
Polymarket đã xác nhận rằng những kẻ tấn công đã xâm nhập vào một nhà cung cấp bên thứ ba và sử dụng quyền truy cập để chèn mã độc vào giao diện người dùng (frontend) của nền tảng, dẫn đến một cuộc tấn công lừa đảo (phishing) đã rút ước tính 2,94 triệu đô la từ người dùng.
Polymarket đã tiết lộ trên X rằng họ đã xóa phụ thuộc bị ảnh hưởng, kiểm soát sự cố và sẽ hoàn trả đầy đủ cho những người dùng bị ảnh hưởng.
Nhà phân tích blockchain Specter ước tính rằng cuộc tấn công đã rút tiền từ ít nhất 11 ví sau khi tập lệnh độc hại xuất hiện trên giao diện người dùng (frontend) của nền tảng.
Specter xác định cuộc tấn công này là một chiến dịch lừa đảo (phishing) chứ không phải là một lỗ hổng giao thức. Nhà phân tích cho biết tập lệnh được chèn đã cho phép những kẻ tấn công đánh cắp tiền từ các ví được kết nối sau khi người dùng tương tác với giao diện đã bị xâm nhập.
DefiLlama đã ghi nhận sự cố này là vụ vi phạm an ninh tiền điện tử thứ 89 được báo cáo trong quý thứ hai, biến nó thành tổng số hàng quý cao nhất theo số lượng sự cố trong hồ sơ của nền tảng.
DefiLlama cũng báo cáo tổng cộng 74,9 triệu đô la thiệt hại từ 29 vụ khai thác tiền điện tử trong tháng 6. Tổng số này vượt quá 60,5 triệu đô la của tháng 5 nhưng vẫn thấp hơn nhiều so với 644 triệu đô la của tháng 4.
Nền tảng này đã liệt kê vụ khai thác Humanity Protocol trị giá 36 triệu đô la là cuộc tấn công lớn nhất trong tháng 6. Các sự cố lớn khác bao gồm một vụ khai thác 4,7 triệu đô la liên quan đến cầu nối Secret Network, hai vụ khai thác riêng biệt trị giá 2,1 triệu đô la ảnh hưởng đến Aztec và một vụ khai thác cầu nối 1,7 triệu đô la trên Taiko.
DefiLlama báo cáo rằng việc khóa riêng tư (private key) bị xâm phạm chiếm 43% tổng thiệt hại khai thác trong 30 ngày qua. Các vụ khai thác bằng chứng giả (fake proof exploits) chiếm 10% thiệt hại, trong khi các bẫy mật (honeypots) MEV đảo ngược chiếm 8%.
Polymarket đã tiết lộ một sự cố bảo mật riêng biệt khoảng một tháng trước đó sau khi những kẻ tấn công khai thác một khóa riêng tư (private key) đã sáu năm tuổi được sử dụng cho các hoạt động nạp tiền nội bộ và đánh cắp khoảng 600.000 đô la.
Các nhà nghiên cứu bảo mật, bao gồm ZachXBT, PeckShield và Bubblemaps, ban đầu đã gắn cờ hoạt động đáng ngờ liên quan đến hợp đồng UMA CTF Adapter của Polymarket trên Polygon. Bubblemaps báo cáo rằng những kẻ tấn công đã rút 5.000 POL cứ sau 30 giây trước khi ước tính tổng thiệt hại vào khoảng 600.000 đô la.
Shantikiran Chanal, người đóng góp giao thức Polymarket, sau đó đã quy kết sự cố đó là do một ví bị xâm phạm được sử dụng cho các hoạt động nội bộ chứ không phải là một lỗ hổng trong các hợp đồng hoặc cơ sở hạ tầng cốt lõi của nền tảng.
Josh Stevens, phó chủ tịch kỹ thuật của công ty, đã tuyên bố vào thời điểm đó rằng tiền của người dùng và hợp đồng thông minh vẫn an toàn và tất cả các quyền được liên kết với khóa bị xâm phạm đã bị thu hồi.