Polymarket remboursera les utilisateurs après une attaque de phishing de 3 millions de dollars déclenchée par la compromission d'un tiers

ambcryptoPublié le 2026-06-25Dernière mise à jour le 2026-06-25

Résumé

La plateforme de marchés de prédictions Polymarket s'engage à rembourser intégralement les utilisateurs touchés après qu'un fournisseur tiers compromis ait injecté un script malveillant dans son interface frontend, déclenchant une attaque de phishing. Découverte le 25 juin, l'intrusion a été contenue et la dépendance affectée supprimée. Selon les estimations des chercheurs en sécurité de PeckShield, l'attaque a drainé près de 3 millions de dollars en PUSD depuis plus de 11 portefeuilles, ces fonds ayant ensuite été convertis en environ 1 893 ETH sur Ethereum. Polymarket précise que seuls les utilisateurs ayant interagi avec le frontend compromis durant la fenêtre d'attaque sont concernés, et non les contrats intelligents sous-jacents. L'enquête se poursuit et aucun calendrier n'a été communiqué pour les remboursements ou la publication d'un rapport complet.

La plateforme de marché de prédiction Polymarket affirme qu'elle remboursera intégralement les utilisateurs affectés après qu'un vendeur tiers compromis ait injecté un code malveillant dans son interface frontale. Cela a exposé certains utilisateurs à une attaque de phishing qui, selon les estimations des chercheurs en sécurité blockchain, a drainé près de 3 millions de dollars.

Dans une déclaration publiée le 25 juin, Polymarket a indiqué avoir découvert le vendeur tiers compromis plus tôt dans la journée, avoir supprimé la dépendance affectée et avoir circonscrit l'incident. La société a ajouté qu'elle contactait les utilisateurs impactés et les rembourserait intégralement.

L'incident semble n'avoir affecté que les utilisateurs ayant interagi avec l'interface frontale compromise pendant la fenêtre d'attaque, et non les contrats intelligents sous-jacents de la plateforme.

Une compromission tierce a injecté un script malveillant

Selon Polymarket, l'attaque est originaire d'un vendeur tiers compromis qui a injecté un script malveillant dans certaines parties de l'interface frontale de la plateforme.

La société a déclaré avoir depuis supprimé la dépendance affectée et avoir circonscrit l'incident. Cependant, elle n'a pas divulgué l'identité du vendeur compromis ni publié de post-mortem technique détaillé.

La plateforme a souligné qu'elle travaillait directement avec les utilisateurs affectés tout en poursuivant son enquête.

Les sociétés de sécurité estiment les pertes à près de 3 millions de dollars

La firme de sécurité blockchain PeckShield a rapporté que l'incident semblait être une campagne de phishing ciblant les utilisateurs de Polymarket.

Selon leurs conclusions, les attaquants ont drainé environ 3 millions de dollars en PUSD de plus de 11 portefeuilles victimes avant de transférer (bridging) les fonds volés de Polygon vers Ethereum.

Les chercheurs ont déclaré que l'attaquant a ensuite échangé le produit de l'attaque pour environ 1 893 ETH, consolidant les actifs dans une adresse Ethereum surveillée.

Polymarket n'a pas confirmé publiquement le montant estimé des pertes ni le nombre de portefeuilles affectés.

La plateforme promet un remboursement intégral

Contrairement à de nombreux incidents de phishing qui laissent les utilisateurs responsables des pertes, Polymarket a déclaré qu'elle avait l'intention de rembourser toutes les personnes affectées par l'attaque.

La société a déclaré qu'elle contactait directement les utilisateurs impactés tout en poursuivant l'enquête sur la compromission.

Aucun calendrier n'a été fourni ni pour le processus de remboursement, ni pour la publication d'un rapport d'incident complet.


Résumé final

  • Polymarket déclare qu'un vendeur tiers compromis a injecté un code malveillant dans son interface frontale et s'est engagé à rembourser les utilisateurs affectés.
  • Les chercheurs en sécurité estiment que la campagne de phishing a volé environ 3 millions de dollars avant que les fonds ne soient transférés vers Ethereum et convertis en ETH.

Questions liées

QQuelle est la cause de l'attaque de phishing sur Polymarket et quelles en sont les conséquences financières estimées ?

AL'attaque de phishing a été déclenchée par l'injection d'un script malveillant dans l'interface frontend de Polymarket via un fournisseur tiers compromis. Les chercheurs en sécurité de la blockchain estiment que près de 3 millions de dollars (en PUSD) ont été drainés d'environ 11 portefeuilles victimes, puis convertis en environ 1 893 ETH sur Ethereum.

QQuelles actions Polymarket a-t-elle entreprises suite à la découverte de la compromission et quelle promesse a-t-elle faite aux utilisateurs ?

