25 Haziran 2026'da Polymarket, üçüncü taraf bir satıcının ele geçirilmesiyle platformun ön yüzüne kötü amaçlı JavaScript enjekte edilmesi sonucu yaklaşık 3 milyon dolar değerinde kullanıcı fonunun çalındığı bir tedari... Polymarket aynı gün içinde ihlali kontrol altına aldı, tehlikeye atılan bağımlılığı kaldırdı ve...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in Polymarket's $3 million supply chain hack, how did the attackers steal user fund. Article summary: ## The Polymarket $3M Supply-Chain Hack and Its Credibility Crisis. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
25 Haziran 2026'da Polymarket, kullanıcı fonlarının yaklaşık 3 milyon dolarını boşaltan bir tedarik zinciri saldırısına uğradı. Olay, Wall Street Journal'ın platformun, kullanıcıların büyük kazançlar elde ettiğini gösteren sahte videolar oluşturmaları için içerik üreticilere ödeme yaptığını ortaya çıkaran soruşturmasından sadece beş gün sonra meydana geldi. Bu zamanlama, ciddi bir güvenlik başarısızlığını, platformun operasyonel bütünlüğü, tedarikçi yönetimi ve kullanıcı koruma taahhüdü hakkında soru işaretleri yaratan bir güvenilirlik krizine dönüştürdü.
Saldırganlar, Polymarket'in web sitesinin ön yüzü (frontend) için kullandığı kimliği belirlenemeyen bir üçüncü taraf satıcıyı ele geçirdi. Bu erişimi kullanarak Polymarket'in ön yüzüne kötü niyetli JavaScript kodu enjekte ettiler. Bu kod, belirli bir kullanıcı grubuna yönelik bir kimlik avı (phishing) saldırısı başlattı. Platformun temel akıllı sözleşmeleri ve blok zinciri altyapısı tehlikeye atılmadı; ihlal tamamen bir ön yüz tedarik zinciri vektörüydü .
Saldırının temel teknik detayları şunlar:
Saldırı, kripto platformlarındaki klasik bir zayıflığı ortaya çıkardı: Blok zinciri akıllı sözleşmeleri güvenli olsa bile, üçüncü taraf bağımlılıkları güvenlik açıklarına yol açabiliyor. Gerçek Polymarket alan adında çalışan kötü amaçlı kod nedeniyle, kullanıcılar meşru platformla etkileşime girerken sahte işlemleri onaylamaları için kandırıldılar .
Polymarket'in X/Twitter üzerinden duyurduğu acil müdahalesi şunları içeriyordu:
Müdahale hızlıydı; şirket, ihlali meydana geldiği sabah tespit edip doğruladı. Ancak bu, Polymarket'in iki aydan kısa süredeki ikinci güvenlik olayıydı. Mayıs 2026'nın ortalarında, özel bir anahtarın ele geçirilmesi sonucu yaklaşık 700.000 dolarlık bir iç cüzdan saldırısı yaşanmıştı . Bu önceki olay doğrudan kullanıcı fonlarını etkilememiş olsa da, Polymarket'in operasyonel güvenliğindeki zayıflıkların sinyalini vermişti.
Saldırıdan sadece günler önce, 20 Haziran 2026'da Wall Street Journal, Polymarket'in sosyal medya içerik üreticilerine, platformda büyük meblağlar kazandıklarını sahte bir şekilde gösteren videolar çekmeleri için ödeme yaptığını ortaya çıkaran bomba bir soruşturma yayınladı .
WSJ soruşturmasının temel bulguları:
WSJ raporu, Virality adlı bir pazarlama şirketinin içerik üretici ağını yönettiğini ve üreticilere aylık 2.000 ila 3.000 dolar arasında ödeme yaptığını detaylandırdı. Ödemeler, kitlelerinin en az %60'ının ABD merkezli olması koşuluna bağlıydı .
Ardı ardına gelen skandallar, birkaç boyutta birleşik bir güven krizi yaratıyor:
Zamanlama kritik: Saldırı, WSJ soruşturmasından beş gün sonra gerçekleşti ve bu güvenlik başarısızlığı, Polymarket'in operasyonel ve etik standartlarının tehlikeli derecede gevşek olduğunu söyleyen eleştirmenleri anında haklı çıkardı. Şirket şimdi güvenlik, hukuk ve itibar krizleriyle eş zamanlı olarak mücadele ediyor ve kullanıcı güvenini yeniden kazanmak için net bir yol haritası görünmüyor.
Polymarket'in tedarik zinciri saldırısı, kripto güvenliğinde daha geniş bir modelin parçası. Üçüncü taraf tedarikçileri hedef alan tedarik zinciri saldırıları, blok zinciri altyapısının güçlü güvenliğini atlattıkları için giderek daha yaygın hale geliyor. Ele geçirilmiş bir ön yüz bağımlılığı yoluyla gerçekleştirilen kötü amaçlı JavaScript enjeksiyonu saldırı vektörü iyi bilinmesine rağmen, sıkı tedarikçi denetimi ve kod bütünlüğü kontrolleri olmadan önlenmesi zordur .
Herhangi bir kripto platformuyla etkileşime giren kullanıcılar için Polymarket olayı birkaç dersi vurguluyor:
Polymarket, etkilenen tüm kullanıcıları geri ödemeyi taahhüt etti, ancak şirket ele geçirilen tedarikçinin adını vermedi veya ihlalin gelecekteki olayları nasıl önleyeceğine dair ayrıntılı bilgi paylaşmadı . Şeffaflık ve anlamlı güvenlik iyileştirmeleri olmadan, kullanıcı güvenini yeniden inşa etmek oldukça zor olacak.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
25 Haziran 2026'da Polymarket, üçüncü taraf bir satıcının ele geçirilmesiyle platformun ön yüzüne kötü amaçlı JavaScript enjekte edilmesi sonucu yaklaşık 3 milyon dolar değerinde kullanıcı fonunun çalındığı bir tedari...
25 Haziran 2026'da Polymarket, üçüncü taraf bir satıcının ele geçirilmesiyle platformun ön yüzüne kötü amaçlı JavaScript enjekte edilmesi sonucu yaklaşık 3 milyon dolar değerinde kullanıcı fonunun çalındığı bir tedari... Polymarket aynı gün içinde ihlali kontrol altına aldı, tehlikeye atılan bağımlılığı kaldırdı ve etkilenen tüm kullanıcılara fonlarının tamamen iade edileceğini taahhüt etti.
Ulusal Tüketici Savunucuları Derneği (National Association of Consumer Advocates), 26 Haziran 2026'da Polymarket'i üniversite öğrencilerini hedef alan aldatıcı bir pazarlama planı yürütmekle suçlayarak dava açtı.
Loading comments...
Comments
0 comments