近日,去中心化预测市场平台Polymarket确认遭遇一次针对性前端供应链攻击,黑客通过注入恶意脚本窃取用户资金约290万美元。事件发生于UTC时间4月17日,平台在数小时内完成漏洞定位、依赖库移除及系统隔离,并宣布所有受损用户将获100%全额退款。值得注意的是,此次攻击未涉及智能合约层或私钥泄露,而是利用了第三方前端构建依赖中的已被弃用组件——攻击者篡改了CI/CD流程中缓存的npm包,使用户浏览器在加载页面时执行恶意代码,从而劫持交易签名授权并转移资金。
该事件折射出Web3基础设施中长期被低估的‘前端信任盲区’。当前行业聚焦智能合约审计与链上风控,却普遍忽视前端构建链的安全纵深:从GitHub Actions配置、npm依赖版本锁定、Subresource Integrity(SRI)校验缺失,到CDN缓存劫持风险,均构成可被批量利用的薄弱环节。更值得警惕的是,攻击者精准选择Polymarket这类高交互性、高频签名场景的应用——用户习惯性点击‘确认交易’,而前端早已静默替换掉签名目标地址。这种‘信任链最后一公里’的断裂,比传统私钥盗取更具隐蔽性和规模化潜力。
短期看,事件将加剧用户对链下交互环节的审慎态度,预计主流钱包将加速推动签名预览强化(如显示完整目标合约ABI)、浏览器扩展增加前端完整性实时校验功能;中长期则可能倒逼Web3项目建立‘前端最小可信集’标准——包括构建环境隔离、SRI强制校验、关键JS资源离线哈希备案等。对投资者而言,需重新评估项目安全评级维度:合约审计分数不再是唯一标尺,前端供应链透明度、构建流水线审计报告、以及是否开源构建证明(如Reproducible Builds)将成为新的风控锚点。尤其在预测市场、DeFi聚合器等强前端依赖型协议中,此类风险溢价或将持续抬升。