AAprès avoir découvert la compromission, Polymarket a retiré la dépendance affectée et contenu l'incident. La plateforme a promis de rembourser intégralement tous les utilisateurs affectés par l'attaque et les contacte directement dans le cadre de son enquête en cours.

QL'attaque a-t-elle compromis les contrats intelligents sous-jacents de Polymarket ?

ANon, l'incident n'a affecté que les utilisateurs ayant interagi avec l'interface frontend compromise pendant la fenêtre d'attaque. Les contrats intelligents sous-jacents de la plateforme n'ont pas été compromis.

QQuel est le sort des fonds volés selon les rapports des firmes de sécurité ?

ASelon les rapports de la firme de sécurité PeckShield, les attaquants ont drainé les fonds (en PUSD) du réseau Polygon, les ont transférés (bridgés) vers Ethereum, et les ont ensuite convertis en environ 1 893 ETH, consolidant les actifs sur une adresse Ethereum surveillée.

QPolymarket a-t-elle fourni un calendrier pour le remboursement ou un rapport détaillé sur l'incident ?

ANon, Polymarket n'a pas fourni de calendrier spécifique pour le processus de remboursement des utilisateurs affectés, ni pour la publication d'un rapport d'incident technique détaillé. L'enquête se poursuit.

Lectures associées

Le président de la CFTC : l'agence continuera à travailler sur la régulation des cryptomonnaies si la loi CLARITY n'est pas adoptée

Le président de la CFTC, Michael Selig, a annoncé que l'agence poursuivra ses travaux sur la régulation des cryptomonnaies, même si le projet de loi CLARITY n'est pas adopté par le Congrès. Lors d'un discours, il a déclaré que la CFTC donnerait du temps au Congrès pour voter, mais si un compromis bipartisan n'est pas trouvé, il ordonnerait à ses équipes de commencer rapidement à élaborer de nouvelles règles. Cela vise, selon lui, à aider le président Trump à tenir ses promesses dans ce domaine. Le processus législatif du CLARITY est actuellement en pause jusqu'en septembre, nécessitant 60 voix au Sénat pour adoption. Selig a déjà demandé à son personnel d'autoriser les entités à proposer des transactions sur crypto-actifs avec effet de levier et d'étudier des protections pour les développeurs. Ces déclarations font suite à une réunion à la Maison Blanche avec Trump, qui a appelé à l'adoption d'une version "juste" du CLARITY pour devancer la Chine. Cependant, certains démocrates cherchent à renforcer les clauses éthiques du projet de loi, notamment concernant les investissements cryptos de la famille Trump. Parallèlement, la SEC a également publié des propositions de règles pour les actifs numériques. Selig agit actuellement en tant que seul commissaire confirmé de la CFTC, lui donnant un rôle central dans l'établissement de l'agenda de l'agence. Le comité consultatif a également discuté de l'IA et des marchés de prédiction, sur lesquels la CFTC affirme avoir une juridiction exclusive.

cryptonews.ruIl y a 2 h

Le président de la CFTC : l'agence continuera à travailler sur la régulation des cryptomonnaies si la loi CLARITY n'est pas adoptée

cryptonews.ruIl y a 2 h

Des chercheurs attribuent le piratage de la bibliothèque arrayref en Rust à des pirates nord-coréens

Des chercheurs attribuent le piratage de la bibliothèque Rust "arrayref" à des hackers nord-coréens. Cette attaque de la chaîne d'approvisionnement, qui a infecté un paquet présent dans environ trois quarts des environnements Rust, a propagé une backdoor volant les identifiants. La charge malveillante était dissimulée dans une fausse dépendance nommée "proc-macro1", une faute d'orthographe du crate populaire "proc-macro2". Les indices, dont un canal de commande partagé avec la campagne Mastra liée au groupe Sapphire Sleet par Microsoft, pointent vers la Corée du Nord. Les groupes UNC1069 et d'autres affiliés seraient responsables. L'attaque, subtile car elle ne modifiait pas le code principal, a été active pendant 86 minutes. Arrayref, utilisé dans des outils pour Solana et Ethereum, compte environ 244 millions de téléchargements, ce qui en fait le plus grand piratage d'un crate Rust à ce jour par ce critère. La compromission exécutait un script lors de la compilation, volant les mots de passe des navigateurs Chrome, Brave et Edge sur Windows, Mac et Linux. L'équipe Rust a supprimé les versions compromises et bloqué le compte du développeur, estimant que ses identifiants avaient été volés. Ce incident s'inscrit dans une série d'attaques nord-coréennes ciblant les écosystèmes open source, dont npm, pour voler des cryptomonnaies.

cryptonews.ruIl y a 2 h

Des chercheurs attribuent le piratage de la bibliothèque arrayref en Rust à des pirates nord-coréens

cryptonews.ruIl y a 2 h

Trading

Spot
活动图片