2026年6月25日,Polymarket 遭供應鏈攻擊,駭客入侵第三方供應商,並在平台前端注入惡意 JavaScript,竊取約300萬美元用戶資金。 Polymarket 於同日上午發現並控制住漏洞,移除遭駭的第三方元件,並承諾全額賠償所有受影響用戶。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in Polymarket's $3 million supply chain hack, how did the attackers steal user fund. Article summary: ## The Polymarket $3M Supply-Chain Hack and Its Credibility Crisis. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年6月25日,Polymarket 遭遇供應鏈攻擊,約300萬美元用戶資金被盜。這起事件距離《華爾街日報》揭露該平台花錢請創作者偽造贏錢影片僅5天,使得一次單純的安全漏洞,迅速演變成一場信譽雪崩,外界開始質疑平台的營運誠信、供應商管理以及對用戶的保護承諾。
駭客攻擊了 Polymarket 一個未具名的第三方供應商,該供應商負責平台的前端網站。取得權限後,駭客在前端注入了惡意 JavaScript 程式碼,對部分用戶發動了釣魚式攻擊。平台的核心智能合約和區塊鏈基礎設施並未被攻破 —— 這次入侵純粹是前端的供應鏈攻擊 。
關鍵技術細節包括:
這次攻擊暴露了加密貨幣平台的一個典型弱點:即使區塊鏈智能合約本身是安全的,第三方依賴關係也可能引入漏洞。由於惡意程式碼是在真正的 Polymarket 網域上運行的,用戶在與合法網站互動時,被引導批准了詐騙交易 。
Polymarket 即時在 X/Twitter 上發布公告,採取的應對措施包括:
公司的反應相當迅速——在事發當日上午就發現並確認了這次入侵。然而,這已是 Polymarket 在不到兩個月內發生的第二起安全事件。2026年5月中旬,該平台曾因私鑰洩露導致內部錢包被駭,損失約70萬美元 。那次事件雖然沒有直接影響用戶資金,但已預示了 Polymarket 營運安全上的弱點,這次供應鏈攻擊則徹底印證了這些疑慮。
就在駭客攻擊發生前幾天,2026年6月20日,《華爾街日報》發表了一篇重磅調查報導,揭露 Polymarket 付費給社群媒體創作者,製作他們在平台上贏得大筆金額的假影片 。
WSJ 調查的主要發現:
WSJ 的報導詳細指出,一家名為 Virality 的行銷公司管理著這個創作者網絡,每月支付創作者 2,000 到 3,000 美元——但前提是他們的觀眾中至少有 60% 必須來自美國,儘管預測市場在美國的監管地位仍不明確 。
接連而來的醜聞,從幾個層面共同侵蝕了用戶對 Polymarket 的信任:
時間點至關重要:駭客攻擊發生在WSJ 調查報導發布的5天之後,這意味著安全漏洞立即驗證了那些批評者的論點——他們認為 Polymarket 的營運和道德標準早已鬆散不堪。該公司現在同時面臨安全、法律與信譽的三重危機,且短期內似乎找不到重建用戶信任的明確途徑。
Polymarket 的供應鏈攻擊是加密貨幣安全領域一個更廣泛趨勢的縮影。針對第三方供應商的供應鏈攻擊日益常見,因為它們能繞過區塊鏈基礎設施本身強大的安全性。這次的攻擊手法——透過受損的前端依賴注入惡意 JavaScript——雖然是已知漏洞,但如果沒有嚴格的供應商審查和程式碼完整性控制,仍然難以防範 。
對於任何與加密平台互動的用戶而言,Polymarket 事件凸顯了幾個教訓:
Polymarket 事件也突顯了,當安全漏洞緊接在虛假行銷曝光之後發生,對品牌聲譽的傷害是何等巨大。用戶可能會想:如果一個平台願意向大眾隱瞞真實的賭注結果,那還有什麼是他們不願意隱瞞的呢?
Polymarket 已承諾全額退款,但該公司至今仍未公布被入侵的供應商名稱,也未說明未來將如何防止類似事件再次發生 。在缺乏透明度和實質性安全改進的情況下,重建用戶信任之路將格外漫長。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026年6月25日,Polymarket 遭供應鏈攻擊,駭客入侵第三方供應商,並在平台前端注入惡意 JavaScript,竊取約300萬美元用戶資金。
2026年6月25日,Polymarket 遭供應鏈攻擊,駭客入侵第三方供應商,並在平台前端注入惡意 JavaScript,竊取約300萬美元用戶資金。 Polymarket 於同日上午發現並控制住漏洞,移除遭駭的第三方元件,並承諾全額賠償所有受影響用戶。
全國消費者權益協會於6月26日提起訴訟,指控 Polymarket 策劃虛假行銷,誤導消費者,尤其針對大學生。