预测市场平台 Polymarket 在攻击者攻破第三方前端服务商并洗劫 11 个用户钱包后,损失了 310 万美元。
事件发生期间,平台自身经审计的智能合约始终保持完好未受影响。
根据一份报告,被盗的 PUSD 代币通过跨链桥从 Polygon(POL)转移至 以太坊(ETH)。Polymarket 尚未公开被攻破的第三方供应商名称。
攻击是如何运作的
前端供应商攻击的目标是连接用户与平台底层合约的网页界面。智能合约本身负责托管和管理资金,但用户是通过由第三方软件服务商构建和维护的浏览器层进行交互的。
在本次事件中,攻击者似乎是在这一界面层注入了恶意代码。在攻击发生窗口期内与 Polymarket 前端交互的受影响用户,其钱包授权被重定向。在发现入侵前,共有 11 个钱包资金被盗。
智能合约虽然通过了审计,但当攻击向量发生在合约层上游时,这种审计所能提供的防护极为有限。
监管调查在安全事件后加剧压力
自美国商品期货交易委员会开始调查该平台对美国用户的开放情况以来,Polymarket 一直处于监管高度关注之下。这项自 2026 年以来持续推进的 CFTC 调查,重点在于 Polymarket 的预测市场是否构成向美国用户提供的、未注册的大宗商品合约。
在 2024 年美国大选周期中,平台因其预测市场被主流媒体广泛引用为总统竞选赔率参考而受到广泛关注。这种曝光度既带来了用户增长,也招致了更多监管审视。正在进行的 CFTC 调查叠加这起高调的安全事件,使平台运营方面临复合性的声誉压力。
预测市场的安全性一直是该领域反复出现的担忧。前端攻击尤其难以防范,因为它的突破口在于攻陷第三方供应商,而不是核心协议本身。过去两年,多家 DeFi 平台都遭遇过类似的供应链式入侵事件。
延伸阅读:美光在 236% 暴涨后成华尔街下一个 AI 痴迷对象
接下来会发生什么
Polymarket 尚未确认是否会向受影响用户提供赔付。平台同样没有披露被攻破的第三方供应商身份,这限制了外部安全团队对整条攻击链进行审查。
CFTC 的调查又增加了一层复杂性。关于此次黑客事件的任何公开声明,都可能与正在进行的监管程序产生交集。被盗资金通过跨链桥转移到以太坊,从原则上讲有助于追踪,但在缺乏执法部门介入的情况下,前端供应商被攻陷这类事件的资金追回案例十分罕见。





