Polymarket remboursera les utilisateurs après une attaque de phishing de 3 millions de dollars déclenchée par la compromission d'un tiers

ambcryptoPublié le 2026-06-25Dernière mise à jour le 2026-06-25

Résumé

La plateforme de marchés de prédictions Polymarket s'engage à rembourser intégralement les utilisateurs touchés après qu'un fournisseur tiers compromis ait injecté un script malveillant dans son interface frontend, déclenchant une attaque de phishing. Découverte le 25 juin, l'intrusion a été contenue et la dépendance affectée supprimée. Selon les estimations des chercheurs en sécurité de PeckShield, l'attaque a drainé près de 3 millions de dollars en PUSD depuis plus de 11 portefeuilles, ces fonds ayant ensuite été convertis en environ 1 893 ETH sur Ethereum. Polymarket précise que seuls les utilisateurs ayant interagi avec le frontend compromis durant la fenêtre d'attaque sont concernés, et non les contrats intelligents sous-jacents. L'enquête se poursuit et aucun calendrier n'a été communiqué pour les remboursements ou la publication d'un rapport complet.

La plateforme de marché de prédiction Polymarket affirme qu'elle remboursera intégralement les utilisateurs affectés après qu'un vendeur tiers compromis ait injecté un code malveillant dans son interface frontale. Cela a exposé certains utilisateurs à une attaque de phishing qui, selon les estimations des chercheurs en sécurité blockchain, a drainé près de 3 millions de dollars.

Dans une déclaration publiée le 25 juin, Polymarket a indiqué avoir découvert le vendeur tiers compromis plus tôt dans la journée, avoir supprimé la dépendance affectée et avoir circonscrit l'incident. La société a ajouté qu'elle contactait les utilisateurs impactés et les rembourserait intégralement.

L'incident semble n'avoir affecté que les utilisateurs ayant interagi avec l'interface frontale compromise pendant la fenêtre d'attaque, et non les contrats intelligents sous-jacents de la plateforme.

Une compromission tierce a injecté un script malveillant

Selon Polymarket, l'attaque est originaire d'un vendeur tiers compromis qui a injecté un script malveillant dans certaines parties de l'interface frontale de la plateforme.

La société a déclaré avoir depuis supprimé la dépendance affectée et avoir circonscrit l'incident. Cependant, elle n'a pas divulgué l'identité du vendeur compromis ni publié de post-mortem technique détaillé.

La plateforme a souligné qu'elle travaillait directement avec les utilisateurs affectés tout en poursuivant son enquête.

Les sociétés de sécurité estiment les pertes à près de 3 millions de dollars

La firme de sécurité blockchain PeckShield a rapporté que l'incident semblait être une campagne de phishing ciblant les utilisateurs de Polymarket.

Selon leurs conclusions, les attaquants ont drainé environ 3 millions de dollars en PUSD de plus de 11 portefeuilles victimes avant de transférer (bridging) les fonds volés de Polygon vers Ethereum.

Les chercheurs ont déclaré que l'attaquant a ensuite échangé le produit de l'attaque pour environ 1 893 ETH, consolidant les actifs dans une adresse Ethereum surveillée.

Polymarket n'a pas confirmé publiquement le montant estimé des pertes ni le nombre de portefeuilles affectés.

La plateforme promet un remboursement intégral

Contrairement à de nombreux incidents de phishing qui laissent les utilisateurs responsables des pertes, Polymarket a déclaré qu'elle avait l'intention de rembourser toutes les personnes affectées par l'attaque.

La société a déclaré qu'elle contactait directement les utilisateurs impactés tout en poursuivant l'enquête sur la compromission.

Aucun calendrier n'a été fourni ni pour le processus de remboursement, ni pour la publication d'un rapport d'incident complet.


