L'attaque de phishing de Polymarket vole 2,94 millions de dollars

L'attaque de phishing de Polymarket vole 2,94 millions de dollars

Un matin de fin juin, les usagers de Polymarché ont été confrontés à une découverte désagréable : un fournisseur tiers compromis avait injecté un code malveillant dans l'interface de la plateforme, transformant chaque interaction avec l'interface en une opportunité pour les criminels de vider les portefeuilles connectés. LE'Attaque de phishing sur Polymarket il a soustrait environ 2,94 millions de dollars provenant d'au moins onze portefeuilles d'utilisateurs, et intervient à un moment où la sécurité dans le monde DeFi est sous pression comme jamais auparavant.

Points clés

  • Un fournisseur tiers compromis a injecté un script malveillant dans l'interface de Polymarket, permettant ainsi une attaque de phishing qui a coûté environ 2,94 millions de dollars à partir d'au moins 11 portefeuilles.
  • Polymarket a supprimé la dépendance malveillante, a contenu l'incident et s'est engagé à rembourser intégralement tous les utilisateurs concernés.
  • Selon DefiLlama, il s’agit de la 89e faille de sécurité cryptographique au deuxième trimestre 2026, le total trimestriel le plus élevé en nombre d’incidents jamais enregistré.
  • Sur le seul mois de juin 2026, DefiLlama a enregistré des pertes de 74,9 millions de dollars dans 29 exploits distincts.
  • Environ un mois plus tôt, Polymarket avait déjà subi un autre incident impliquant une clé privée vieille de six ans, entraînant des dommages d'environ 600 000 $.

Détails sur l'attaque de phishing sur le frontend de Polymarket

La nature de cette attaque distingue cet épisode de la plupart des vols de l'industrie. Il ne s’agissait pas d’un exploit de contrat intelligent, ni d’une vulnérabilité dans le protocole sous-jacent. L'analyste blockchain Spectre a identifié l'incident comme une campagne de phishing classique, rendue possible par un vecteur insidieux : la chaîne d'approvisionnement des logiciels.

Injection de code malveillant via un fournisseur tiers

Les attaquants ont d'abord compromis un fournisseur de services tiers utilisé par Polymarket, obtenant ainsi la possibilité d'injecter un script malveillant directement dans l'interface frontale de la plateforme. Quiconque a ouvert le site et interagi avec l'interface pendant la fenêtre de vulnérabilité a, sans le savoir, exposé son portefeuille au code hostile.

Ce type d'attaque, connu sous le nom de attaques de la chaîne d'approvisionnement — est particulièrement difficile à détecter en temps réel, car le code malveillant se cache dans des dépendances apparemment légitimes. Pour l’utilisateur final, tout semble normal jusqu’à ce que les fonds disparaissent.

Impact de l'attaque et portefeuilles compromis

Spectre a estimé que le script avait réussi au moins 11 portefeuillesdrainer les soldes dans PUSD. Les fonds détournés ont été rapidement convertis en ETH et regroupés en une seule adresse, une manœuvre typique pour obscurcir la trace des fonds et rendre le recouvrement plus difficile.

Le total des dégâts était d'environ 2,94 millions de dollarsun chiffre significatif qui montre à quel point même les plateformes DeFi consolidées restent exposées aux vulnérabilités des composants logiciels tiers.

Réponse de la plateforme et remboursement aux utilisateurs

Polymarket a réagi rapidement et de manière transparente. La plateforme a publié une communication directe aux utilisateurs sur X, confirmant le problème et annonçant les mesures adoptées.

Confinement de l'incident et suppression de la dépendance malveillante

Dès que le problème a été détecté, l'équipe a supprimé la dépendance compromise et a contenu l'incident. L'interface a été sécurisée et la chaîne de contagion a été interrompue. La communication publique est arrivée à point nommé : Polymarket a déclaré avoir découvert le problème le matin du 25 juin 2026 et avoir pris des mesures immédiates pour isoler le code hostile.

Engagement à rembourser intégralement les utilisateurs concernés

La décision de rembourser intégralement tous les utilisateurs concernés est le signal le plus important en termes de gestion de crise. Polymarket a confirmé qu'il contactait directement les utilisateurs concernés pour traiter les remboursements.

D’un point de vue stratégique, ce choix n’est pas seulement une action nécessaire : dans un secteur où la confiance est l’atout le plus volatil, une réponse rapide et globale peut faire la différence entre une crise isolée et une atteinte durable à la réputation. Josh Stevensvice-président de l'ingénierie chez Polymarket, avait déjà rassuré les utilisateurs lors d'un précédent incident, soulignant à quel point les fonds des utilisateurs et les contrats intelligents restaient en sécurité.

Contextualiser la faille de sécurité des cryptomonnaies

L’épisode Polymarket n’est pas un cas isolé. Il faut le lire dans le cadre d’une tendance inquiétante qui caractérise 2026 pour l’ensemble de l’écosystème crypto.

