第三方服务商遭入侵引发300万美元钓鱼攻击,Polymarket承诺赔付受影响的用户

ambcrypto发布于2026-06-25更新于2026-06-25

文章摘要

预测市场平台Polymarket表示,在因第三方供应商遭入侵导致其前端被植入恶意代码后,将全额赔偿受影响的用户。此次事件引发了一场网络钓鱼攻击,区块链安全研究人员估计损失近**300万美元**。 Polymarket在**6月25日**发布的声明中称,已于当日发现供应商遭入侵,并迅速移除了受影响的依赖项,控制了事态。公司表示正在联系受影响的用户并承诺全额退款。此次事件似乎仅影响了在攻击期间与受感染前端交互的用户,平台底层智能合约未受影响。 据分析,攻击源于一家遭入侵的第三方供应商,其在平台前端部分注入了恶意脚本。Polymarket尚未公开涉事供应商身份或发布详细的技术分析报告。 区块链安全公司PeckShield指出,这起事件疑似针对Polymarket用户的钓鱼活动。攻击者从超过**11个受害钱包**中盗取了价值约**300万美元的PUSD**,随后将被盗资金从Polygon桥接至以太坊,并兑换为约**1,893 ETH**,最终整合至一个被监控的地址。Polymarket未公开确认具体损失金额或受影响钱包数量。 与许多用户需自行承担损失的钓鱼事件不同,Polymarket承诺对所有受攻击影响的用户进行赔偿。公司表示正在直接联系受影响用户并继续调查此次入侵事件,但未提供赔偿流程或完整事件报告发布的具体时间表。

预测市场平台Polymarket表示,在一个遭入侵的第三方服务商向其前端注入恶意代码后,它将全额赔偿受影响的用户。此次事件导致部分用户遭受钓鱼攻击,区块链安全研究人员估计损失了近300万美元

6月25日发布的一份声明中,Polymarket表示已于当日早些时候发现了被入侵的服务商,移除了受影响的依赖项,并控制住了该事件。公司补充说,他们正在联系受影响的用户,并将全额退款。

该事件似乎只影响了在攻击窗口期间与遭入侵的前端交互的用户,并未影响平台底层的智能合约。

第三方服务商遭入侵,恶意脚本被注入

据Polymarket称,此次攻击源于一个遭入侵的第三方服务商,该服务商向平台前端的部分代码中注入了一个恶意脚本。

该公司表示,已移除了受影响的依赖项并控制住了该事件。然而,它尚未披露遭入侵服务商的身份,也未发布详细的技术事故分析报告。

该平台强调,正在继续调查的同时,直接与受影响的用户合作处理此事。

安全公司估计损失近300万美元

区块链安全公司PeckShield报告称,此次事件似乎是一场针对Polymarket用户的钓鱼活动。

根据他们的调查结果,攻击者从超过11个受害钱包中盗取了价值约300万美元的PUSD,随后将被盗资金从Polygon桥接至以太坊。

研究人员表示,攻击者随后将赃款兑换成大约1,893 ETH,并将资产整合到一个被监控的以太坊地址中。

Polymarket尚未公开确认估计的损失金额或受影响的钱包数量。

平台承诺全额赔偿

与许多让用户自己承担损失的钓鱼事件不同,Polymarket表示打算赔偿所有受此攻击影响的用户。

该公司表示,他们正在直接联系受影响的用户,同时继续调查此次入侵事件。

目前尚未提供赔偿流程或完整事件报告的发布具体时间表。


最终总结

  • Polymarket表示,一个遭入侵的第三方服务商向其前端注入了恶意代码,并承诺赔偿受影响的用户。
  • 安全研究人员估计,这场钓鱼活动在资金被桥接至以太坊并兑换成ETH之前,窃取了大约300万美元。

相关问答

QPolymarket预测市场平台发生了何种安全事件?

A由于一个第三方供应商被入侵,恶意代码被注入到Polymarket的前端,导致部分用户遭遇网络钓鱼攻击。

Q根据区块链安全研究人员的估计,这次网络钓鱼攻击造成了多大的损失?

