2026년 5월 22일 폴리마켓 내부 운영 지갑에서 약 52만 66만 달러 규모의 POL 토큰이 유출됐으며 원인은 개인 키 노출로 설명됐다.[2][3][5][24] 온체인 조사자 ZachXBT가 30초마다 약 5,000 POL이 빠져나가는 반복 거래를 발견하면서 사건이 공개됐다.[2][6][12] 공격자는 토큰을 여러 지갑으로 분산시키고 일부를 암호화폐 거래소로 이동시켰으며 정확한 키 유출 경로는 공개되지 않았다.[5][7]

Create a landscape editorial hero image for this Studio Global article: What happened in the May 22, 2026 Polymarket security breach where about $660,000 in POL tokens were drained from an internal operations wal. Article summary: On May 22, 2026, Polymarket said an attacker drained POL from an internal operations wallet tied to its UMA CTF Adapter infrastructure, not from customer balances or a flaw in the core market contracts.[1][3][4] Reportin. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Home Articles Polymarket Suffers $600K Private Key Breach, User Funds Safe. Our articles and guides are based on high quality, fact checked research with our readers best interests" source context "Polymarket Suffers $600K Private Key Breach, User Funds Safe" Reference image 2: visual subject "Home
2026년 5월 22일, 예측시장 플랫폼 폴리마켓(Polymarket) 은 내부 운영 지갑이 침해되어 POL 토큰 수십만 달러 규모가 유출된 보안 사고를 확인했다. 피해 규모는 집계 시점에 따라 약 52만 달러에서 66만 달러 이상까지 추정됐다.
이 지갑은 폴리마켓이 Polygon 네트워크에서 운영하는 UMA CTF Adapter 인프라와 연결된 내부 운영 지갑이었다. 회사 측은 초기 보고에서 제기됐던 스마트컨트랙트 취약점 공격이 아니라 내부 운영 지갑의 개인 키(private key)가 노출된 사건이라고 설명했다.
또한 폴리마켓은 사용자 자금이나 핵심 거래·정산 스마트컨트랙트는 영향을 받지 않았다고 강조했다.
폴리마켓의 예측 시장은 현실 세계 사건의 결과를 판단하기 위해 UMA의 Optimistic Oracle 시스템을 사용한다. 이때 UMA CTF Adapter는 다음과 같은 역할을 한다.
즉, 이 어댑터는 Polygon에서 시장 결과 확정과 관련된 운영 인프라의 일부로 기능한다.
사건 초기에는 이 어댑터 계약 자체가 해킹된 것으로 보였지만, 이후 폴리마켓 설명에 따르면 컨트랙트 로직 자체는 정상이었다.
이번 사고는 블록체인 탐정으로 알려진 온체인 조사자 ZachXBT가 처음 경고를 내면서 알려졌다.
그는 어댑터 관련 주소에서 다음과 같은 이상 패턴을 발견했다.
이상 거래가 계속 발생하자 암호화폐 모니터링 채널과 커뮤니티에서 경고가 확산됐고, 조사자들이 실시간으로 지갑 흐름을 추적하는 동안 유출 금액 추정치도 계속 증가했다.
온체인 분석에 따르면 공격자는 비교적 전형적인 방식으로 자금을 이동시켰다.
지갑 주소와 거래 기록이 공개된 블록체인 위에 남기 때문에, 조사자들은 자금 흐름을 단계별로 추적할 수 있었다.
폴리마켓은 사건 이후 핵심 원인이 스마트컨트랙트 버그가 아니라 개인 키 침해라고 밝혔다.
두 유형은 보안적으로 큰 차이가 있다.
이번 사건에서는 공격자가 도난당한 개인 키로 정상적인 출금 트랜잭션을 서명했기 때문에, 블록체인 시스템 자체는 설계대로 작동했다. 다만 그 권한이 비인가된 공격자에게 넘어간 상태였다는 것이다.
폴리마켓 측은 다음과 같이 설명했다.
따라서 플랫폼 거래와 예측 시장 운영은 계속 진행됐다고 회사 측은 밝혔다.
초기 설명 이후에도 몇 가지 핵심 질문은 남아 있다.
공식 기술 보고서(postmortem)가 공개되지 않은 상태에서는, 많은 보안 분석가들이 이번 사건을 프로토콜 결함보다는 운영 보안(opsec) 실패 사례로 보고 있다.
이번 사건은 디파이 업계에서 반복되는 교훈을 다시 보여준다.
스마트컨트랙트가 안전하더라도 다음 요소가 취약하면 공격이 가능하다.
즉 코드 보안만으로는 충분하지 않으며, 운영 인프라와 키 관리가 동일하게 중요한 공격 표면이라는 점을 다시 확인시킨 사건이었다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026년 5월 22일 폴리마켓 내부 운영 지갑에서 약 52만 66만 달러 규모의 POL 토큰이 유출됐으며 원인은 개인 키 노출로 설명됐다.[2][3][5][24]
2026년 5월 22일 폴리마켓 내부 운영 지갑에서 약 52만 66만 달러 규모의 POL 토큰이 유출됐으며 원인은 개인 키 노출로 설명됐다.[2][3][5][24] 온체인 조사자 ZachXBT가 30초마다 약 5,000 POL이 빠져나가는 반복 거래를 발견하면서 사건이 공개됐다.[2][6][12]
공격자는 토큰을 여러 지갑으로 분산시키고 일부를 암호화폐 거래소로 이동시켰으며 정확한 키 유출 경로는 공개되지 않았다.[5][7]