
Kinumpirma ng Polymarket na nakompromiso ng mga umaatake ang isang third-party vendor at ginamit ang access upang mag-inject ng malisyosong code sa frontend ng platform, na nagresulta sa isang phishing attack na nagkakahalaga ng tinatayang $2.94 milyon mula sa mga user.
Inihayag ng Polymarket sa X na inalis na nito ang apektadong dependency, nakontrol ang insidente, at ganap na babayaran ang mga apektadong user.
Tinataya ng blockchain analyst na si Specter na kinuha ng pag-atake ang pondo mula sa hindi bababa sa 11 wallets matapos lumabas ang malisyosong script sa frontend ng platform.
Kinilala ni Specter ang pag-atake bilang isang phishing campaign sa halip na isang protocol exploit. Sinabi ng analyst na ang in-inject na script ay nagbigay-daan sa mga umaatake na magnakaw ng pondo mula sa mga nakakonektang wallets matapos makipag-ugnayan ang mga user sa nakompromisong interface.
Naitala ng DefiLlama ang insidente bilang ika-89 na naiulat na crypto security breach ng ikalawang quarter, na ginagawa itong pinakamataas na quarterly total sa bilang ng insidente sa mga talaan ng platform.
Iniulat din ng DefiLlama ang $74.9 milyon sa pagkalugi sa 29 na crypto exploits noong Hunyo. Ang kabuuang iyon ay lumampas sa $60.5 milyon ng Mayo ngunit nanatiling mas mababa sa $644 milyon ng Abril.
Itinala ng platform ang $36 milyong Humanity Protocol exploit bilang pinakamalaking pag-atake ng Hunyo. Kasama sa iba pang malalaking insidente ang isang $4.7 milyong exploit na kinasasangkutan ng Secret Network bridge, dalawang magkahiwalay na $2.1 milyong exploits na nakaapekto sa Aztec, at isang $1.7 milyong bridge exploit sa Taiko.
Iniulat ng DefiLlama na ang private key compromises ay bumubuo ng 43% ng pagkalugi mula sa exploit sa nakalipas na 30 araw. Ang fake proof exploits ay kumakatawan sa 10% ng pagkalugi, habang ang reverse MEV honeypots ay umabot sa 8%.
Nagbunyag ang Polymarket ng isang hiwalay na insidente sa seguridad humigit-kumulang isang buwan na ang nakakaraan matapos samantalahin ng mga umaatake ang isang anim na taong gulang na private key na ginamit para sa internal top-up operations at nagnakaw ng humigit-kumulang $600,000.
Ang mga security researcher, kabilang sina ZachXBT, PeckShield, at Bubblemaps, ay unang nag-ulat ng kahina-hinalang aktibidad na kinasasangkutan ng UMA CTF Adapter contract ng Polymarket sa Polygon. Iniulat ng Bubblemaps na nag-withdraw ang mga umaatake ng 5,000 POL kada 30 segundo bago tinatantya ang kabuuang pagkalugi sa humigit-kumulang $600,000.
Kinalaunan ay iniugnay ni Shantikiran Chanal, protocol contributor ng Polymarket, ang insidenteng iyon sa isang nakompromisong wallet na ginamit para sa internal operations sa halip na isang kahinaan sa mga kontrata o pangunahing imprastraktura ng platform.
Sinabi ni Josh Stevens, ang vice president of engineering ng kumpanya, sa panahong iyon na nanatiling secure ang pondo ng user at mga smart contract at na binawi na ang lahat ng pahintulot na nauugnay sa nakompromisong key.