預測市場平台 Polymarket 損失 310 萬美元,起因是攻擊者入侵第三方前端供應商,從 11 個用戶錢包中掏空資金。
平台自家、經審計的智能合約在整個事件期間都保持完好無損。
根據一份報道,被盜的 PUSD 代幣先從 Polygon(POL)轉移,再經跨鏈橋轉到 Ethereum(ETH)。Polymarket 尚未在公開場合披露被攻陷的第三方供應商名稱。
攻擊是如何運作的
前端供應商攻擊的目標,是將用戶連接到平台底層合約的網頁介面。智能合約本身負責托管與管理資金,但用戶是透過由第三方軟件供應商構建與維護的瀏覽器前端層與之互動。
在這次事件中,攻擊者似乎是在該介面層注入了惡意程式碼。於攻擊時間窗內透過 Polymarket 前端操作的受影響用戶,其錢包授權被悄悄重定向。在發現異常之前,共有 11 個錢包的資金被轉走。
當攻擊向量發生在合約層「上游」時,即使智能合約已通過審計,能提供的保護亦相當有限。
安全事故之後,監管調查加深壓力
自商品期貨交易委員會(CFTC)開始調查該平台的美國用戶接入情況以來,Polymarket 一直在較高強度的監管關注下運營。這項自 2026 年以來持續進行的 CFTC 調查,聚焦於 Polymarket 的預測市場,是否構成向美國用戶提供的、未註冊商品合約。
在 2024 年美國大選周期期間,該平台因其市場價格被媒體廣泛引用為總統選情機率指標,而吸引主流關注。這種高曝光度帶來了用戶增長,同時也引來更嚴格的監管審視。持續中的 CFTC 調查,加上這次備受關注的安全事件,令平台營運方面臨疊加的聲譽壓力。
預測市場的安全問題在整個行業中屢次浮現。前端攻擊尤其難以防範,因為攻擊核心在於滲透第三方供應商,而非直接攻擊協議本身。在過去兩年,已有多個 DeFi 平台遭遇類似的供應鏈式攻擊。
延伸閱讀:Micron 成為華爾街最新 AI 熱門標的,股價暴漲 236% 之後
接下來會怎樣
Polymarket 尚未確認,受影響用戶是否會獲得賠償。平台也未披露被攻陷的第三方供應商身份,這限制了外部安全團隊對完整攻擊鏈的審查。
CFTC 的調查令情況更趨複雜。任何關於這次駭侵的公開聲明,都可能與正在進行的監管程序產生交集。被盜資金透過橋接轉移至 Ethereum,理論上令資金追蹤成為可能,但在缺乏執法機關介入的情況下,前端供應商相關攻擊的追討成功案例相當罕見。





