Skip to content

Polymarket 确认遭遇 300 万美元加密货币黑客攻击

Jefferson Mendoza
翻译 Siyu He

预测市场平台 Polymarket 已确认,黑客利用其网页界面的一个漏洞,从多名用户账户中窃取了资金。攻击者向前端注入恶意代码,从而能够直接从受影响账户中转移加密货币。

Polymarket 在 X 平台发布声明称:“我们已经控制了事件并移除了受影响的依赖项。我们正在联系受影响用户,并将全额退款。”公司强调,所有受影响用户都将获得全额赔偿。发言人 Connor Brand 承认发生了资金被盗事件,但拒绝透露有关此次漏洞或正在进行调查的更多细节。

攻击规模

黑客对前端发起了一次供应链攻击,攻陷了一家向 Polymarket 网站提供代码的第三方供应商。该供应商的脚本被替换为能够窃取加密钱包资产的恶意载荷,并在用户浏览器中执行。

这种篡改诱骗用户批准欺诈性交易。据区块链监测公司 PeckShield 称,此次攻击从 11 个钱包中盗取了约 300 万美元的加密货币。尽管 Polymarket 的智能合约依然安全,但浏览器层遭到攻陷,暴露出传统智能合约审计无法发现的安全盲区。

安全专家表示,此次事件与数字盗刷(digital skimming)攻击类似,这类攻击通过被植入恶意代码的脚本,已从电子商务网站窃取了数十亿美元资金。

与历史上一些重大加密货币安全事件相比,此次黑客攻击规模相对较小。然而,它再次暴露出一个反复出现的模式:攻击者会利用智能合约之外的薄弱环节,就像过去针对供应链和前端系统发起的攻击一样。2025 年,Bybit 损失了 15 亿美元,而 2022 年 Ronin 验证者系统遭攻陷导致 6.2 亿美元被盗,则显示出此类攻击的规模和复杂程度不断升级。

暴露出的安全风险

一名受害者表示,此次安全事件可能源于一台虚拟专用服务器(Virtual Private Server,VPS)。该用户称,自己将私钥存储在从 Xorek Cloud 购买的 VPS 上,并表示:“我最近从 Xorek Cloud 购买了一台 VPS,并将我的私钥存放在上面。我不确定此次泄露是如何发生的,但这是我目前唯一能想到的安全风险。”

此次事件再次凸显了将私钥存储于外部服务中的风险,也进一步说明加密货币平台容易成为定向攻击目标。专家建议,今年最有效的安全措施包括使用硬件钱包、启用强身份验证、妥善管理私钥,以及尽量减少暴露于在线威胁中的机会。这些措施能够防范超过 99% 的常见攻击途径。

但用户有时会在毫无察觉的情况下批准恶意转账。一旦交易完成,资金便会立即被转走。与银行交易不同,加密货币交易无法撤销。被盗的稳定币(PUSD)随后迅速兑换成 ETH,并通过跨链桥转移,使资金追回几乎变得不可能。

与此同时,对供应商依赖关系进行审计也变得至关重要。前端脚本和云服务如今已成为黑客的主要攻击目标。此外,用户保持警惕同样重要:在浏览器界面中盲目批准交易,已成为攻击者反复利用的重要突破口。

信任与监管

对于预测市场参与者而言,在下注过程中失去资金无疑会削弱他们对 Polymarket 平台可靠性的信心。此外,此次黑客攻击也发生在 2026 年加密货币监管环境持续变化之际。在美国,正在审议中的《加密货币明确法案》(Crypto Clarity Act)拟赋予美国商品期货交易委员会(Commodity Futures Trading Commission,CFTC)对数字商品现货市场的专属监管权。

与此同时,欧盟《加密资产市场法规》(Markets in Crypto-Assets Regulation,MiCA)已全面实施,要求所有加密货币服务供应商必须获得牌照。在全球范围内,金融行动特别工作组(Financial Action Task Force,FATF)经济合作与发展组织(Organisation for Economic Co-operation and Development,OECD)制定的标准正推动更严格的合规要求,尤其是在反洗钱和税务申报方面。

通过 SiGMA 每周十大新闻,抢先了解 iGaming 行业最重要的新闻动态。全球最大的 iGaming 社区每周为您带来行业洞察及订阅用户专属优惠,立即加入