DefiLlama rapporte des records au deuxième trimestre 2026

Selon les données de DéfiLlamal'attaque contre Polymarket représente la 89ème faille de sécurité au deuxième trimestre 2026, un nombre sans précédent dans l'histoire de la plateforme de surveillance. Il ne s’agit pas seulement du trimestre le plus coûteux : c’est la période où le nombre absolu d’incidents est le plus élevé jamais enregistré, ce qui suggère une prolifération qualitative et quantitative des attaques, et non seulement une augmentation de la valeur volée.

Ce record reflète une réalité structurelle : à mesure que DeFi augmente en termes d’adoption et de valeur sous gestion, il devient une cible de plus en plus attrayante pour les acteurs malveillants disposant de ressources et de sophistication croissantes.

Aperçu des exploits et des fuites de juin 2026

Rien qu'en juin 2026, DefiLlama a signalé 74,9 millions de dollars de pertes réparties sur 29 exploits distincts. Ce chiffre dépasse 60,5 millions de dollars en mai, bien qu'il reste loin du sommet d'avril, qui avait atteint 644 millions de dollars.

Les faits marquants du mois incluent l'exploit de 36 millions de dollars contre Humanity Protocol, une perte de 4,7 millions de dollars sur le pont Secret Network, deux exploits distincts d'une valeur de 2,1 millions de dollars chacun sur Aztec et une attaque sur le pont Taiko de 1,7 million de dollars.

Une donnée particulièrement pertinente concerne le type de vulnérabilité : DefiLlama a rapporté que les compromissions de clés privées représentaient 43% des pertes au cours des 30 derniers jours. Les faux exploits de preuve représentaient 10 %, tandis que les pots de miel MEV inversés représentaient 8 %.

Incident de sécurité précédent sur Polymarket

Celle de fin juin n'est pas la première sonnette d'alarme pour Polymarket. Environ un mois plus tôt, la plateforme avait déjà connu un épisode de sécurité distinct, avec des dynamiques et des impacts différents.

Compromission d'une clé privée vieille de six ans entraînant une perte de 600 000 $

Dans ce cas, les attaquants ont exploité une clé privée vieille de six ans utilisée pour les opérations de recharge interne. Grâce à cet accès, ils ont volé environ 600 000 $. Les chercheurs en sécurité ZachXBT, PeckShield et Bubblemaps ont été les premiers à repérer une activité suspecte liée au contrat UMA CTF Adapter de Polymarket sur Polygon. Bubblemaps avait signalé des retraits de 5 000 POL toutes les 30 secondes avant d'estimer le total volé.

Des précisions sur les causes de l'accident et la sécurité de la plateforme

Le contributeur du protocole, Shantikiran Chanal, a précisé que l'incident était dû à un portefeuille opérationnel compromis, et non à une vulnérabilité dans les contrats ou l'infrastructure de base de la plateforme. Stevens a confirmé que toutes les autorisations liées à la clé compromise avaient été révoquées et que les fonds des utilisateurs et les contrats intelligents restaient intacts.

Deux incidents en un mois, bien que distincts par leur nature et leur vecteur d’attaque, soulèvent inévitablement des questions sur la gestion globale de la sécurité opérationnelle. Le fait que les deux proviennent de composants périphériques – un fournisseur tiers dans le cas du phishing, une clé obsolète dans le premier cas – suggère que le périmètre le plus vulnérable n’est pas le protocole, mais tout ce qui orbite autour de lui.

Pour le secteur DeFi dans son ensemble, la leçon est claire : la sécurité en chaîne ne suffit plus. Chaque dépendance externe, chaque clé oubliée, chaque intégration avec des fournisseurs tiers représente un point d'entrée potentiel. Et avec 89 brèches en un seul trimestre, le rythme auquel ces points sont découverts et exploités ne montre aucun signe de ralentissement.

FAQ

Comment l’attaque de phishing de Polymarket s’est-elle produite ?

Les attaquants ont compromis un fournisseur tiers utilisé par Polymarket pour son interface en injectant un script malveillant dans l'interface de la plateforme. Les utilisateurs qui ont interagi avec le site pendant la fenêtre de vulnérabilité ont exposé leurs portefeuilles au code hostile, permettant aux criminels de voler les fonds.

Quelle quantité a été volée et combien d’utilisateurs ont été concernés ?

L'attaque a drainé environ 2,94 millions de dollars d'au moins 11 portefeuilles d'utilisateurs. Les fonds PUSD ont été convertis en ETH et consolidés en une seule adresse.

Comment Polymarket a-t-il réagi à l’attaque de phishing ?

Polymarket a rapidement supprimé la dépendance malveillante, contenu l'incident et s'est engagé à rembourser intégralement tous les utilisateurs concernés en les contactant directement.

Quel est le contexte plus large de cette attaque en matière de sécurité cryptographique ?

L’attaque représente la 89e faille de sécurité crypto enregistrée par DefiLlama au deuxième trimestre 2026, le record absolu du nombre d’incidents au cours d’un trimestre. Rien qu'en juin 2026, les pertes totales dues aux exploits dans le secteur ont atteint 74,9 millions de dollars au cours de 29 incidents distincts.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !