Платформа ринків прогнозів Polymarket втратила $3,1 млн після того, як зловмисники зламали стороннього фронтенд-постачальника і вивели кошти з 11 гаманців користувачів.
Власні, аудовані смартконтракти платформи залишалися неушкодженими протягом усього інциденту.
Згідно з звітом, викрадені токени PUSD були переміщені з Polygon (POL) до Ethereum (ETH) через кросчейн-міст. Polymarket публічно не назвав скомпрометованого постачальника.
Як відбулася атака
Атаки на фронтенд-постачальників націлені на вебінтерфейс, який з’єднує користувачів з основними контрактами платформи. Самі смартконтракти зберігають та керують коштами, але користувачі взаємодіють через браузерний шар, створений і підтримуваний сторонніми розробниками програмного забезпечення.
У цьому випадку, схоже, зловмисники впровадили шкідливий код саме на цьому рівні інтерфейсу. Користувачі, які взаємодіяли з фронтендом Polymarket під час вікна атаки, мали свої дозволи гаманців перенаправленими. Одинадцять гаманців втратили кошти до того, як компрометацію було виявлено.
Той факт, що смартконтракти пройшли аудит, забезпечує обмежений захист, коли вектор атаки знаходиться «вище» за шар контрактів.
Регуляторне розслідування посилює тиск після інциденту безпеки
Polymarket працює під посиленою увагою регуляторів з того часу, як Комісія з торгівлі товарними ф’ючерсами (CFTC) розпочала розслідування щодо доступу користувачів із США до платформи. Розслідування CFTC, яке триває впродовж 2026 року, зосереджене на тому, чи не є ринки прогнозів Polymarket незареєстрованими товарними контрактами, доступними для американських користувачів.
Платформа привернула широку увагу під час виборчого циклу у США 2024 року, коли її ринки часто цитували в медіа як джерело котирувань шансів у президентських перегонах. Така видимість принесла і зростання кількості користувачів, і посилену увагу регуляторів. Поєднання активного розслідування CFTC та гучного інциденту з безпекою створює для операторів платформи подвійний репутаційний тиск.
Безпека ринків прогнозів є повторюваною проблемою в цьому секторі. Атаки на фронтенд особливо важко попередити, оскільки вони базуються на компрометації сторонніх постачальників, а не основного протоколу. За останні два роки кілька DeFi‑платформ зазнали подібних атак на ланцюг постачання.
Також читайте: Micron стає новою AI-одержимістю Волл-стріт після ралі на 236%
Що буде далі
Polymarket не підтвердив, чи отримають постраждалі користувачі компенсацію. Платформа також не розкрила особу скомпрометованого постачальника, що обмежує можливості сторонніх фахівців з безпеки аналізувати ланцюг атаки.
Розслідування CFTC додає ще один рівень складності. Будь-яка публічна заява про злам може перетинатися з поточними регуляторними провадженнями. Переміщення вкрадених коштів до Ethereum через міст теоретично робить можливим їх відстеження, хоча повернення активів у випадках атак на фронтенд‑постачальників трапляються рідко без залучення правоохоронних органів.
Читайте далі: HIVE щойно позичила $115 млн під нуль відсотків, щоб зробити ставку проти майнінгу Bitcoin





