Klanten van Polymarket hebben naar schatting 3 miljoen dollar verloren door een supply-chain aanval waarbij hackers een kwaadaardig script injecteerden in de frontend van het platform. Dit gebeurde na een beveiligingsinbreuk bij een derde partij waarvan Polymarket afhankelijk is. Het bedrijf heeft aangekondigd dat het de getroffen klanten volledig zal vergoeden.

Polymarket is een van de grootste cryptocurrency-gebaseerde voorspellingsmarkten ter wereld, waar gebruikers contracten kunnen verhandelen die de collectieve marktverwachting van uitkomsten van uiteenlopende gebeurtenissen weerspiegelen. De platformwaarde wordt geschat op 9 miljard dollar en het verwerkt handelsvolumes in de miljarden. Tijdens de aanval werden gebruikers op de officiële website misleid om frauduleuze transacties goed te keuren nadat kwaadaardige JavaScript-code via een frontend leverancier was geïnjecteerd. De backend en eigen servers van Polymarket bleven buiten schot.

Hoewel het bedrijf weinig details verstrekte, schatten onafhankelijke blockchain intelligence bedrijven de verliezen op ongeveer 3 miljoen dollar, afkomstig van minder dan 15 accounts. Volgens blockchain beveiligingsbedrijf PeckShield betrof het een phishingcampagne waarbij gebruikers ongeveer 3 miljoen dollar aan ParyonUSD verloren, die later werden omgezet in circa 1.893 Ether. De aanvaller heeft de gestolen fondsen via het Polygon-netwerk naar Ethereum overgezet en daar gewisseld.

Visuele analyse door Bubblemaps bevestigt dat minder dan 15 accounts zijn getroffen. Polymarket publiceerde een lijst van enkele getroffen accounts en de wallets waarin de gestolen fondsen zich bevinden. Tot op heden heeft Polymarket geen verdere toelichting gegeven op het incident. Voor organisaties die hun detectiecapaciteit willen verbeteren, is het belangrijk om elke laag te testen voordat aanvallers dat doen, zoals wordt beschreven in de whitepaper van Picus, om te voorkomen dat bedreigingen onopgemerkt blijven.