Únik na Polymarketu: Útočník využil odhalený soukromý klíč a odčerpal stovky tisíc dolarů v POL tokenech
22. května 2026 útočník odčerpal z interní provozní peněženky Polymarketu POL tokeny v hodnotě zhruba 520 000–660 000 dolarů (cca 10–13 milionů Kč), přičemž každých 30 sekund odcházelo zhruba 5 000 POL.[2][3][6][12] Platforma potvrdila, že důvodem nebyla chyba v chytrých kontraktech, ale kompromitace soukromého klíč...
PublikovalUpraveno pomocí GPT-5.5Obrázky vytvořeny pomocí GPT Image 2
22. května 2026 útočník odčerpal z interní provozní peněženky Polymarketu POL tokeny v hodnotě zhruba 520 000–660 000 dolarů (cca 10–13 milionů Kč), přičemž každých 30 sekund odcházelo zhruba 5 000 POL.[2][3][6][12]
Platforma potvrdila, že důvodem nebyla chyba v chytrých kontraktech, ale kompromitace soukromého klíče k interní peněžence.
Útočník rozdělil ukradené tokeny mezi řadu peněženek a část z nich poslal na kryptoměnové burzy, aby ztížil dohledání.[5][7] Způsob, jakým se k soukromému klíči dostal, zatím nebyl zveřejněn.
What happened in the May 22, 2026 Polymarket security breach where about $660,000 in POL tokens were drained from an internal operations walInvestigators detected repeated withdrawals from a Polymarket operations wallet linked to its UMA CTF Adapter on Polygon during the May 22, 2026 breach.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What happened in the May 22, 2026 Polymarket security breach where about $660,000 in POL tokens were drained from an internal operations wal. Article summary: On May 22, 2026, Polymarket said an attacker drained POL from an internal operations wallet tied to its UMA CTF Adapter infrastructure, not from customer balances or a flaw in the core market contracts.[1][3][4] Reportin. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Home Articles Polymarket Suffers $600K Private Key Breach, User Funds Safe. Our articles and guides are based on high quality, fact checked research with our readers best interests" source context "Polymarket Suffers $600K Private Key Breach, User Funds Safe" Reference image 2: visual subject "Home
openai.com
Stručný přehled
května 2026 došlo na platformě Polymarket, která provozuje predikční trhy, k bezpečnostnímu incidentu. Útočník z jedné z jejích interních provozních peněženek na síti Polygon odčerpal tokeny POL. Odhady škody se pohybovaly od zhruba 520 000 do více než 660 000 dolarů (v přepočtu cca 10 až 13 milionů korun), v závislosti na tom, v jakém okamžiku byl útok monitorován.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Únik na Polymarketu: Útočník využil odhalený soukromý klíč a odčerpal stovky tisíc dolarů v POL tokenech"?
22. května 2026 útočník odčerpal z interní provozní peněženky Polymarketu POL tokeny v hodnotě zhruba 520 000–660 000 dolarů (cca 10–13 milionů Kč), přičemž každých 30 sekund odcházelo zhruba 5 000 POL.[2][3][6][12]
What are the key points to validate first?
22. května 2026 útočník odčerpal z interní provozní peněženky Polymarketu POL tokeny v hodnotě zhruba 520 000–660 000 dolarů (cca 10–13 milionů Kč), přičemž každých 30 sekund odcházelo zhruba 5 000 POL.[2][3][6][12] Platforma potvrdila, že důvodem nebyla chyba v chytrých kontraktech, ale kompromitace soukromého klíče k interní peněžence.
What should I do next in practice?
Útočník rozdělil ukradené tokeny mezi řadu peněženek a část z nich poslal na kryptoměnové burzy, aby ztížil dohledání.[5][7] Způsob, jakým se k soukromému klíči dostal, zatím nebyl zveřejněn.
Polymarket ihned uvedl, že incident nesouvisí s žádnou chybou v základních chytrých kontraktech platformy ani s prostředky uživatelů. Za problémem stálo odhalení (kompromitace) soukromého klíče, který ovládal zmíněnou provozní peněženku. Ta sloužila k výplatám nebo jiným interním úkonům v rámci infrastruktury.
Co to byla UMA CTF Adapter? K čemu slouží?
Abychom pochopili, proč se útok týkal právě této peněženky, je třeba zmínit, jak Polymarket funguje. Platforma využívá Optimistický Oracle od UMA k určování výsledků jednotlivých sázek/trhů. UMA CTF Adapter je propojovací vrstva, která umožňuje platformě komunikovat s tímto orákulem a vypořádávat spory o výsledky.
Tato vrstva (adapter) je tedy klíčovou provozní součástí infrastruktury na síti Polygon. Zatímco první zprávy hovořily o zneužití chytrých kontraktů, pozdější vyjádření Polymarketu potvrdila, že logika smart kontraktů zůstala nedotčena.
Jak byl útok odhalen?
Jako první si podezřelé transakce všiml známý on-chain detektiv ZachXBT. Ten na svém Telegramovém kanále upozornil na nezvyklou aktivitu na adresách spojených s UMA Adapterem. Systém odhalil opakované výběry – zhruba 5 000 POL tokenů každých 30 sekund.
Tento rytmický a automatizovaný odliv prostředků naznačoval, že nejde o jednorázový exploit, ale o systematické vyčerpávání peněženky. Monitoring kanály a kryptoměnová média okamžitě varovala uživatele. Zatímco detektivové sledovali pohyb v reálném čase, odhadovaná hodnota ukradených prostředků dále rostla.
Kam útočník prostředky poslal?
On-chain analýza ukázala, že:
Útok se týkal nejméně dvou adres napojených na adapterovou infrastrukturu.
Útočník rozdělil ukradené POL tokeny mezi desítky různých peněženek, což je běžná taktika, jak ztížit vysledování.
Část prostředků byla odeslána na známé kryptoměnové burzy (např. ChangeNOW), aby je zde mohl útočník směnit nebo vybrat do fiat měny.
Protože jsou všechny transakce na blockchainu veřejné, mohli vyšetřovatelé tyto přesuny sledovat krok za krokem.
Proč Polymarket tvrdí, že nešlo o hack smart kontraktu?
Ačkoli první zprávy mluvily o „exploitu“, Polymarket vzápětí upřesnil, že problém nebyl v kódu, ale v lidském faktoru a zabezpečení – konkrétně v kompromitaci privátního klíče.
Rozdíl je zásadní:
Exploit chytrého kontraktu: Útočník najde chybu v logice nasazeného kódu a tu zneužije k odčerpání prostředků.
Kompromitace privátního klíče: Útočník získá legitimní oprávnění (soukromý klíč) a provádí platné, byť neautorizované transakce.
Podle Polymarketu tedy útočník pouze použil ukradený klíč k podepisování výběrů. Systém se choval přesně tak, jak byl naprogramován – jen pod kontrolou někoho, kdo k tomu neměl mít oprávnění.
Byly v ohrožení peníze uživatelů?
Polymarket veřejně zdůraznil, že incident se nedotkl prostředků zákazníků, ani mechanismů vypořádání trhů. Všechny predikční trhy fungovaly i během útoku dál bez omezení. Společnost uvedla, že problém byl omezený pouze na jednu provozní peněženku a její oprávnění.
Otázky, které zůstávají nezodpovězené
I po prvotním vysvětlení zůstává řada zásadních bezpečnostních otázek otevřených:
Jak byl soukromý klíč kompromitován? Platforma neprozradila, zda k úniku došlo přes servery, vývojářské zařízení nebo jiné selhání.
Proč měla tato peněženka tak vysoká oprávnění? Dokázala odesílat velké objemy prostředků bez dodatečných kontrol.
Proč se útok nepodařilo zastavit dříve? Opakované výběry 5 000 POL probíhaly půl minuty po sobě – zřejmě chybělo okamžité monitorování nebo limit na výši transakcí.
Jaká bezpečnostní opatření byla zavedena? Například multi-sig podpisy nebo hardwarové bezpečnostní moduly (HSM).
Bez podrobné technické zprávy (postmortemu) lze zatím jen konstatovat, že šlo o selhání provozní bezpečnosti, nikoli o protokolární chybu.
Co si z incidentu odnést?
Bezpečnostní incident na Polymarketu opět ukazuje, že v decentralizovaných financích (DeFi) nestačí mít bezpečné chytré kontrakty. Provozní infrastruktura a správa klíčů zůstávají úzkým hrdlem. Pokud útočník získá soukromý klíč, může legitimně podepisovat transakce a obejít většinu ochran, které jsou zabudované přímo v blockchainovém kódu.
Pro všechny platformy, které používají složité systémy s orákuly, adaptéry a provozními peněženkami, je to připomínka, že důsledné oddělení oprávnění, přísná správa klíčů a nepřetržité monitorování nejsou volitelný luxus, ale nutnost.