
La plateforme de prédiction Polymarket a promis d'indemniser entièrement les utilisateurs pour les pertes subies après l'attaque par l'intermédiaire d'un sous-traitant tiers. Selon les analystes de la chaîne, les attaquants ont volé environ 3 millions de dollars.
Ce matin, nous avons découvert qu'un fournisseur tiers avait été compromis, injectant un script malveillant dans notre interface pour certains utilisateurs. Nous l'avons contenu et supprimé la dépendance affectée. Nous contactons les utilisateurs concernés et les remboursons intégralement.
– Commerçants de Polymarket (@PolymarketTrade) 25 juin 2026
« […] Nous avons découvert qu'un sous-traitant tiers avait été compromis, permettant à un script malveillant d'être injecté dans le frontend pour certains utilisateurs. Nous avons isolé le problème et supprimé la dépendance concernée. Nous contactons les utilisateurs concernés et les indemnisons intégralement pour leurs pertes », ont déclaré les représentants de la plateforme.
Le porte-parole de Polymarket, Connor Brandi, a confirmé à TechCrunch que l'incident avait entraîné le vol des fonds des utilisateurs, mais n'a pas répondu aux questions supplémentaires.
Que sait-on de l'attaque
Selon PeckShield, les dégâts causés par l'attaque se sont élevés à environ 3 millions de dollars.
#PeckShieldAlert Specter a signalé qu'une campagne de #phishing semble cibler les utilisateurs de #Polymarket, avec une valeur d'environ 3 millions de dollars de PUSD drainés.
L'attaquant a relié les fonds volés de #Polygon à #Ethereum et les a échangés contre environ 1 893 $ETH. pic.twitter.com/Li4nZY1me4
– PeckShieldAlert (@PeckShieldAlert) 25 juin 2026
Un analyste sous le pseudonyme de Spectre a estimé les pertes à environ 2,94 millions de dollars et a signalé plus de 11 portefeuilles concernés.
Il semble qu'il puisse y avoir une attaque de phishing ciblant les utilisateurs de Polymarket, avec des pertes estimées jusqu'à présent à 2,94 millions de dollars.
L'attaquant a drainé les fonds de plus de 11 portefeuilles de victimes contenant du PUSD, a échangé les actifs volés contre de l'ETH et a consolidé le produit à l'adresse suivante :… pic.twitter.com/6WfS0JhdDG
– Spectre (@SpecterAnalyst) 25 juin 2026
Selon Bubblemaps, l'attaque a touché moins de 15 comptes. La société a également publié certaines adresses des utilisateurs concernés et a noté que les dommages potentiels étaient largement limités.
Certains comptes Polymarket concernés :
0x349606c1b77F3Ba668879CbC9347f15a44cF8fc4
0xFB84a9d631A3a19204B82c78dFeb90b220255fB5
0x4aeC70021891EA712AAf3e2dD76c30f6b09A4ce9
0x987B441a20Dd4AA4bA6d53069E852E7f820adF43
0x2d7BE5170a8026c18709EAEa1027c7f12E8Ce2Ce…– Bubblemaps (@bubblemaps) 25 juin 2026
Selon Decrypt, les attaquants retiraient des pUSD des portefeuilles des utilisateurs. Selon la documentation de la plateforme, le jeton Polymarket sur le réseau Polygon est soutenu par l'USDC dans un rapport de 1:1, et la garantie est sécurisée en chaîne via un contrat intelligent.
Après le retrait, les actifs ont été échangés contre de l’ETH et collectés sur une seule adresse Ethereum. Au moment de la rédaction de cet article, les fonds étaient toujours là. Selon les données disponibles, l'attaque a affecté l'interface utilisateur, et non les contrats intelligents Polymarket. L’entreprise n’a pas révélé quel entrepreneur avait été piraté ni combien de temps le code était resté sur le site.
Troisième épisode similaire en six mois
Il s'agit du deuxième incident de sécurité survenu à Polymarket au cours des derniers mois. En mai, la plateforme a connu une compromission de la clé privée d'un portefeuille utilisé pour les opérations de financement interne. Selon Bubblemaps, les dégâts s'élevaient alors à environ 700 000 dollars, mais les fonds des utilisateurs et la résolution du marché n'ont pas été affectés, selon la plateforme.
Dans un contexte plus large, il s'agit du troisième épisode similaire en six mois. En décembre 2025, Polymarket a signalé que plusieurs comptes d'utilisateurs avaient été piratés en raison d'une vulnérabilité chez un fournisseur tiers. Ensuite, la plateforme n'a pas divulgué le nombre exact de victimes, le montant des dégâts et le nom du prestataire.
Rappelons qu'en mai Ekubo, TrustedVolumes, THORChain, Verus, Echo et Map Protocol ont fait l'objet d'attaques de hackers.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE