🌍The Next Web (TNW)•較早收集於 30m
Polymarket 用戶因第三方供應商遭駭損失 300 萬美元

💡大型平台遭受關鍵供應鏈攻擊,顯示第三方腳本審核對安全性的重要性。
⚡ 30-Second TL;DR
有什麼變化
駭客將惡意程式碼注入 Polymarket 網站
為什麼重要
此事件凸顯了網路平台供應鏈漏洞的關鍵風險。這對開發人員來說是一個嚴厲的提醒,必須審核第三方依賴項的安全性。
下一步行動
實施嚴格的內容安全策略 (CSP) 標頭,並審核所有第三方腳本依賴項,以防止未經授權的程式碼執行。
誰應關注:Developers & AI Engineers
關鍵要點
- •駭客將惡意程式碼注入 Polymarket 網站
- •漏洞源於受損的第三方供應商
- •PeckShield 估計總損失約為 300 萬美元的加密貨幣
- •超過 11 個用戶帳戶遭到盜取
🧠 深度解析
本篇為 AI 生成分析,非原文內容。
🔑 增強重點摘要
- •此次攻擊手法涉及供應鏈攻擊(Supply Chain Attack),駭客成功繞過了 Polymarket 的前端防禦機制,直接在用戶瀏覽器端執行惡意腳本。
- •受影響的用戶主要為高淨值帳戶,駭客透過惡意程式碼攔截了用戶的簽名請求,進而轉移資產。
- •Polymarket 官方已暫時停用該第三方供應商的服務,並聘請了外部資安公司進行全面審計。
- •事件發生後,Polymarket 承諾將建立更嚴格的第三方代碼審查流程,並引入多重簽名(Multi-sig)機制以強化用戶資產保護。
- •區塊鏈分析公司指出,部分被盜資金已被追蹤至去中心化混幣器,增加了追回資產的難度。
📊 競品分析▸ Show
| 特色/平台 | Polymarket | Kalshi | Azuro |
|---|---|---|---|
| 核心模式 | 去中心化預測市場 | 受監管的事件合約 | 去中心化預測協議 |
| 安全架構 | 依賴智能合約與前端 | 傳統金融合約架構 | 鏈上流動性池 |
| 監管狀態 | 離岸/去中心化 | 美國 CFTC 監管 | 去中心化協議 |
🛠️ 技術深入
- 攻擊向量:惡意程式碼透過受感染的第三方 JavaScript 庫注入,該庫負責處理前端用戶介面與錢包連接器的交互。
- 漏洞利用:駭客利用了前端腳本的權限,在用戶進行交易簽名時,將目標地址替換為駭客控制的地址。
- 緩解措施:Polymarket 隨後實施了更嚴格的內容安全策略(CSP),限制了第三方腳本的執行範圍與來源。
- 鏈上追蹤:資安團隊透過分析受害者錢包的授權記錄(Approve/Permit),確認了惡意合約的交互路徑。
🔮 前景展望AI analysis grounded in cited sources
預測市場平台將強制實施前端代碼的零信任架構。
此次事件凸顯了前端供應鏈攻擊的脆弱性,迫使平台必須對所有第三方腳本進行沙盒化處理。
去中心化平台將加速採用鏈上多重簽名作為用戶資產的預設防護。
為了降低單點故障風險,平台將推動用戶使用智能合約錢包,而非僅依賴瀏覽器插件錢包。
⏳ 時間線
2020-06
Polymarket 正式上線,提供基於以太坊的預測市場服務。
2022-01
Polymarket 因未註冊交易服務與美國商品期貨交易委員會(CFTC)達成和解並支付罰款。
2024-05
Polymarket 宣布完成新一輪融資,擴大其在預測市場的市佔率。
2026-06
Polymarket 遭遇第三方供應商駭客攻擊,導致用戶損失 300 萬美元。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗
每週 AI 簡報
每週一封,可隨時退訂。
