← 返回资讯列表
CoinTelegraph Fri, 26 Jun 2026 08:20:37 中文版

Polymarket遭遇290万美元前端劫持攻击,用户资金全额赔付

核心事件

近日,去中心化预测市场平台Polymarket确认遭遇一次针对性前端供应链攻击,攻击者通过注入恶意脚本窃取约290万美元用户资产。事件发生于UTC时间4月17日凌晨,平台在数小时内完成应急响应:隔离受感染的前端依赖、回滚至安全版本,并宣布所有受损用户将获100%链上原币种全额退款。值得注意的是,被盗资金全部来自用户主动连接钱包后在前端页面触发的签名授权,而非智能合约漏洞或私钥泄露。

背景解读

此次事件本质是一次典型的‘前端投毒’(Frontend Supply Chain Compromise)——攻击者并未突破链上合约逻辑,而是篡改了用户浏览器加载的JavaScript资源。Polymarket所用的第三方UI组件库被植入恶意代码,当用户在特定交易页面交互时,该脚本会静默覆盖签名请求,将本应发送至预测市场合约的交易,重定向至攻击者控制的钱包。这暴露了Web3应用中长期被低估的风险盲区:前端代码虽不执行链上逻辑,却是用户与链交互的‘唯一可信入口’,其安全性权重实际等同于合约本身。

市场影响

对加密市场而言,短期冲击有限但警示强烈:主流预测市场TVL未出现持续外流,说明用户信任基础尚稳;但中长期看,事件或将加速行业基础设施分层——前端托管服务、CDN签名验证、Subresource Integrity(SRI)标签强制校验等‘链下安全协议’可能从可选项变为合规标配。对普通投资者而言,这提醒一个朴素事实:在Web3中,‘你点击的不是按钮,而是签名授权’。每一次钱包弹窗,都需审视当前域名、SSL证书及页面完整性,而非仅关注合约地址是否‘已验证’。

编辑点评
我们认为,市场普遍严重低估了本次Polymarket前端攻击事件的战略意义——它不是一次孤立的技术事故,而是Web3安全范式转折的标志性事件。表面看损失可控、赔付及时,实则撕开了整个行业最脆弱的信任接口:用户与区块链之间的‘最后一厘米’。 本质在于,市场仍固守‘合约即法律’的旧范式,误将智能合约审计完备性等同于应用层安全。但现实是,90%以上的用户链上操作都始于前端渲染的HTML/JS,而前端代码既无链上不可篡改性,又缺乏去中心化验证机制。攻击者无需攻破Solidity编译器或EVM,只需污染一个CDN节点或劫持一次npm包发布,就能批量收割签名权限。这种‘非合约路径’的攻击,恰恰绕开了当前所有主流安全审计框架和保险协议的覆盖盲区。 从技术维度看,本次攻击揭示了前端供应链的‘单点失效’本质:Polymarket依赖的UI库采用未经哈希锁定的动态加载,导致恶意代码可无缝注入。更严峻的是,当前几乎所有主流钱包(包括MetaMask)均默认信任前端发起的签名请求,不校验调用源完整性——这意味着SRI缺失+CDN未启用TLS双向认证=系统性风险敞口。监管维度则呈现悖论:SEC正加紧将预测市场纳入证券监管,却对前端代码无任何披露或审计要求;而欧盟MiCA虽强调‘代码透明’,但未定义前端资源的‘可信来源’标准,留下巨大合规灰色地带。 历史参照极具警示性:2022年Coinbase Wallet因CDN劫持导致钓鱼页面泛滥,但彼时属客户端漏洞;而本次是平台方主动托管的生产环境被投毒,性质更接近2018年Parity多签钱包‘自杀式自毁’——看似技术细节,实则暴露架构级缺陷。横向对比,dYdX v4已强制要求前端资源SRI哈希上链验证,而多数DeFi前端仍停留在‘git commit hash人工比对’原始阶段。 给散户三条硬核操作提示:第一,立即停用所有未启用‘页面完整性检查’扩展(如Sigus、Talisman)的浏览器访问DeFi;第二,对任何要求签名的操作,手动检查network面板中script请求的域名是否与官网SSL证书主体一致;第三,拒绝使用任何提供‘一键连接钱包’的聚合导航站,所有交互必须从HTTPS+绿色锁标+已备案的主域名发起。安全不是功能,而是每次签名前的5秒停顿。 Web3真正的护城河,不在链上合约的数学完美,而在用户指尖悬停于‘确认’按钮前那一瞬的清醒。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。