Polymarket sufre un ataque a la cadena de suministro con pérdidas de 3 millones de dólares
Polymarket, uno de los mayores mercados de predicción basados en criptomonedas, anunció que reembolsará completamente a los clientes que perdieron aproximadamente 3 millones de dólares después de que un ataque a la cadena de suministro comprometiera el frontend de su plataforma. El incidente, ocurrido el 26 de junio de 2026, fue el resultado de la inyección de un script malicioso a través de un proveedor de terceros, según explicó la compañía en un breve comunicado.
Polymarket, valorado actualmente en 9.000 millones de dólares, permite a los usuarios comerciar contratos cuyos precios reflejan la estimación colectiva del mercado sobre el resultado de eventos como deportes, indicadores económicos, patrones climáticos, premios, resultados políticos e incluso conflictos militares. Fundado en 2020, maneja miles de millones en volumen de operaciones y es una fuente influyente de información sobre expectativas del mercado.
Durante el ataque, los usuarios desprevenidos fueron engañados para que aprobaran transacciones fraudulentas en el sitio web oficial de Polymarket después de que se inyectara JavaScript malicioso a través del frontend del proveedor. La empresa aclaró que sus servidores propios y la infraestructura backend no se vieron afectados.
Aunque Polymarket no compartió muchos detalles, firmas independientes de inteligencia blockchain estiman las pérdidas en unos 3 millones de dólares, robados de un pequeño número de cuentas. Según la firma de seguridad blockchain PeckShield, el incidente fue una campaña de phishing que robó aproximadamente 3 millones de dólares en ParyonUSD de los usuarios. Los fondos robados fueron luego intercambiados por 1.893 Ether. 'El atacante puenteó los fondos robados de Polygon a Ethereum y los intercambió por ~1.893 ETH', indicó PeckShield.
Según la empresa de análisis visual Bubblemaps, el incidente afectó a menos de 15 cuentas. La compañía publicó una lista de algunas de las cuentas afectadas, así como las billeteras que contienen los fondos robados. BleepingComputer contactó a Polymarket para solicitar más detalles, pero no recibió respuesta al momento de la publicación.
Protección contra ataques a la cadena de suministro
Este incidente subraya la importancia de probar cada capa de seguridad antes de que los atacantes lo hagan. Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%; el resto se mueve sin ser detectado. El documento técnico de Picus muestra cómo la simulación de brechas y ataques prueba las reglas SIEM y EDR para que las amenazas no pasen desapercibidas.