Взлом Polymarket привёл к потере почти $3 млн со счетов пользователей. По данным источника, злоумышленники похитили около $2,94 млн.
Инцидент обнаружили 25 июня. Проблема была связана не со смарт-контрактами, а с фронтендом платформы.
Атака началась после компрометации стороннего поставщика услуг. Это позволило внедрить вредоносный скрипт на главный сайт Polymarket.
Такой сценарий особенно опасен. Пользователь заходит на привычный сайт и думает, что работает с официальной платформой.
Но вредоносный код может подменять действия в интерфейсе. В результате человек сам подтверждает операцию, не понимая, что средства уходят злоумышленникам.
Блокчейн-аналитик Specter сообщил, что вредоносный код использовался для фишинговой атаки.
По его данным, были опустошены минимум 11 кошельков пользователей Polymarket.
Общая сумма ущерба составила около $2,94 млн. Для prediction market-платформы это заметный инцидент.
Polymarket сообщил, что атака локализована. Команда также пообещала полностью компенсировать потери пострадавшим пользователям.
Многие инвесторы привыкли думать, что главный риск DeFi — это ошибка в смарт-контракте.
Но в этом случае проблема возникла на уровне сайта. Это другой тип угрозы.
Если фронтенд скомпрометирован, даже надёжный контракт может стать опасным для пользователя.
Человек видит знакомый интерфейс. Но в момент подтверждения транзакции кошелёк может подписывать не то действие, которое ожидал пользователь.
Инцидент показывает риск цепочки поставок кода. Платформы часто используют внешние библиотеки, сервисы аналитики, облачные инструменты и другие зависимости.
Если один из таких поставщиков скомпрометирован, угроза может попасть на основной сайт.
Для пользователя это почти незаметно. Он не обязан знать, какие внешние сервисы подключены к платформе.
Но для команды проекта такие зависимости становятся зоной повышенного контроля.
По данным DefiLlama, атака стала 89-м зафиксированным инцидентом в криптоиндустрии за второй квартал 2026 года.
Этот квартал уже называют самым результативным по числу атак за всю историю отрасли.
В июне ущерб от взломов достиг $74,9 млн. Было зафиксировано 29 случаев.
Для сравнения, в мае ущерб составил $60,5 млн. В апреле показатель был намного выше — $644 млн.
Среди крупных июньских инцидентов источники выделяют взлом Humanity Protocol на $36 млн.
Также упоминалась атака на бридж Secret Network через баг бесконечной эмиссии. Ущерб оценивался в $4,7 млн.
Кроме того, были две отдельные атаки на Aztec примерно по $2,1 млн каждая.
Ещё один заметный случай — взлом Taiko Bridge на $1,7 млн.
За последние 30 дней главным источником потерь стали компрометации приватных ключей. На них пришлось 43% ущерба.
Фейковые подтверждения оплаты в P2P-протоколах дали 10% потерь.
Схемы против MEV-ботов принесли около 8%. В таких атаках злоумышленники создают видимость выгодной торговой возможности.
Инцидент Polymarket добавляет ещё один важный риск — атаки через фронтенд и сторонние зависимости.
Месяцем ранее Polymarket пережил другой инцидент на $600 000.
Тогда проблему связали с приватным ключом, который использовался для внутренних операций пополнения.
Вице-президент по инженерии Polymarket Джош Стивенс заявил, что контракты платформы и средства пользователей не подвергались риску.
Также он сообщил, что все права доступа, связанные с этим ключом, были отозваны.
Несмотря на инциденты, общая заблокированная стоимость на Polymarket превышает $450 млн.
По данным DefiLlama, это на 301% больше, чем годом ранее, когда показатель составлял около $112 млн.
Рост TVL показывает высокий интерес к рынкам прогнозов.
Но вместе с ростом ликвидности растёт и интерес злоумышленников. Чем больше денег в протоколе, тем привлекательнее он для атак.
Polymarket относится к рынкам прогнозов. Пользователи делают ставки на исходы событий, включая политику, спорт, экономику и крипторынок.
Такие платформы быстро набирают популярность. Но они остаются частью криптоинфраструктуры со всеми её техническими рисками.
Даже если сама логика рынка работает корректно, пользователь зависит от сайта, кошелька, подписи транзакции и внешних сервисов.
Поэтому безопасность prediction markets — это не только честный расчёт исхода. Это ещё и защита интерфейса.
Перед подтверждением любой транзакции нужно внимательно читать окно кошелька.
Важно смотреть не только на сайт, но и на то, какие разрешения запрашивает приложение.
Если кошелёк просит необычную подпись или неясное разрешение, лучше остановиться.
Также полезно использовать отдельный кошелёк для работы с DeFi и prediction markets. На нём не стоит держать крупные суммы.
Для криптоплатформ главный вывод — нужно контролировать не только смарт-контракты.
Фронтенд, зависимости, сторонние скрипты и доступы поставщиков также должны проходить аудит.
Особенно это важно для проектов с большим TVL и активной пользовательской базой.
Если атака проходит через главный сайт, репутационный ущерб может быть не меньше финансового.
Новость важна, потому что взлом Polymarket показывает: риск в крипте может приходить не только из смарт-контрактов, но и через официальный сайт платформы. Для рынка это негативный сигнал в части безопасности, но не прямой удар по BTC или ETH. Это касается DeFi, prediction markets, криптокошельков, P2P-платежей, фронтендов и безопасности пользователей. Дальше инвестору стоит смотреть на компенсации Polymarket, аудит фронтенда, контроль сторонних поставщиков и собственные разрешения в кошельке. Expert Finance: если даже официальный сайт может стать ловушкой, то в крипте лучше проверять не только дверь, но и коврик у входа.
Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.