CEVIU Logo
Voltar

Polymarket sofre ataque em seu frontend e usuários perdem 3 milhões de dólares

Aprofundamento CEVIU

Aprofundamento

A Polymarket, plataforma de mercados de previsão, foi alvo de um ataque de phishing sofisticado, explorando uma vulnerabilidade em sua cadeia de suprimentos. Um fornecedor terceirizado comprometido permitiu a injeção de código malicioso diretamente no frontend do site. Essa tática, conhecida como ataque de supply chain, contorna a segurança direta da plataforma, visando os usuários no momento da interação com a interface web. O ataque resultou no roubo de aproximadamente US$ 3 milhões em PUSD, a stablecoin nativa da Polymarket, de pelo menos 11 carteiras distintas. Os fundos foram rapidamente movidos da rede Polygon para Ethereum e convertidos em ETH, totalizando cerca de 1.893 ETH, uma estratégia comum para dificultar o rastreamento e a recuperação dos ativos roubados.

A rápida resposta da Polymarket em conter o incidente, remover a dependência afetada e se comprometer com o reembolso integral dos usuários demonstra um esforço para mitigar os danos reputacionais e financeiros. No entanto, a falta de divulgação sobre o fornecedor terceirizado e a ausência de um postmortem técnico detalhado deixam questões em aberto sobre as medidas futuras para prevenir ataques similares. A segurança da cadeia de suprimentos continua sendo um ponto crítico para empresas que dependem de múltiplos fornecedores de software e serviços.

O que mudou

Este incidente representa uma nova falha de segurança para a Polymarket em um curto espaço de tempo. Em maio de 2026, a plataforma já havia sofrido um ataque que resultou na perda de cerca de US$ 700.000, atribuído a um comprometimento de chave privada de uma carteira usada por funcionários. Diferentemente do ataque anterior, que não afetou a infraestrutura central, este último explorou uma vulnerabilidade em um fornecedor terceirizado, injetando código malicioso no frontend. O valor roubado (US$ 3 milhões) é significativamente maior do que no incidente anterior (US$ 700.000), e o método de ataque reflete uma sofisticação crescente nas táticas de exploração de supply chain.

Por que isso importa

O ataque à Polymarket expõe a fragilidade inerente à dependência de fornecedores terceirizados em infraestruturas digitais. Mesmo com medidas de segurança robustas em sua própria plataforma, uma única falha em um parceiro pode comprometer a segurança e os fundos dos usuários. Para empresas que operam com criptoativos, a gestão de riscos na cadeia de suprimentos deve ser tão rigorosa quanto a segurança interna. A promessa de reembolso integral pela Polymarket, embora essencial para a confiança do usuário, destaca a responsabilidade que as plataformas têm em garantir a proteção dos ativos confiados a elas.

Linha do tempo

  1. Polymarket sofre ataque de US$ 700 mil por comprometimento de chave privada.

  2. Ataque de phishing via fornecedor terceirizado rouba US$ 3 milhões da Polymarket.

Perguntas frequentes

Qual foi a causa exata do ataque à Polymarket?

Um fornecedor terceirizado da Polymarket foi comprometido, o que permitiu a injeção de um script malicioso no frontend do site. Este script atuou como um ataque de phishing, drenando fundos de usuários que interagiram com a interface afetada.

Quanto dinheiro foi roubado e de quantas carteiras?

Estima-se que cerca de US$ 3 milhões em PUSD foram roubados de pelo menos 11 carteiras. Os fundos foram posteriormente convertidos em Ether (ETH) e enviados para um único endereço.

A Polymarket irá reembolsar os usuários afetados?

Sim, a Polymarket declarou que entrará em contato com todos os usuários afetados e realizará o reembolso integral das perdas sofridas.

A infraestrutura principal da Polymarket foi comprometida?

Não, o ataque ocorreu através de um fornecedor terceirizado que afetou o frontend. A estrutura de smart contracts da Polymarket não foi explorada diretamente.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
26 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser