Saldırı, kripto platformlarındaki klasik bir zayıflığı ortaya çıkardı: Blok zinciri akıllı sözleşmeleri güvenli olsa bile, üçüncü taraf bağımlılıkları güvenlik açıklarına yol açabiliyor. Gerçek Polymarket alan adında çalışan kötü amaçlı kod nedeniyle, kullanıcılar meşru platformla etkileşime girerken sahte işlemleri onaylamaları için kandırıldılar .
Polymarket'in X/Twitter üzerinden duyurduğu acil müdahalesi şunları içeriyordu:
Müdahale hızlıydı; şirket, ihlali meydana geldiği sabah tespit edip doğruladı. Ancak bu, Polymarket'in iki aydan kısa süredeki ikinci güvenlik olayıydı. Mayıs 2026'nın ortalarında, özel bir anahtarın ele geçirilmesi sonucu yaklaşık 700.000 dolarlık bir iç cüzdan saldırısı yaşanmıştı . Bu önceki olay doğrudan kullanıcı fonlarını etkilememiş olsa da, Polymarket'in operasyonel güvenliğindeki zayıflıkların sinyalini vermişti.
Saldırıdan sadece günler önce, 20 Haziran 2026'da Wall Street Journal, Polymarket'in sosyal medya içerik üreticilerine, platformda büyük meblağlar kazandıklarını sahte bir şekilde gösteren videolar çekmeleri için ödeme yaptığını ortaya çıkaran bomba bir soruşturma yayınladı .
WSJ soruşturmasının temel bulguları:
WSJ raporu, Virality adlı bir pazarlama şirketinin içerik üretici ağını yönettiğini ve üreticilere aylık 2.000 ila 3.000 dolar arasında ödeme yaptığını detaylandırdı. Ödemeler, kitlelerinin en az %60'ının ABD merkezli olması koşuluna bağlıydı .
Ardı ardına gelen skandallar, birkaç boyutta birleşik bir güven krizi yaratıyor:
Zamanlama kritik: Saldırı, WSJ soruşturmasından beş gün sonra gerçekleşti ve bu güvenlik başarısızlığı, Polymarket'in operasyonel ve etik standartlarının tehlikeli derecede gevşek olduğunu söyleyen eleştirmenleri anında haklı çıkardı. Şirket şimdi güvenlik, hukuk ve itibar krizleriyle eş zamanlı olarak mücadele ediyor ve kullanıcı güvenini yeniden kazanmak için net bir yol haritası görünmüyor.
Polymarket'in tedarik zinciri saldırısı, kripto güvenliğinde daha geniş bir modelin parçası. Üçüncü taraf tedarikçileri hedef alan tedarik zinciri saldırıları, blok zinciri altyapısının güçlü güvenliğini atlattıkları için giderek daha yaygın hale geliyor. Ele geçirilmiş bir ön yüz bağımlılığı yoluyla gerçekleştirilen kötü amaçlı JavaScript enjeksiyonu saldırı vektörü iyi bilinmesine rağmen, sıkı tedarikçi denetimi ve kod bütünlüğü kontrolleri olmadan önlenmesi zordur .
Herhangi bir kripto platformuyla etkileşime giren kullanıcılar için Polymarket olayı birkaç dersi vurguluyor:
Polymarket, etkilenen tüm kullanıcıları geri ödemeyi taahhüt etti, ancak şirket ele geçirilen tedarikçinin adını vermedi veya ihlalin gelecekteki olayları nasıl önleyeceğine dair ayrıntılı bilgi paylaşmadı . Şeffaflık ve anlamlı güvenlik iyileştirmeleri olmadan, kullanıcı güvenini yeniden inşa etmek oldukça zor olacak.