Polymarket 承认用户资金遭窃,「一键登入」第三方服务成破口

👤 wbfim@Claire 📅 2026-04-04 22:46:16

Polymarket 圣诞前夕爆出资金遭窃,漏洞源自第三方钱包服务 Magic Labs,突显 Web3 便利性背后的单点风险。
(前情提要:预测市场龙头 Polymarket 宣布自建 L2,Polygon 的王牌没了? )
(背景补充:如何通过 Polymarket 套利实现年化 40% 收益? )

加密预测市场龙头 Polymarket 传出资金遭窃,多名用户在 12 月 24 日凌晨于 X 与 Reddit 狂怒「帐户余额被清空」。

平台旋即在官方 Discord 承认安全漏洞,并指向「第三方服务供应商」。链上追踪工具 Lookonchain 随后锁定钱包服务业者 Magic Labs,让这起事件成为 2025 年末最受关注的加密市场安全破口。

官方称已修复,但仍有人担心

用户爆料后不到一小时,Polymarket 发布公告:

我们发现一个与第三方服务供应商相关的漏洞,目前已完成修复。受影响的用户仅占极少数,我们将主动联系这些用户。

公告未揭露损失金额与受害人数,却引起了更大的恐慌。依照 Polymarket 2025 年的平台单月成交额,每月都是数十亿美元估算,即便「极少数」也可能是高额损失。

不同于常见钓鱼攻击,事发当下没有可疑连结流传,许多受害者甚至启用电子邮件 2FA。防线被绕过的关键,不在用户端,而在后台的第三方认证。

Magic Labs 登入机制成为破口

Polymarket 为降低门槛,引入 Magic Labs 的「Email 一键生成非托管钱包」。用户无需保管助记词,寄送验证码即可操作以太坊资产。而攻击者直接利用 Magic Labs 认证层的系统漏洞取得钱包控制权,2FA 等同无效。

目前链上流向显示,骇客地址短时间内拆分资产并透过多层混币,增加追查难度。官方虽称「已经修复」,但尚未回应社群要求的完整事后报告。

与此同时,安全公司 SlowMist 警告 GitHub 出现恶意 Polymarket 跟单机器人,专门针对自建交易脚本的高阶玩家。该程式会读取本地配置档并偷偷传出私钥,虽与 Magic Labs 漏洞无直接关联,却在同一天爆发。

标签:
分享:
FB X YT IG
wbfim@Claire

wbfim@Claire

区块链与加密资产编辑,专注于政策领域内容分析与洞察

评论 (10)

75天前
기사는 합리성을 분석하고 의견을 뒷받침합니다.
엘레나 75天前
분산화는 종종 효율성을 희생하면서 발생하는데, 이 기사에서는 이를 과소평가합니다.
앤디 75天前
동의합니다. 블록체인 애플리케이션은 순환 고리를 돌파해야 합니다.
레녹스 75天前
기사 내용이 탄탄하네요. 공유해 주셔서 감사합니다.
애비게일 76天前
더 많은 업계 동향 통찰력을 기대합니다.
애비게일 77天前
이는 전통적인 기업이 블록체인을 어떻게 수용할 수 있는지에 대한 아이디어를 제공합니다.
고양이 새끼 80天前
현재 업계의 거품은 줄어들고 가치는 회복되었습니다.
다프네 87天前
체인 개혁에 있어서 더욱 혁신적인 관행을 기대합니다.
미풍 97天前
앞으로는 더욱 혁신적인 프로토콜이 등장할 것입니다.
아리아 103天前
더욱 질 높은 인사이트 콘텐츠를 기대합니다.

添加评论

热门内容