Résumé final

  • Polymarket déclare qu'un vendeur tiers compromis a injecté un code malveillant dans son interface frontale et s'est engagé à rembourser les utilisateurs affectés.
  • Les chercheurs en sécurité estiment que la campagne de phishing a volé environ 3 millions de dollars avant que les fonds ne soient transférés vers Ethereum et convertis en ETH.

Questions liées

QQuelle est la cause de l'attaque de phishing sur Polymarket et quelles en sont les conséquences financières estimées ?

AL'attaque de phishing a été déclenchée par l'injection d'un script malveillant dans l'interface frontend de Polymarket via un fournisseur tiers compromis. Les chercheurs en sécurité de la blockchain estiment que près de 3 millions de dollars (en PUSD) ont été drainés d'environ 11 portefeuilles victimes, puis convertis en environ 1 893 ETH sur Ethereum.

QQuelles actions Polymarket a-t-elle entreprises suite à la découverte de la compromission et quelle promesse a-t-elle faite aux utilisateurs ?

AAprès avoir découvert la compromission, Polymarket a retiré la dépendance affectée et contenu l'incident. La plateforme a promis de rembourser intégralement tous les utilisateurs affectés par l'attaque et les contacte directement dans le cadre de son enquête en cours.

QL'attaque a-t-elle compromis les contrats intelligents sous-jacents de Polymarket ?

ANon, l'incident n'a affecté que les utilisateurs ayant interagi avec l'interface frontend compromise pendant la fenêtre d'attaque. Les contrats intelligents sous-jacents de la plateforme n'ont pas été compromis.

QQuel est le sort des fonds volés selon les rapports des firmes de sécurité ?

ASelon les rapports de la firme de sécurité PeckShield, les attaquants ont drainé les fonds (en PUSD) du réseau Polygon, les ont transférés (bridgés) vers Ethereum, et les ont ensuite convertis en environ 1 893 ETH, consolidant les actifs sur une adresse Ethereum surveillée.

QPolymarket a-t-elle fourni un calendrier pour le remboursement ou un rapport détaillé sur l'incident ?

ANon, Polymarket n'a pas fourni de calendrier spécifique pour le processus de remboursement des utilisateurs affectés, ni pour la publication d'un rapport d'incident technique détaillé. L'enquête se poursuit.

Lectures associées

SEC et CFTC poursuivent Goliath le même jour : une arnaque pyramidale cryptographique de 400 millions de dollars exposée, plus d'angles morts pour les plateformes attirant les clients avec des intérêts élevés

L'autorité des marchés financiers américaine (SEC) et la commission du commerce à terme (CFTC) ont intenté des poursuites civiles contre Goliath Ventures et son fondateur, Christopher Delgado, pour une arnaque de type Ponzi d'environ 400 millions de dollars. La société promettait aux investisseurs des rendements mensuels de 3 à 10%, garantis, via une prétendue participation à des pools de liquidités cryptos. En réalité, aucune activité réelle n'a eu lieu : les fonds des nouveaux investisseurs servaient à payer les rendements des anciens, et Delgado a détourné au moins 51 millions de dollars pour des dépenses personnelles. L'escroquerie, reposant sur des rémunérations pour le recrutement de nouveaux clients, a impliqué plus de 1300 personnes avant de s'effondrer fin 2025 par manque d'afflux de fonds frais. Bien que Delgado ait plaidé coupable à des accusations pénales en juin et accepté la confiscation de ses biens, les quelque 250 millions de dollars de pertes pourraient ne jamais être récupérés par les victimes. La particularité de cette affaire réside dans l'action simultanée et coordonnée de la SEC et de la CFTC, couvrant respectivement les aspects liés aux titres financiers et aux produits de base. Cette approche marque un signal fort : les plateformes cryptos promettant des rendements élevés, garantis et basés sur un système de recrutement ne pourront plus facilement exploiter les failles entre les deux régulateurs.

