La plataforma de mercado de predicciones Polymarket afirma que reembolsará por completo a los usuarios afectados tras la inyección de código malicioso en su interfaz de usuario por parte de un proveedor externo comprometido. Esto expuso a algunos usuarios a un ataque de phishing que, según estiman investigadores de seguridad blockchain, drenó casi 3 millones de dólares.
En una declaración publicada el 25 de junio, Polymarket dijo que descubrió el proveedor comprometido más temprano ese mismo día, eliminó la dependencia afectada y contuvo el incidente. La compañía añadió que se está poniendo en contacto con los usuarios impactados y les reembolsará en su totalidad.
El incidente parece haber afectado solo a los usuarios que interactuaron con la interfaz comprometida durante la ventana de ataque, y no a los contratos inteligentes subyacentes de la plataforma.
Compromiso de terceros inyectó un script malicioso
Según Polymarket, el ataque se originó en un proveedor externo comprometido que inyectó un script malicioso en partes de la interfaz de usuario de la plataforma.
La compañía declaró que desde entonces ha eliminado la dependencia afectada y contenido el incidente. Sin embargo, no ha revelado la identidad del proveedor comprometido ni ha publicado un análisis técnico detallado posterior al incidente.
La plataforma enfatizó que está trabajando directamente con los usuarios afectados mientras continúa su investigación.
Empresas de seguridad estiman pérdidas de casi 3 millones de dólares
La firma de seguridad blockchain PeckShield informó que el incidente parecía ser una campaña de phishing dirigida a usuarios de Polymarket.
Según sus hallazgos, los atacantes drenaron aproximadamente 3 millones de dólares en PUSD de más de 11 carteras de víctimas antes de "cruzar" los fondos robados desde Polygon hacia Ethereum.
Los investigadores afirmaron que el atacante posteriormente intercambió el botín por aproximadamente 1.893 ETH, consolidando los activos en una dirección de Ethereum bajo monitoreo.
Polymarket no ha confirmado públicamente las pérdidas estimadas ni el número de carteras afectadas.
La plataforma promete un reembolso total
A diferencia de muchos incidentes de phishing que dejan a los usuarios responsables de las pérdidas, Polymarket dijo que tiene la intención de reembolsar a todos los afectados por el ataque.
La compañía declaró que se está contactando directamente con los usuarios impactados mientras continúa investigando la vulneración.
No se ha proporcionado un cronograma ni para el proceso de reembolso ni para la publicación de un informe completo del incidente.
Resumen Final
- Polymarket afirma que un proveedor externo comprometido inyectó código malicioso en su interfaz de usuario y se ha comprometido a reembolsar a los usuarios afectados.
- Los investigadores de seguridad estiman que la campaña de phishing robó aproximadamente 3 millones de dólares antes de que los fondos fueran "cruzados" a Ethereum y convertidos en ETH.





