Un exploit de 3 millions de dollars touche Polymarket : les utilisateurs recevront des remboursements intégraux après une violation par un tiers

TheNewsCryptoPublié le 2026-06-26Dernière mise à jour le 2026-06-26

Résumé

La plateforme de marché de prédiction Polymarket a été victime d'une exploitation ayant entraîné le vol d'environ 3 millions de dollars en cryptomonnaies. L'incident, attribué à un script malveillant injecté via un fournisseur tiers compromis, a touché une quinzaine de portefeuilles. Les fonds, principalement en stablecoin pUSD, ont été transférés sur Ethereum. Polymarket souligne que ses contrats intelligents centraux n'ont pas été violés, qualifiant l'attaque de piratage de la chaîne d'approvisionnement. La plateforme a contenu la menace, supprimé la dépendance affectée et s'est engagée à rembourser intégralement les utilisateurs impactés. Cet événement survient moins de deux mois après un autre incident de sécurité, mettant en lumière les risques croissants liés aux dépendances logicielles tierces dans le secteur cryptographique.

La plateforme de marché de prédiction, dont les utilisateurs ont été impactés par un exploit sur son site web ayant entraîné le vol d'environ 3 millions de dollars d'actifs cryptographiques, recevra un remboursement intégral de la part de Polymarket. L'entreprise affirme que l'incident n'est pas dû à un problème lié à l'architecture sous-jacente de la plateforme, mais à un logiciel malveillant qui a été ajouté à l'interface utilisateur (front-end) de la plateforme par un fournisseur tiers compromis.

Le script malveillant n'a été distribué qu'à quelques individus sélectionnés. Il a permis à l'attaquant de drainer les fonds des portefeuilles des utilisateurs lors de leur interaction avec l'interface affectée. Polymarket a ensuite déclaré avoir identifié la cause du problème, isolé la dépendance et commencé à contacter les utilisateurs concernés.

« Notre équipe a découvert qu'un fournisseur tiers avait été compromis, injectant un script malveillant dans notre interface pour certains utilisateurs », a déclaré l'entreprise dans un communiqué. « Nous l'avons contenu, supprimé la dépendance affectée et remboursons intégralement les utilisateurs impactés. »

Environ 15 portefeuilles impactés alors que les fonds volés étaient transférés vers Ethereum

On estime que moins de 15 comptes utilisateurs ont été affectés par l'attaque. Le stablecoin pUSD de Polymarket, que l'attaquant a transféré (bridgé) de Polygon vers Ethereum avant de l'échanger contre environ 1 893 ETH, constituait la majorité des actifs volés.

Plutôt qu'une violation directe des contrats intelligents de Polymarket, les chercheurs en sécurité ont qualifié cet événement de piratage de la chaîne d'approvisionnement (supply chain hack). Cette distinction montre que le protocole central de la plateforme n'a pas été affecté. De plus, l'attaque a utilisé du code tiers piraté sur le site web pour cibler les clients.

Bien que l'entreprise reconnaisse que la vulnérabilité a été corrigée, aucune information n'est disponible concernant le fournisseur ayant subi cette attaque. Polymarket n'a pas non plus effectué d'analyse technique complète de l'attaque.

Un second incident de sécurité soulève de nouvelles inquiétudes

Moins de deux mois se sont écoulés depuis un autre problème de sécurité impliquant un portefeuille sous le contrôle de l'entreprise, utilisé pour distribuer les récompenses aux utilisateurs. Une clé privée compromise serait à l'origine de l'incident précédent, ayant causé des pertes d'environ 700 000 dollars.

L'incident actuel souligne les risques croissants liés aux dépendances logicielles tierces. Bien que la volonté de Polymarket d'indemniser les utilisateurs impactés puisse aider à restaurer la confiance, les attaques sur la chaîne d'approvisionnement deviennent une préoccupation majeure de sécurité pour le secteur crypto, qui dépend de plus en plus de fournisseurs de services extérieurs.

Points forts du marché crypto

Cardano (ADA) envoie des signaux mitigés : une cassure se prépare-t-elle ou une nouvelle chute est-elle en vue ?

TagsETHHackPolymarketmarché de prédiction

Questions liées

QQu'est-ce qui a causé la perte d'environ 3 millions de dollars d'actifs cryptographiques sur Polymarket ?

ALa perte a été causée par un script malveillant injecté dans l'interface frontale de la plateforme par un fournisseur tiers compromis, et non par une vulnérabilité de l'architecture centrale de Polymarket.

QCombien de portefeuilles d'utilisateurs ont été affectés par cette attaque ?

AMoins de 15 portefeuilles d'utilisateurs ont été affectés par cette attaque.

QQue va faire Polymarket pour les utilisateurs impactés par cette attaque ?

APolymarket va rembourser intégralement tous les utilisateurs impactés par cette attaque.

QComment les chercheurs en sécurité ont-ils caractérisé cet incident ?

ALes chercheurs en sécurité ont caractérisé cet incident comme une attaque de la chaîne d'approvisionnement (supply chain hack), ciblant les clients via du code tiers piraté sur le site web, et non comme une violation directe des contrats intelligents de Polymarket.

QQuel était le montant approximatif des pertes liées à l'incident de sécurité précédent sur Polymarket, mentionné dans l'article ?

AL'incident de sécurité précédent, survenu il y a moins de deux mois, a causé des pertes d'environ 700 000 dollars.

