2026 年 6 月 25 日,Polymarket 遭遇供应链攻击,黑客通过入侵第三方供应商,在平台前端注入恶意 JavaScript 代码,盗取了约 300 万美元的用户资金。 Polymarket 在当天控制了事态,移除了被入侵的依赖项,并承诺全额赔付所有受影响用户。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in Polymarket's $3 million supply chain hack, how did the attackers steal user fund. Article summary: ## The Polymarket $3M Supply-Chain Hack and Its Credibility Crisis. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年 6 月 25 日,热门预测市场平台 Polymarket 遭遇了一次严重的供应链攻击,导致大约 300 万美元 的用户资金被盗。而这距离《华尔街日报》(WSJ)曝光该平台花钱雇佣创作者制作虚假赢钱视频的丑闻,仅仅过去了 五天。这个时间点让一次本已严重的安全漏洞,演变成了一场叠加的信任危机,引发了人们对平台运营诚信、供应商管理以及用户保护承诺的广泛质疑。
攻击者攻破了 Polymarket 所依赖的一个身份不明的第三方供应商。一旦得手,他们便在 Polymarket 的前端注入了恶意 JavaScript 代码,对部分用户发动了钓鱼攻击。核心的智能合约和区块链基础设施并未被攻破——这纯粹是一次前端供应链攻击 。
关键技术细节包括:
这次攻击暴露了加密货币平台一个典型的弱点:即使区块链的智能合约是安全的,第三方依赖也可能引入漏洞。由于恶意代码运行在真实的 Polymarket 域名上,正常与平台交互的用户在不知不觉中被诱导批准了欺诈性交易 。
Polymarket 在 X(原 Twitter)上发布的即时响应包括:
平台的响应相当迅速——在事发当日上午便发现并确认了这次入侵。然而,这已经是 Polymarket 在不到两个月内遭遇的第二次安全事件。早在 2026 年 5 月中旬,一次内部钱包私钥泄露就导致了约 70 万美元的损失 。那次事件虽然未直接影响用户资金,但已经暴露了 Polymarket 在运营安全上的短板,而 6 月份的供应链攻击则彻底证实了这些漏洞的存在。
就在黑客攻击发生前几天,也就是 2026 年 6 月 20 日,《华尔街日报》发布了一篇重磅调查报道,揭露 Polymarket 曾花钱请社交媒体创作者制作视频,假装自己在平台上赢得了巨额奖金 。
WSJ 调查的主要发现:
WSJ 的报道还详细描述了负责管理创作者网络的营销公司 Virality,该公司每月向创作者支付 2,000 至 3,000 美元——前提是他们的受众中至少有 60% 位于美国,尽管预测市场在美国的法律地位尚不明确 。
接踵而至的丑闻从多个维度引发了叠加的信任危机:
时机至关重要:黑客攻击发生在 WSJ 调查报道发布的 五天后,这立即印证了批评者的观点——Polymarket 的运营和道德标准已经到了危险松懈的地步。如今,该公司同时面临安全、法律和声誉三重危机,而要重新赢回用户信任,前路渺茫。
Polymarket 的供应链攻击是加密货币安全领域一个更广泛趋势的一部分。针对第三方供应商的供应链攻击正变得越来越常见,因为它们绕过了区块链基础设施本身强大的安全性。通过被攻破的前端依赖项注入恶意 JavaScript 代码——这个攻击向量众所周知,但若没有严格的供应商审查和代码完整性控制,就难以防范 。
对于与任何加密货币平台交互的用户而言,Polymarket 事件再次强调了几个教训:
Polymarket 的案例还凸显了一个问题:当安全漏洞紧接着欺骗性营销的曝光发生时,会对平台的声誉造成毁灭性打击。用户会不禁思考:如果一个平台愿意在赢钱结果上欺骗公众,那么在其他方面,它又愿意隐瞒什么?
Polymarket 已承诺全额赔付所有受影响用户,但该公司至今未公开被入侵的供应商名称,也未详细说明如何避免未来再次发生类似事件 。没有透明度和实质性的安全改进,重建用户信任将是一项艰巨的任务。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026 年 6 月 25 日,Polymarket 遭遇供应链攻击,黑客通过入侵第三方供应商,在平台前端注入恶意 JavaScript 代码,盗取了约 300 万美元的用户资金。
2026 年 6 月 25 日,Polymarket 遭遇供应链攻击,黑客通过入侵第三方供应商,在平台前端注入恶意 JavaScript 代码,盗取了约 300 万美元的用户资金。 Polymarket 在当天控制了事态,移除了被入侵的依赖项,并承诺全额赔付所有受影响用户。
全国消费者权益保护协会于 2026 年 6 月 26 日提起诉讼,指控 Polymarket 策划了一场针对大学生的欺骗性营销活动。