2026年6月25日、Polymarketがサプライチェーン攻撃を受け、約300万ドル(約3億円)相当のユーザー資金が流出。攻撃者はサードパーティベンダーを侵害し、フロントエンドに悪意のあるJavaScriptを注入した。 Polymarketは同日中に被害を封じ込め、侵害された依存関係を削除し、影響を受けた全ユーザーへの全額返金を約束した。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in Polymarket's $3 million supply chain hack, how did the attackers steal user fund. Article summary: ## The Polymarket $3M Supply-Chain Hack and Its Credibility Crisis. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年6月25日、暗号資産(仮想通貨)予測市場プラットフォーム「Polymarket(ポリマーケット)」は、大規模なサプライチェーン攻撃を受け、ユーザーから約300万ドル(約3億円)相当の資金を盗まれた。この事件は、ウォール・ストリート・ジャーナル(WSJ)が同社がクリエイターに金を払って偽の勝利動画を制作させていたと報じたわずか5日後に発生しており、セキュリティ上の重大な欠陥と倫理的な問題が重なる形となった。
攻撃者は、Polymarketのウェブサイトのフロントエンドを担当する身元不明のサードパーティベンダーを侵害した。そこから悪意のあるJavaScriptコードをPolymarketのフロントエンドに注入し、一部のユーザーを狙ったフィッシング詐欺を実行した。
主な技術的詳細は以下の通り:
この攻撃は、暗号資産プラットフォームに共通する脆弱性を突いたものだ。ブロックチェーンのスマートコントラクト自体は安全でも、サードパーティの依存関係に脆弱性が存在すれば、そこが侵入口となる。ユーザーが正規のPolymarketのウェブサイトにアクセスした際、悪意のあるコードが実際のプラットフォーム上で動作していたため、不正な取引を承認させられてしまった。
PolymarketはX(旧Twitter)上で即座に次の対応を発表した:
対応は迅速で、同日午前中に被害を発見し確認した。しかし、これはPolymarketにとって2カ月足らずの間に2度目のセキュリティインシデントだった。2026年5月中旬には、内部ウォレットの秘密鍵が侵害され、約**70万ドル(約7000万円)**の損失が発生している。この時はユーザー資金は直接影響を受けなかったものの、Polymarketの運用上のセキュリティに弱点があることを示しており、6月のサプライチェーン攻撃でその懸念が現実のものとなった。
ハッキングのわずか5日前の2026年6月20日、ウォール・ストリート・ジャーナル(WSJ)は衝撃的な調査記事を掲載した。Polymarketがソーシャルメディアのクリエイターに金を払い、ユーザーが大金を獲得したように見せる偽の動画を制作させていたという内容だ。
WSJの調査で明らかになった主なポイント:
WSJの報道はさらに、マーケティング請負会社「Virality」がクリエイターネットワークを管理し、クリエイターに月額2,000~3,000ドルを支払っていたことを詳述。支払いの条件は、フォロワーの少なくとも60%が米国在住であることで、予測市場を巡る規制の不透明さを無視したものだった。
立て続けに起きた2つのスキャンダルは、複数の側面で複合的な信用危機を生み出している:
タイミングの悪さも際立つ。ハッキングはWSJの調査報道からわずか5日後に発生しており、Polymarketの業務・倫理基準が危険なほど緩いと批判する声を即座に裏付ける形となった。同社は今、セキュリティ、法務、信用の3つの危機に同時に直面しており、ユーザーの信頼を回復する道筋は見えていない。
Polymarketのサプライチェーン攻撃は、暗号資産業界全体のセキュリティ上の傾向の一部だ。サードパーティベンダーを標的にしたサプライチェーン攻撃は、ブロックチェーンインフラの強固なセキュリティを迂回できるため、ますます一般的になっている。今回の攻撃ベクトル——侵害されたフロントエンド依存関係を通じた悪意のあるJavaScriptの注入——はよく知られた手法だが、厳格なベンダー審査とコード整合性管理なしには防ぐことが難しい。
暗号資産プラットフォームを利用する全てのユーザーにとって、Polymarket事件はいくつかの教訓を突きつける:
Polymarketの事例は、欺瞞的なマーケティングが暴露された直後にセキュリティ障害が発生した場合の、ブランドイメージの破壊的影響を浮き彫りにしている。ユーザーはこう考えるだろう——もしプラットフォームが勝利結果について一般市民を欺くことを厭わないのなら、他に何を欺くつもりなのか、と。
Polymarketは影響を受けたユーザーへの全額返金を約束したが、侵害されたベンダー名を公表しておらず、今後の再発防止策についても詳しい説明をしていない。透明性と実質的なセキュリティ改善なしに、ユーザーの信頼を取り戻すのは極めて困難な道のりとなるだろう。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月25日、Polymarketがサプライチェーン攻撃を受け、約300万ドル(約3億円)相当のユーザー資金が流出。攻撃者はサードパーティベンダーを侵害し、フロントエンドに悪意のあるJavaScriptを注入した。
2026年6月25日、Polymarketがサプライチェーン攻撃を受け、約300万ドル(約3億円)相当のユーザー資金が流出。攻撃者はサードパーティベンダーを侵害し、フロントエンドに悪意のあるJavaScriptを注入した。 Polymarketは同日中に被害を封じ込め、侵害された依存関係を削除し、影響を受けた全ユーザーへの全額返金を約束した。
全米消費者保護協会(National Association of Consumer Advocates)は2026年6月26日、Polymarketが偽の賭け動画を使った欺瞞的なマーケティングを行い、大学生を標的にしたとして訴訟を起こした。
Loading comments...
Comments
0 comments