Lectures associées

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

Ray Dalio, fondateur de Bridgewater Associates, met en garde contre la bulle actuelle de l'IA, présentant des signes classiques similaires aux précédents krachs financiers. Il explique qu'une combinaison de spéculation excessive, d'endettement et de changements de taux d'intérêt pourrait provoquer son éclatement, entraînant une récession économique. Dalio décrit également un « grand cycle » mondial d'environ 80 ans, caractérisé par des inégalités croissantes, des déficits publics élevés et des tensions géopolitiques. Nous serions actuellement dans une phase de déclin de ce cycle, avec un ordre mondial en transition. Pour protéger leur patrimoine, il conseille aux investisseurs de diversifier leurs actifs (actions, obligations, or, immobilier) plutôt que de détenir uniquement des liquidités. Il mentionne détenir environ 1% de Bitcoin, mais préfère l'or physique pour sa stabilité. Concernant l'IA, Dalio souligne qu'elle remplacera progressivement le travail intellectuel humain, creusant les inégalités. L'avenir appartiendra à ceux qui sauront allier intelligence humaine et collaboration avec l'IA. Enfin, il évoque un monde de plus en plus régionalisé, avec un affaiblissement de la puissance américaine, visible dans des conflits comme celui avec l'Iran, et la montée en puissance d'autres pôles, notamment la Chine.

marsbitIl y a 1 h

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

marsbitIl y a 1 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

Les marchés boursiers sud-coréens montrent des signes tangibles d'amélioration des flux de capitaux. Le 31 juillet, les investisseurs étrangers ont réalisé un achat net record de 7 200 milliards de wons sur une seule journée dans le KOSPI, marquant un renversement de la tendance de sorties massives observée ces derniers mois. En juillet, leurs ventes nettes mensuelles se sont fortement réduites à 9 800 milliards de wons, contre 48 400 et 44 500 milliards en juin et mai respectivement. Parallèlement, les institutions domestiques comme les fonds de pension ont inversé leur tendance, passant à un achat net de 1 000 milliards de wons en juillet. La Commission des services financiers a également resserré l'accès aux ETF à effet de levier sur actions individuelles pour les investisseurs de détail, réduisant ainsi la volatilité du marché. Citigroup Research maintient son objectif pour le KOSPI à 10 000 points, estimant que les vents contraires liés aux flux de capitaux s'atténuent. Des facteurs tels que les fondamentaux solides du secteur des puces mémoire, les faibles valorisations du marché, une économie robuste et un environnement politique favorable devraient soutenir le marché. La possibilité d'interventions des autorités pour stabiliser le marché offre également un filet de sécurité.

marsbitIl y a 1 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

marsbitIl y a 1 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

**OpenAI provoque un séisme mathématique avec son nouveau modèle Astra** OpenAI a dévoilé des avancées mathématiques majeures réalisées par son modèle interne Astra, présenté par Sam Altman. L'IA aurait résolu ou fait progresser dix problèmes complexes dans des domaines variés comme la géométrie haute dimension, la théorie des groupes et la complexité quantique. Le résultat le plus marquant est la construction du premier groupe "non sofic" infini et finiment présenté, réfutant une conjecture de Mikhail Gromov vieille de 27 ans. Cette seule découverte est qualifiée de niveau "Prix Fields". Astra a également amélioré une borne fondamentale sur le problème de l'empilement des sphères en haute dimension, stagnant depuis 1978, et a réfuté la conjecture de rigidité d'Alain Connes en construisant une infinité de groupes non isomorphes partageant la même algèbre de von Neumann. Ces résultats, compilés dans un document de 249 pages, sont accompagnés de preuves formelles vérifiées par l'assistant Lean 4. OpenAI précise que le coût total de génération de ces démonstrations aurait été inférieur à 2000 dollars. La communauté mathématique réagit avec stupeur, certains experts y voyant un tournant historique où l'IA démontre une intuition et une capacité de raisonnement pouvant surpasser les meilleurs mathématiciens humains.

marsbitIl y a 3 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

marsbitIl y a 3 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

Le titre « Les clés Bitcoin protégées par des dés, mais la méthode reste marginale » introduit un article sur la génération manuelle de graines de portefeuille Bitcoin à l'aide de dés. L'article explique le concept d'entropie, illustré par Claude Shannon, où un dé à six faces génère environ 2,585 bits d'incertitude. Il aborde le scandale récent de Coldcard, où une vulnérabilité du générateur de nombres aléatoires matériel a compromis des fonds. Les utilisateurs ayant généré leur phrase de récupération avec des dés (environ 99 lancers pour une haute sécurité) n'étaient pas affectés pour leur seed principal. Cependant, l'analyse du chercheur Kevin Loaec montre que d'autres fonctions du portefeuille (clés de copie, portefeuilles papier, mots de passe, etc.) utilisaient ce générateur défectueux et restaient vulnérables. L'article souligne les défis pratiques de la méthode des dés : elle est longue, sujette aux erreurs de saisie, et peu adaptée aux nouveaux utilisateurs qui pourraient mal l'exécuter. Il conclut que si cette méthode manuelle est robuste pour les experts, l'objectif à long terme est d'avoir un matériel et des logiciels générant une entropie fiable de manière simple et sécurisée. Il conseille aux propriétaires de Coldcard de vérifier leur firmware et les fonctions utilisées, et rappelle l'intérêt des solutions multi-signatures avec différents fabricants pour limiter les risques.

cryptonews.ruIl y a 6 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

cryptonews.ruIl y a 6 h

Trading

Spot
活动图片