marsbitIl y a 51 mins

SEC et CFTC poursuivent Goliath le même jour : une arnaque pyramidale cryptographique de 400 millions de dollars exposée, plus d'angles morts pour les plateformes attirant les clients avec des intérêts élevés

marsbitIl y a 51 mins

Wall Street commence à douter du récit de l'IA des géants de la la tech

Wall Street commence à douter du récit de l'IA des géants technologiques. Alors que les bénéfices semblent solides, les investisseurs scrutent désormais les tableaux de trésorerie et les flux de liquidités disponibles (FCF). La récente annonce de Nvidia concernant une plateforme de financement de 5000 milliards de dollars pour l'infrastructure IA a suscité des interrogations sur la capacité des entreprises à financer seules cette expansion coûteuse. Les réactions boursières divergentes après les publications de résultats du deuxième trimestre 2026 illustrent ce nouveau prisme d'analyse. Alphabet (Google) a vu son action chuter malgré une forte croissance de son chiffre d'affaires, en raison de son premier FCF trimestriel négatif (-58,55 milliards de dollars), conséquence d'énormes dépenses en capital. Microsoft, en revanche, a bondi car il a généré un FCF positif de 196 milliards de dollars tout en affichant une croissance robuste du cloud Azure et un carnet de commandes record. Le marché ne remet plus en cause la demande pour l'IA, mais évalue la vitesse à laquelle les investissements massifs (centres de données, puces, énergie) se traduiront par des revenus, des bénéfices et des liquidités. Les investisseurs distinguent désormais les entreprises dont la trésorerie opérationnelle existante peut couvrir les dépenses, de celles qui dépendent de financements externes. La question centrale est de savoir si le retour sur capital investi (ROIC) justifiera les coûts initiaux, compte tenu des risques de l'obsolescence technologique rapide et de l'évolution des prix de l'énergie. Le « microscope financier » se concentre sur le flux de trésorerie disponible comme premier filtre critique.

marsbitIl y a 52 mins

Wall Street commence à douter du récit de l'IA des géants de la la tech

marsbitIl y a 52 mins

Un compétiteur inattendu fait son entrée dans la course aux machines de lithographie

Au printemps 2026, Elon Musk a dévoilé son plan de fabrication de puces TeraFab, visant une capacité de calcul d'1 térawatt pour SpaceX et Tesla. Il semble désormais parier sur la lithographie, avec des spéculations pointant vers une technologie de source lumineuse FEL (laser à électrons libres) pour concurrencer la technologie EUV dominante d'ASML. ASML, quasi-monopoliste des machines de lithographie EUV, utilise la technologie LPP (laser-produced plasma), mais celle-ci présente des limites d'efficacité énergétique, de pollution par les débris d'étain et de plafond de puissance. Le FEL, exploré par des acteurs comme la startup xLight et potentiellement par TeraFab, est présenté comme une alternative prometteuse. Il pourrait offrir une longueur d'onde plus courte (bande Blue-X), une puissance beaucoup plus élevée (dépassant 10 kW), une absence de contamination et un principe "plug-and-play" pour les fonderies. Le secteur de la lithographie évolue sur trois axes : l'itération progressive des machines EUV par ASML (reste dominante), l'innovation sur les sources lumineuses (comme le FEL), et les solutions alternatives non-EUV comme la nano-impression (NIL) ou la lithographie par faisceau d'électrons (EBL). Le plan de Musk représente un pari audacieux sur la capacité du FEL à passer du laboratoire à la production, sur la possibilité de contourner les brevets d'ASML et sur l'existence d'une demande suffisante pour justifier une nouvelle chaîne d'approvisionnement. Bien qu'ASML reste extrêmement solide, l'entrée de nouveaux acteurs pourrait commencer à redéfinir les règles du jeu dans l'industrie des machines de lithographie.

marsbitIl y a 54 mins

Un compétiteur inattendu fait son entrée dans la course aux machines de lithographie

marsbitIl y a 54 mins

Trading

Spot
活动图片