PangunaLBank News Center
Polymarket magre-refund sa mga user matapos ang $2.94M na frontend phishing attack
polymarket-to-refund-users-after-2-94m-frontend-phishing-attack
Polymarket magre-refund sa mga user matapos ang $2.94M na frontend phishing attack
Sinabi ng Polymarket na ang pagkompromiso sa isang third-party na vendor ang nagbigay-daan sa isang phishing attack na nagnakaw ng humigit-kumulang $2.94 milyon mula sa hindi bababa sa 11 wallet ng user. Inalis ng platform ang malisyosong dependency, kinontrol ang insidente, at sinabing lahat ng apektadong user ay makakatanggap ng buong refund. Naitala ng DefiLlama ang pag-atake bilang ika-89 na paglabag sa seguridad ng crypto sa ikalawang quarter, ang pinakamataas na quarterly total ayon sa bilang ng insidente sa mga talaan nito.
2026-06-26 Pinagmulan:crypto.news

Kinumpirma ng Polymarket na nakompromiso ng mga umaatake ang isang third-party vendor at ginamit ang access upang mag-inject ng malisyosong code sa frontend ng platform, na nagresulta sa isang phishing attack na nagkakahalaga ng tinatayang $2.94 milyon mula sa mga user.

Buod
  • Sinabi ng Polymarket na ang pagkompromiso sa isang third-party vendor ay nagbigay-daan sa isang phishing attack na nagnakaw ng humigit-kumulang $2.94 milyon mula sa hindi bababa sa 11 user wallets.
  • Inalis ng platform ang malisyosong dependency, nakontrol ang insidente at sinabing ang lahat ng apektadong user ay makakatanggap ng buong refund.
  • Naitala ng DefiLlama ang pag-atake bilang ika-89 na crypto security breach ng ikalawang quarter, ang pinakamataas na quarterly total sa bilang ng insidente sa kanilang mga talaan.

Inihayag ng Polymarket sa X na inalis na nito ang apektadong dependency, nakontrol ang insidente, at ganap na babayaran ang mga apektadong user. 

Tinataya ng blockchain analyst na si Specter na kinuha ng pag-atake ang pondo mula sa hindi bababa sa 11 wallets matapos lumabas ang malisyosong script sa frontend ng platform.

Nilalayon ng kompromiso sa frontend ang user wallets

Kinilala ni Specter ang pag-atake bilang isang phishing campaign sa halip na isang protocol exploit. Sinabi ng analyst na ang in-inject na script ay nagbigay-daan sa mga umaatake na magnakaw ng pondo mula sa mga nakakonektang wallets matapos makipag-ugnayan ang mga user sa nakompromisong interface.

Naitala ng DefiLlama ang insidente bilang ika-89 na naiulat na crypto security breach ng ikalawang quarter, na ginagawa itong pinakamataas na quarterly total sa bilang ng insidente sa mga talaan ng platform.

Iniulat din ng DefiLlama ang $74.9 milyon sa pagkalugi sa 29 na crypto exploits noong Hunyo. Ang kabuuang iyon ay lumampas sa $60.5 milyon ng Mayo ngunit nanatiling mas mababa sa $644 milyon ng Abril.

Itinala ng platform ang $36 milyong Humanity Protocol exploit bilang pinakamalaking pag-atake ng Hunyo. Kasama sa iba pang malalaking insidente ang isang $4.7 milyong exploit na kinasasangkutan ng Secret Network bridge, dalawang magkahiwalay na $2.1 milyong exploits na nakaapekto sa Aztec, at isang $1.7 milyong bridge exploit sa Taiko.

Iniulat ng DefiLlama na ang private key compromises ay bumubuo ng 43% ng pagkalugi mula sa exploit sa nakalipas na 30 araw. Ang fake proof exploits ay kumakatawan sa 10% ng pagkalugi, habang ang reverse MEV honeypots ay umabot sa 8%.

Nakaraang exploit na sinundan sa nakompromisong private key

Nagbunyag ang Polymarket ng isang hiwalay na insidente sa seguridad humigit-kumulang isang buwan na ang nakakaraan matapos samantalahin ng mga umaatake ang isang anim na taong gulang na private key na ginamit para sa internal top-up operations at nagnakaw ng humigit-kumulang $600,000.

Ang mga security researcher, kabilang sina ZachXBT, PeckShield, at Bubblemaps, ay unang nag-ulat ng kahina-hinalang aktibidad na kinasasangkutan ng UMA CTF Adapter contract ng Polymarket sa Polygon. Iniulat ng Bubblemaps na nag-withdraw ang mga umaatake ng 5,000 POL kada 30 segundo bago tinatantya ang kabuuang pagkalugi sa humigit-kumulang $600,000.

Kinalaunan ay iniugnay ni Shantikiran Chanal, protocol contributor ng Polymarket, ang insidenteng iyon sa isang nakompromisong wallet na ginamit para sa internal operations sa halip na isang kahinaan sa mga kontrata o pangunahing imprastraktura ng platform. 

Sinabi ni Josh Stevens, ang vice president of engineering ng kumpanya, sa panahong iyon na nanatiling secure ang pondo ng user at mga smart contract at na binawi na ang lahat ng pahintulot na nauugnay sa nakompromisong key.