
Polymarket confirmou que invasores comprometeram um fornecedor terceirizado e usaram o acesso para injetar código malicioso no frontend da plataforma, levando a um ataque de phishing que drenou um valor estimado de US$ 2,94 milhões dos usuários.
A Polymarket divulgou no X que removeu a dependência afetada, conteve o incidente e reembolsará integralmente os usuários afetados.
O analista de blockchain Specter estimou que o ataque drenou fundos de pelo menos 11 carteiras depois que o script malicioso apareceu no frontend da plataforma.
Specter identificou o ataque como uma campanha de phishing, e não como um exploit de protocolo. O analista disse que o script injetado permitiu que os invasores roubassem fundos de carteiras conectadas depois que os usuários interagiram com a interface comprometida.
DefiLlama registrou o incidente como a 89ª violação de segurança de cripto relatada no segundo trimestre, tornando-o o maior total trimestral em número de incidentes nos registros da plataforma.
DefiLlama também relatou US$ 74,9 milhões em perdas em 29 exploits de cripto durante junho. Esse total superou os US$ 60,5 milhões de maio, mas permaneceu bem abaixo dos US$ 644 milhões de abril.
A plataforma listou o exploit de US$ 36 milhões do Humanity Protocol como o maior ataque de junho. Outros incidentes importantes incluíram um exploit de US$ 4,7 milhões envolvendo a ponte Secret Network, dois exploits separados de US$ 2,1 milhões afetando a Aztec e um exploit de ponte de US$ 1,7 milhão na Taiko.
DefiLlama relatou que comprometimentos de chaves privadas foram responsáveis por 43% das perdas de exploits nos últimos 30 dias. Exploits de prova falsa representaram 10% das perdas, enquanto honeypots de MEV reverso representaram 8%.
Polymarket divulgou um incidente de segurança separado cerca de um mês antes depois que invasores exploraram uma chave privada de seis anos de idade usada para operações internas de recarga e roubaram cerca de US$ 600.000.
Pesquisadores de segurança, incluindo ZachXBT, PeckShield e Bubblemaps, inicialmente sinalizaram atividades suspeitas envolvendo o contrato UMA CTF Adapter da Polymarket na Polygon. Bubblemaps relatou que os invasores retiraram 5.000 POL a cada 30 segundos antes de estimar as perdas totais em aproximadamente US$ 600.000.
O colaborador do protocolo Polymarket, Shantikiran Chanal, posteriormente atribuiu esse incidente a uma carteira comprometida usada para operações internas, e não a uma vulnerabilidade nos contratos ou na infraestrutura central da plataforma.
Josh Stevens, vice-presidente de engenharia da empresa, declarou na época que os fundos dos usuários e os contratos inteligentes permaneceram seguros e que todas as permissões ligadas à chave comprometida haviam sido revogadas.





