Polymarket用户因供应链攻击损失300万美元
预测市场平台Polymarket遭遇供应链攻击,导致用户损失约300万美元。攻击者通过入侵第三方基础设施,篡改了Polymarket用于处理加密货币存款和取款的前端代码,将资金重定向到攻击者控制的钱包。此次攻击凸显了去中心化金融领域依赖第三方服务时的安全风险。
背景速读
- Polymarket是一个基于区块链的预测市场平台,用户用加密货币押注真实世界事件(如美国总统大选结果)。2024年大选期间它因准确预测结果而广受关注。
- 本次事件是"供应链攻击":黑客不是直接攻击Polymarket本身,而是攻陷了其使用的第三方数据分析工具(可能是某个JavaScript库或CDN服务),向网站注入了恶意代码。
- 当用户访问Polymarket网站时,恶意代码自动弹出一个假冒的"连接钱包"界面,诱骗用户签署交易授权,从而盗走其加密钱包中的资金。
- 这类攻击在Web3/DeFi领域日益常见——因为区块链项目通常依赖大量第三方组件(钱包连接库、数据提供器等),任何一个环节被攻破都会牵连终端用户。
- 受害者损失约300万美元,这凸显了去中心化应用的一个核心矛盾:前端仍然是中心化、可被篡改的入口点。