預測市場平台 Polymarket 遭遇攻擊,損失 310 萬美元。攻擊者入侵第三方前端供應商後,從 11 個用戶錢包中轉走資金。
平台本身經過稽核的智慧合約在整起事件中維持完好未受影響。
根據一份報導,被竊的 PUSD 代幣是透過跨鏈橋,從 Polygon(POL)轉移到 Ethereum(ETH)。Polymarket 尚未公開被入侵的第三方供應商名稱。
攻擊是如何發生的
前端供應商攻擊的目標是連接用戶與平台底層合約的網頁介面。智慧合約本身負責持有與管理資金,但用戶是透過由第三方軟體供應商建立與維護的瀏覽器介面來互動。
在本案中,攻擊者似乎是在該介面層注入惡意程式碼。於攻擊期間使用 Polymarket 前端介面的受影響用戶,其錢包授權被重新導向。在漏洞被發現前,共有 11 個錢包損失資金。
智慧合約即使通過了稽核,當攻擊向量發生在合約層之上時,所提供的防護也相當有限。
安全事件後,監管調查加深平台壓力
自從美國商品期貨交易委員會(CFTC)開始調查 Polymarket 對美國用戶的存取情形以來,該平台一直處於高度監管關注之下。這項持續到 2026 年的 CFTC 調查,重點在於 Polymarket 的預測市場是否構成向美國用戶提供的、未註冊的商品合約。
Polymarket 在 2024 年美國大選期間受到主流關注,其市場報價經常被媒體引用來反映總統選舉賠率。這種高曝光度同時帶來用戶成長與監管審視。正在進行的 CFTC 調查,加上這起引人矚目的安全事件,讓平台營運團隊面臨層層疊加的聲譽壓力。
預測市場的安全性一直是產業反覆出現的問題。前端攻擊尤其難以防範,因為它們著眼於入侵第三方供應商,而不是核心協議本身。過去兩年中,已有多個 DeFi 平台遭遇類似的供應鏈式攻擊。
延伸閱讀:美光在 236% 飆漲後,成為華爾街最新 AI 迷戀標的
接下來會如何發展
Polymarket 尚未確認受害用戶是否會獲得賠償。平台也未揭露被入侵的第三方供應商身分,這限制了外部針對整條攻擊鏈的安全審視。
CFTC 的調查讓情況更趨複雜。任何關於這次駭侵的公開聲明,都可能與正在進行的監管程序產生交集。被竊資金透過橋接轉移至 Ethereum,理論上讓追蹤成為可能,但若沒有執法單位介入,前端供應商相關攻擊的資金追回案例相當罕見。





