A plataforma de mercados de previsão Polymarket perdeu US$ 3,1 milhões depois que invasores invadiram um fornecedor terceirizado de frontend e drenaram fundos de 11 carteiras de usuários.
Os próprios contratos inteligentes auditados da plataforma permaneceram intactos durante todo o incidente.
De acordo com um relatório, os tokens PUSD roubados foram movidos da Polygon (POL) para a Ethereum (ETH) por meio de uma ponte cross-chain. A Polymarket não revelou publicamente o nome do fornecedor comprometido.
Como o ataque funcionou
Ataques a fornecedores de frontend têm como alvo a interface web que conecta os usuários aos contratos subjacentes da plataforma. Os próprios contratos inteligentes armazenam e administram os fundos, mas os usuários interagem por meio de uma camada baseada em navegador, criada e mantida por provedores de software terceirizados.
Neste caso, parece que os invasores injetaram código malicioso nessa camada de interface. Usuários afetados que interagiram com o frontend da Polymarket durante a janela do ataque tiveram as aprovações de suas carteiras redirecionadas. Onze carteiras perderam fundos antes que o comprometimento fosse detectado.
O fato de os contratos inteligentes terem passado por auditorias oferece proteção limitada quando o vetor de ataque está acima da própria camada de contratos.
Investigação regulatória aumenta pressão após incidente de segurança
A Polymarket opera sob atenção regulatória elevada desde que a Commodity Futures Trading Commission iniciou uma investigação sobre o acesso de usuários dos EUA à plataforma. A investigação da CFTC, em andamento ao longo de 2026, concentra-se em saber se os mercados de previsão da Polymarket constituem contratos de commodities não registrados disponíveis para usuários americanos.
A plataforma chamou a atenção do grande público durante o ciclo eleitoral dos EUA em 2024, quando seus mercados passaram a ser amplamente citados na cobertura da mídia sobre as probabilidades da corrida presidencial. Essa visibilidade trouxe tanto crescimento de usuários quanto escrutínio regulatório. A combinação de uma investigação ativa da CFTC e um incidente de segurança de alto perfil cria uma pressão reputacional ainda maior para os operadores da plataforma.
A segurança em mercados de previsão tem sido uma preocupação recorrente no setor. Ataques ao frontend são particularmente difíceis de prevenir porque se baseiam em comprometer fornecedores terceirizados, e não o protocolo central. Várias plataformas de DeFi sofreram comprometimentos semelhantes, em estilo de cadeia de suprimentos, nos últimos dois anos.
Veja também: Micron se torna a nova obsessão de IA de Wall Street após alta de 236%
O que vem a seguir
A Polymarket não confirmou se os usuários afetados receberão compensação. A plataforma também não revelou a identidade do fornecedor comprometido, o que limita revisões de segurança independentes da cadeia de ataque.
A investigação da CFTC adiciona uma camada de complexidade. Qualquer declaração pública sobre o hack pode se cruzar com processos regulatórios em andamento. A movimentação dos fundos roubados para a Ethereum por meio de uma ponte torna o rastreamento possível em princípio, embora recuperações em ataques a fornecedores de frontend sejam raras sem envolvimento das autoridades.
Leia a seguir: HIVE acaba de tomar emprestado US$ 115 milhões a juro zero para apostar contra a mineração de Bitcoin





