.
Les contrats intelligents audités de la plateforme sont restés intacts pendant tout l’incident.
Selon un rapport, les jetons PUSD volés ont été déplacés de Polygon (POL) vers Ethereum (ETH) via un pont cross‑chain. Polymarket n’a pas nommé publiquement le fournisseur compromis.
Comment l’attaque a fonctionné
Les attaques visant les fournisseurs de frontend ciblent l’interface web qui relie les utilisateurs aux contrats sous‑jacents de la plateforme. Les contrats intelligents détiennent et gèrent les fonds, mais les utilisateurs interagissent via une couche dans le navigateur, conçue et maintenue par des prestataires logiciels tiers.
Dans ce cas, les attaquants semblent avoir injecté du code malveillant à ce niveau d’interface. Les utilisateurs touchés qui ont interagi avec le frontend de Polymarket pendant la fenêtre d’attaque ont vu les autorisations de leurs portefeuilles détournées. Onze portefeuilles ont perdu des fonds avant que la compromission ne soit détectée.
Le fait que les contrats intelligents aient passé des audits n’offre qu’une protection limitée lorsque le vecteur d’attaque se situe en amont de la couche de contrat.
L’enquête réglementaire accentue la pression après l’incident de sécurité
Polymarket fait l’objet d’une attention réglementaire accrue depuis que la Commodity Futures Trading Commission a lancé une enquête sur l’accès des utilisateurs américains à la plateforme. L’enquête de la CFTC, en cours depuis 2026, porte sur la question de savoir si les marchés prédictifs de Polymarket constituent des contrats sur marchandises non enregistrés accessibles aux utilisateurs américains.
La plateforme a attiré l’attention du grand public pendant la campagne de l’élection présidentielle américaine de 2024, lorsque ses marchés ont été largement cités dans la couverture médiatique des probabilités de victoire des candidats. Cette visibilité a entraîné à la fois une croissance du nombre d’utilisateurs et un examen réglementaire renforcé. La combinaison d’une enquête active de la CFTC et d’un incident de sécurité très médiatisé crée une pression réputationnelle accrue pour les opérateurs de la plateforme.
La sécurité des marchés prédictifs est une préoccupation récurrente dans le secteur. Les attaques sur le frontend sont particulièrement difficiles à prévenir, car elles reposent sur la compromission de fournisseurs tiers plutôt que du protocole central. Plusieurs plateformes DeFi ont subi des compromissions de type chaîne d’approvisionnement similaires au cours des deux dernières années.
À lire aussi : Micron devient la nouvelle obsession IA de Wall Street après un rallye de 236 %
Et ensuite ?
Polymarket n’a pas confirmé si les utilisateurs affectés seront indemnisés. La plateforme n’a pas non plus divulgué l’identité du fournisseur compromis, ce qui limite les audits de sécurité externes de la chaîne d’attaque.
L’enquête de la CFTC ajoute une couche de complexité. Toute déclaration publique sur le piratage pourrait interférer avec les procédures réglementaires en cours. Le transfert des fonds volés vers Ethereum via un pont rend le traçage possible en principe, même si les récupérations dans les exploits impliquant des fournisseurs de frontend restent rares sans intervention des forces de l’ordre.
À lire ensuite : HIVE vient d’emprunter 115 M$ à zéro pour cent pour parier contre le minage de Bitcoin





