Платформа предсказательных рынков Polymarket потеряла $3,1 млн после того, как злоумышленники скомпрометировали сторонний фронтенд и вывели средства из 11 пользовательских кошельков.
Собственные прошедшие аудит смарт‑контракты платформы на протяжении всего инцидента остались нетронутыми.
Согласно отчёту, украденные токены PUSD были перенесены с Polygon (POL) в Ethereum (ETH) через кроссчейн‑мост. Polymarket публично не раскрыла имя скомпрометированного поставщика.
Как произошла атака
Атаки на фронтенд‑поставщиков нацелены на веб‑интерфейс, который связывает пользователей с базовыми контрактами платформы. Сами смарт‑контракты хранят и управляют средствами, но пользователи взаимодействуют с ними через браузерный слой, разработанный и поддерживаемый сторонними поставщиками ПО.
В данном случае злоумышленники, по‑видимому, внедрили вредоносный код именно на этом уровне интерфейса. Пострадавшие пользователи, взаимодействовавшие с фронтендом Polymarket в период атаки, столкнулись с перенаправлением своих одобрений кошельков. Одиннадцать кошельков потеряли средства до того, как компрометация была обнаружена.
Тот факт, что смарт‑контракты прошли аудит, обеспечивает ограниченную защиту, если вектор атаки расположен выше по цепочке — на уровне, предшествующем контрактам.
Усиление регуляторного давления после инцидента безопасности
Polymarket уже некоторое время работает в условиях повышенного внимания регуляторов, с тех пор как Комиссия по срочной биржевой торговле товарами США (CFTC) начала расследование доступа американских пользователей к платформе. Расследование CFTC, продолжающееся с 2026 года, сосредоточено на том, являются ли предсказательные рынки Polymarket незарегистрированными товарными контрактами, доступными пользователям из США.
Платформа привлекла широкое внимание во время президентских выборов в США 2024 года, когда её рынки широко цитировались в СМИ как индикатор шансов кандидатов. Эта узнаваемость принесла как приток пользователей, так и усиление регуляторного контроля. Сочетание активного расследования CFTC и громкого инцидента безопасности создаёт дополнительное репутационное давление на операторов платформы.
Безопасность предсказательных рынков остаётся постоянной проблемой в отрасли. Атаки на фронтенд особенно трудно предотвращать, потому что они основаны на компрометации сторонних поставщиков, а не базового протокола. За последние два года несколько DeFi‑платформ столкнулись с аналогичными компрометациями цепочки поставок.
Также читайте: Micron становится следующей AI‑одержимостью Уолл‑стрит после ралли на 236%
Что будет дальше
Polymarket не подтвердила, получат ли пострадавшие пользователи компенсацию. Платформа также не раскрыла личность скомпрометированного поставщика, что затрудняет проведение сторонних проверок безопасности всей цепочки атаки.
Расследование CFTC добавляет уровень сложности. Любое публичное заявление о взломе может пересекаться с текущими регуляторными процедурами. Перемещение украденных средств в Ethereum через мост теоретически делает их отслеживание возможным, хотя случаи возврата средств при атаках на фронтенд‑поставщиков редки без участия правоохранительных органов.
Читайте далее: HIVE только что заняла $115 млн под нулевой процент, чтобы сделать ставку против майнинга биткоина