A据估计,攻击者从超过11个受害者的钱包中窃取了价值约300万美元的PUSD代币。

QPolymarket对受影响的用户做出了什么承诺?

APolymarket承诺将全额补偿所有受此次攻击影响的用户损失的资金。

Q此次攻击是否影响了Polymarket的底层智能合约?

A没有。据文章描述,此次事件似乎只影响了在攻击期间与受感染的前端进行交互的用户,并未影响平台底层的智能合约。

Q攻击者最终是如何处理盗取的资金的?

A攻击者将盗取的PUSD从Polygon跨链桥接至以太坊网络,随后兑换成了大约1893枚ETH,并将这些资产整合到了一个受监控的以太坊地址中。

你可能也喜欢

美国商品期货交易委员会主席:若CLARITY法案未通过,该机构将继续推进加密货币监管工作

美国商品期货交易委员会(CFTC)主席迈克尔·塞利格表示,即使《数字资产监管清晰法》(CLARITY)未获国会通过,该机构也将继续推进加密货币监管工作。塞利格称,此举旨在帮助特朗普总统兑现其承诺。他已指示工作人员制定新规,允许注册及未注册机构提供杠杆或保证金加密货币交易,并研究对开发者的保护措施。 目前,CLARITY法案的审议因美国参议院休会而暂停,预计9月恢复后将进行程序投票。该法案在参议院需获得60票才能通过,之后将送回众议院,并可能提交总统签署。 塞利格的言论是在他与特朗普及加密行业领袖于白宫会晤后一天发表的。特朗普曾呼吁国会通过一项“公平版本”的CLARITY法案,以使美国在相关领域领先于中国。然而,国会许多民主党人要求加强法案中的道德条款,特别是涉及特朗普家族加密投资的问题。法案能否获得足够支持尚不确定。 与此同时,美国证券交易委员会(SEC)也于本周发布了数字资产监管的拟议规则,旨在为加密公司提供安全港待遇。 塞利格目前是CFTC唯一获参议院批准的领导层委员,自去年12月以来一直主导该机构议程。此外,CFTC咨询委员会在会议上还讨论了人工智能和预测市场相关议题,塞利格声称CFTC对预测市场拥有“专属管辖权”。

cryptonews.ru2小时前

美国商品期货交易委员会主席:若CLARITY法案未通过,该机构将继续推进加密货币监管工作

cryptonews.ru2小时前

研究人员将Rust语言arrayref库遭黑客入侵事件与朝鲜黑客联系起来

网络安全公司Wiz的研究人员将Rust库arrayref遭供应链攻击事件归因于朝鲜黑客。该恶意更新在构建脚本中隐藏了窃取凭证的后门,任何在周四编译了相关项目的用户都可能中招,导致计算机和敏感信息泄露。 研究人员指出,攻击载荷中的控制频道与朝鲜黑客组织Sapphire Sleet(又名UNC1069)关联的Mastra行动相同,且使用了相同的IP地址和托管服务商Hostwinds。攻击手法隐蔽,仅在arrayref、internment和append-only-vec三个流行Rust包的依赖列表中,添加了一个拼写错误的恶意依赖项“proc-macro1”(仿冒合法库proc-macro2)。该恶意库内含真实代码能通过编译,但构建脚本会在编译时触发攻击,窃取Chrome、Brave、Edge等浏览器的保存密码,并在Windows、Mac和Linux系统上建立持久化。 据安全公司Aikido评估,这是按下载量计最大的Rust库泄露事件。arrayref被广泛用于Solana和以太坊相关工具,累计下载约2.44亿次。漏洞存在约86分钟后被撤销。Rust官方团队认为原开发者账户可能被盗用,而非其本人恶意行为。 报告同时提及,亚马逊和TRM Labs均指出近期多起npm库攻击与朝鲜有关联,且朝鲜黑客在2026年4月以来盗取了约5.77亿美元加密货币,占同期加密货币黑客攻击总额的76%。其常用手法包括假借工作机会诱骗开发者安装恶意依赖。

cryptonews.ru2小时前

研究人员将Rust语言arrayref库遭黑客入侵事件与朝鲜黑客联系起来

cryptonews.ru2小时前

交易

现货
活动图片