Polymarket 用戶資金俾人偷:第三方 breach 點樣拖累 wallet 安全
Tech News

Polymarket 用戶資金俾人偷:第三方 breach 點樣拖累 wallet 安全

圖片:via TechCrunch — https://techcrunch.com/2026/06/25/polymarket-says-hackers-stole-users-funds/
TechLab 編輯部(譯)·

官方話會全額退款,但第三方依賴同 wallet 授權點樣出事,仲有好多細節未講。

先講重點

TechCrunch 報道,Polymarket 確認有黑客喺第三方 vendor breach 之後,將惡意 script 注入平台前端,影響「部分用戶」,資金亦俾偷走。Polymarket 官方 X 帖話事件已受控,受影響依賴已移除,平台正聯絡受影響用戶同全額退款;但佢冇公開 vendor 名、影響人數、攻擊時間窗同補償時間表,呢幾點仲要補返資料。

第三方 breach 點解咁傷

今次最麻煩嘅位,係官方暫時講到嘅問題集中喺前端供應鏈。用戶入平台、睇餘額、簽交易、提款,全部都要信瀏覽器載入嗰份 JavaScript 冇俾污染;一旦 vendor 依賴帶咗惡意 script,畫面可以照常,但簽名提示、轉帳地址、授權內容就可能俾人改。crypto 平台成日講自管 wallet,但前端一樣係攻擊面,呢點今次拆得好清楚。

損失數字暫時點睇

鏈上監察公司 PeckShield 同分析師 Specter 同一時間話,攻擊似係針對 Polymarket 用戶嘅釣魚攻擊;PeckShield 指約 300 萬美元 pUSD 俾 drain,資金由 Polygon bridge 去 Ethereum,再換成約 1,893 ETH,Specter 就估有 11 個以上受害 wallet。呢啲係鏈上監察估算,唔等於 Polymarket 官方確認嘅受影響總數;所以數字可以用嚟睇嚴重性,唔好當最終結案報告。

Polymarket 退款,責任仲未講完

Polymarket 話會 全額退款,呢步做得快係應該,但退款只處理咗結果,未交代點解第三方依賴可以影響交易前端、內部點樣監控 script 完整性、受影響用戶點樣界定、同會唔會撤銷可疑授權。TechCrunch 問到發言人 Connor Brandi,佢確認資金有俾偷,但冇答其他細節。對用戶嚟講,平台肯賠當然重要;平台之後要交代清楚時間線同根因,先至有機會令用戶信返。

用緊海外平台要即刻查咩

如果你曾經用 Polymarket 或同類 prediction market,先唔好淨係等 email。入返帳戶睇 withdrawal、deposit、trade history,同自己 wallet 嘅 Polygon/Ethereum 交易紀錄對一次;如果見到陌生 approval、bridge、swap 或提款,就即刻 revoke 授權、轉走剩餘資產、改登入方式同 2FA,亦要留低 transaction hash 同截圖搵 support。如果你喺香港用 VPN、海外帳戶或 crypto wallet 接觸呢類平台,遇到事故時唔好假設平台會按香港投訴同客服節奏處理,證據要自己留好。

風險仲有供應鏈

Polymarket 自己文件講,平台用 pUSD 做交易抵押,pUSD 係 Polygon 上嘅 ERC-20 token,背後由 USDC 支持;deposit 流程可以由 Ethereum、Solana、Bitcoin 等鏈入金,再轉做 pUSD。呢套設計方便,但亦令風險鏈拉長:wallet、bridge、前端 script、第三方 vendor、on-chain approval,任何一格出事都可以拖到真錢。Prediction market 本身又有監管灰位,CFTC 2022 年曾命令 Polymarket 支付 140 萬美元民事罰款。今次最實際要記住:呢類平台要當高風險 crypto 產品處理,放入去嘅錢要係輸得起、查得清、可以即時撤嘅錢。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook