Kædeefterforskeren ZachXBT opdagede gentagne hævninger på ca. 5.000 POL hvert 30.
Angriberen spredte de stjålne midler over flere adresser og sendte en del til kryptobørser, mens den præcise metode til at opnå den private nøgle stadig ikke er offentliggjort.
What happened in the May 22, 2026 Polymarket security breach where about $660,000 in POL tokens were drained from an internal operations walInvestigators detected repeated withdrawals from a Polymarket operations wallet linked to its UMA CTF Adapter on Polygon during the May 22, 2026 breach.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What happened in the May 22, 2026 Polymarket security breach where about $660,000 in POL tokens were drained from an internal operations wal. Article summary: On May 22, 2026, Polymarket said an attacker drained POL from an internal operations wallet tied to its UMA CTF Adapter infrastructure, not from customer balances or a flaw in the core market contracts.[1][3][4] Reportin. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Home Articles Polymarket Suffers $600K Private Key Breach, User Funds Safe. Our articles and guides are based on high quality, fact checked research with our readers best interests" source context "Polymarket Suffers $600K Private Key Breach, User Funds Safe" Reference image 2: visual subject "Home
openai.com
Oversigt
Den 22. maj 2026 bekræftede forudsigelsesmarkedsplatformen Polymarket en sikkerhedshændelse, hvor en angriber drænede hundredtusindvis af dollars’ værdi af POL-tokens fra en intern operationswallet, der var forbundet til platformens UMA CTF Adapter-infrastruktur på Polygon. Estimaterne af tabet varierede fra omkring 520.000 til over 660.000 $, afhængigt af hvornår på dagen hævningerne blev målt.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Polymarket-sikkerhedsbrist: Sådan førte en kompromitteret wallet til et POL-dræn på 520.000–660.000 $"?
Den 22. maj 2026 drænede en angriber mellem ca.
What are the key points to validate first?
Den 22. maj 2026 drænede en angriber mellem ca. Kædeefterforskeren ZachXBT opdagede gentagne hævninger på ca. 5.000 POL hvert 30.
What should I do next in practice?
Angriberen spredte de stjålne midler over flere adresser og sendte en del til kryptobørser, mens den præcise metode til at opnå den private nøgle stadig ikke er offentliggjort.
Det afgørende er, at Polymarket understregede, at bruddet IKKE skyldtes en sårbarhed i platformens kerne-smartkontrakter eller påvirkede brugernes saldi. I stedet tilskrev virksomheden hændelsen eksponeringen af en privat nøgle, der kontrollerede en intern operationswallet brugt til visse platformsfunktioner såsom udbetalinger eller infrastrukturopgaver.
Hvad UMA CTF Adapteren gør
Polymarket er afhængig af UMA’s Optimistic Oracle til at afgøre udfaldene af forudsigelsesmarkeder. UMA CTF Adapteren fungerer som en bro mellem Polymarkets ’conditional token framework’ (CTF) og UMA’s orakelsystem, hvilket gør det muligt for markeder at blive afgjort, når udfald er verificeret.
Denne adapter er derfor en vigtig operationel komponent i platformens afviklingsinfrastruktur på Polygon.
Selvom tidlige alarmer beskrev hændelsen som et potentielt kontrakteksploit, indikerede Polymarkets senere forklaringer, at den underliggende smartkontrakt-logik forblev intakt.
Sådan blev angrebet opdaget
Bruddet kom først for dagen gennem overvågning på kæden udført af blockchain-efterforskeren ZachXBT.
Han markerede usædvanlig aktivitet, der involverede adapter-relaterede adresser, efter at have observeret et mønster med gentagne token-hævninger – cirka 5.000 POL hvert 30. sekund.
Disse tilbagevendende transaktioner antydede et automatiseret dræn snarere end en enkeltstående eksploit-transaktion, hvilket udløste advarsler på tværs af krypto-overvågningskanaler og nyhedsmedier. Efterhånden som efterforskere fulgte wallet-aktiviteten i realtid, fortsatte den anslåede værdi af de stjålne midler med at stige.
Sådan flyttede angriberen midlerne
Analyse på kæden viste, at:
Mindst to adresser forbundet med adapter-infrastrukturen blev drænet under hændelsen.
Angriberen spredte de stjålne POL-tokens på tværs af flere wallets, en almindelig taktik for at komplicere sporing.
En del af pengene blev overført til kryptobørser, sandsynligvis for at bytte eller hæve tokens.
Fordi blockchain-transaktioner er offentlige, var efterforskere i stand til at følge disse overførsler skridt for skridt, mens de fandt sted.
Hvorfor Polymarket siger, at det ikke var et smartkontrakt-eksploit
Selvom tidlige rapporter refererede til et "eksploit", præciserede Polymarket senere, at problemet stammede fra en kompromitteret privat nøgle, der tilhørte en intern operationswallet.
Denne skelnen er vigtig:
Smartkontrakt-eksploit: Angribere bryder logikken i implementeret kode for at dræne midler.
Privat nøgle-kompromittering: Angribere opnår legitim signeringsautoritet over en wallet og udfører gyldige transaktioner.
Ifølge Polymarket brugte angriberen simpelthen den stjålne nøgle til at signere hævninger, hvilket betyder, at systemet opførte sig som designet – bare under uautoriseret kontrol.
Hvad Polymarket sagde om brugernes midler
Polymarket understregede offentligt, at bruddet ikke påvirkede kunders midler eller platformens markedsafviklingsmekanismer. Kerneinfrastrukturen og forudsigelsesmarkederne fortsatte med at fungere normalt trods den kompromitterede operationswallet.
Virksomheden udtalte, at hændelsen var begrænset i omfang og ikke involverede de kernehandels- eller afviklingskontrakter, som brugerne anvender.
Centrale spørgsmål, der forbliver ubesvarede
Selv efter den indledende forklaring forblev flere vigtige sikkerhedsspørgsmål uafklarede på rapporteringstidspunktet:
Hvordan den private nøgle blev kompromitteret. Platformen oplyste ikke, om nøglelækagen kom fra infrastrukturen, en udviklers enhed eller en anden operationel fejl.
Hvorfor wallet havde tilstrækkelige privilegier til at flytte betydelige midler uden øjeblikkelige sikkerhedsforanstaltninger.
Hvorfor gentagne hævninger fortsatte i en længere periode, hvilket antyder, at overvågnings- eller ratebegrænsningskontroller muligvis ikke stoppede aktiviteten med det samme.
Hvilke nøglehåndteringsprocedurer der var på plads, såsom multisignaturkontroller eller hardware-sikkerhedsmoduler.
Uden en detaljeret teknisk postmortem kunne observatører kun konkludere, at hændelsen højst sandsynligt var en operationel sikkerhedsfejl snarere end en protokolniveaufjl.
Den større lære for DeFi-sikkerhed
Polymarket-bruddet fremhæver en tilbagevendende lektie inden for decentraliseret finans: Selv når smartkontrakter er sikre, forbliver operationel infrastruktur og nøglehåndtering kritiske angrebsflader. Kompromitterede nøgler kan give angribere legitim transaktionsautoritet og omgå mange af de beskyttelser, der er indbygget i kode på kæden.
For platforme, der kører komplekse systemer med interaktion med orakler, adaptere og operationswallets, understreger hændelsen vigtigheden af streng nøglehåndtering, overvågning og privilegieseparation.