近日,去中心化预测市场平台Polymarket确认遭遇一次针对性前端供应链攻击,攻击者通过注入恶意脚本窃取约290万美元用户资产。事件发生于UTC时间4月17日凌晨,平台在数小时内完成应急响应:隔离受感染的前端依赖、回滚至安全版本,并宣布所有受损用户将获100%链上原币种全额退款。值得注意的是,被盗资金全部来自用户主动连接钱包后在前端页面触发的签名授权,而非智能合约漏洞或私钥泄露。
此次事件本质是一次典型的‘前端投毒’(Frontend Supply Chain Compromise)——攻击者并未突破链上合约逻辑,而是篡改了用户浏览器加载的JavaScript资源。Polymarket所用的第三方UI组件库被植入恶意代码,当用户在特定交易页面交互时,该脚本会静默覆盖签名请求,将本应发送至预测市场合约的交易,重定向至攻击者控制的钱包。这暴露了Web3应用中长期被低估的风险盲区:前端代码虽不执行链上逻辑,却是用户与链交互的‘唯一可信入口’,其安全性权重实际等同于合约本身。
对加密市场而言,短期冲击有限但警示强烈:主流预测市场TVL未出现持续外流,说明用户信任基础尚稳;但中长期看,事件或将加速行业基础设施分层——前端托管服务、CDN签名验证、Subresource Integrity(SRI)标签强制校验等‘链下安全协议’可能从可选项变为合规标配。对普通投资者而言,这提醒一个朴素事实:在Web3中,‘你点击的不是按钮,而是签名授权’。每一次钱包弹窗,都需审视当前域名、SSL证书及页面完整性,而非仅关注合约地址是否‘已验证’。