КИБЕРБЕЗОПАСНОСТЬ

Polymarket вернет деньги после кражи средств у пользователей

Polymarket признал кражу средств у части пользователей после взлома подрядчика и пообещал полный возврат. Инцидент бьет по доверию к криптосервисам.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 5 мин | Источник: TechCrunch
🦠

Взлом Polymarket уже обошелся пользователям как минимум в миллионы долларов: по оценке блокчейн-аналитиков, злоумышленники могли вывести около $3 млн, а сама платформа признала кражу средств у части клиентов и пообещала вернуть деньги полностью. Для IT-команд и продуктовых владельцев это еще одно напоминание о неприятной реальности: даже если ваш основной контур кажется защищенным, одного скомпрометированного подрядчика достаточно, чтобы превратить фронтенд в точку входа для хищения денег.

О проблеме сообщает TechCrunch со ссылкой на заявление самой компании в X. Polymarket утверждает, что причиной стал инцидент у стороннего поставщика: через этот компрометированный вендор злоумышленники смогли внедрить вредоносный код на сайт платформы «для некоторых пользователей». Компания заявила, что атаку уже локализовала, связывается с пострадавшими и компенсирует им потери в полном объеме. Сколько именно пользователей затронул взлом Polymarket, когда именно началась компрометация и как долго вредоносный код находился на сайте, в компании не раскрыли.

На момент публикации детали остаются расплывчатыми. Представитель Polymarket Коннор Бранди подтвердил TechCrunch, что в результате инцидента у пользователей действительно украли средства, но не стал отвечать на уточняющие вопросы. Для компании это плохой сигнал сам по себе: если сервис, работающий с криптоактивами, после кражи денег не может быстро и предметно описать масштаб, вектор атаки и затронутые сценарии, рынок обычно делает для себя самый неприятный вывод. Не потому что все обязательно катастрофично, а потому что в подобных историях молчание часто выглядит как попытка выиграть время, пока команда разбирает последствия.

Параллельно с заявлением Polymarket компания PeckShield, которая отслеживает инциденты в блокчейн-инфраструктуре, сообщила о фишинговой кампании против пользователей платформы. По ее оценке, похищено около $3 млн в криптовалюте. Еще один блокчейн-аналитик писал о сходных потерях и утверждал, что жертв было больше 11. Это не официальные цифры Polymarket, а внешняя оценка, и здесь важна аккуратность: сама платформа сумму ущерба не называла. Но даже если итоговые потери окажутся ниже, сама конфигурация атаки выглядит показательно. Речь, судя по доступным признакам, не о взломе кошельков в привычном смысле, а о компрометации пользовательского интерфейса, через который людей можно подвести к вредоносному действию, подмене адресов, несанкционированным подтверждениям транзакций или иной форме обмана на стороне клиента.

Для разработчиков это очень знакомый и очень неприятный класс проблем. Когда атака проходит через сторонний код, подключенный к сайту, страдает не только «периметр» в классическом понимании, а сама цепочка доверия. Пользователь приходит на знакомый домен, видит привычный интерфейс и исходит из того, что действует внутри легитимного продукта. В таком сценарии даже базовая осторожность работает хуже: если атакующий сумел встроиться в нормальный пользовательский поток, распознать подмену на глаз заметно сложнее. Поэтому история с Polymarket болезненна не только для криптоиндустрии. Она касается любого сервиса, который тянет на прод сторонние скрипты, аналитику, виджеты, SDK, A/B-тесты и маркетинговые интеграции без жесткого контроля поставок.

У Polymarket есть и отдельная репутационная проблема: инцидент случился на неделе, когда компания и так уже оказалась в неприятных заголовках. За несколько дней до этого расследование показало, что платформа платила онлайн-креаторам за публикацию вводящих в заблуждение роликов о якобы крупных выигрышах на ставках, которые, как выяснилось, были фейковыми. После этого компания пообещала проверить свой промоконтент. Теперь к вопросам о маркетинговой этике добавился вопрос посерьезнее: можно ли доверять продукту, если компрометация у подрядчика привела к прямой потере пользовательских денег. Для любой платформы, монетизирующей доверие, это особенно токсичная комбинация.

В бизнесовом смысле история выглядит еще интереснее. Polymarket работает в сегменте предсказательных рынков, где пользователи делают ставки на исход событий и получают выплаты в криптовалюте. Такой продукт держится не только на ликвидности и интерфейсе, но и на ощущении контроля: деньги должны быть доступны, действия прозрачны, а любые спорные случаи решаться быстро. Обещание полного возврата здесь, конечно, правильный ход, но оно не закрывает главную проблему. Возмещение убытков после инцидента полезно для PR и поддержки, но оно не отменяет того факта, что система позволила злоумышленникам довести атаку до реального вывода средств. Для CISO, CTO и продуктовых руководителей это граница между «был инцидент» и «был провал в модели доверия».

Из этой истории можно вынести несколько совсем не теоретических уроков. Первый: фронтенд в финансовых и криптосервисах давно стал частью критической инфраструктуры, а не просто витриной над бэкендом. Второй: риск третьих сторон нужно считать не формально, а как полноценный канал компрометации, включая мониторинг зависимостей, контроль изменений, ограничения на выполнение внешнего кода и быстрый механизм отключения подрядчика из продовой цепочки. Третий: реакция на инцидент теперь оценивают почти так же строго, как и сам инцидент. Если компания быстро называет факты, контуры ущерба и шаги по защите клиентов, ей дают шанс. Если вместо этого рынок получает короткое признание без деталей, вакуум заполняют аналитики, слухи и пострадавшие пользователи в соцсетях.

Взлом Polymarket в этом смысле важен не только как очередная новость про крипту и хакеров. Он показывает, насколько дорогими становятся слабые места в цепочке поставок цифрового продукта, особенно когда сервис хранит или маршрутизирует реальные деньги. И следующий большой вопрос здесь уже не про конкретного подрядчика, а про зрелость всей индустрии: готовы ли платформы, которые строят бизнес на криптовалютных расчетах, относиться к веб-интерфейсу, подрядчикам и клиентскому коду с тем же уровнем паранойи, с каким они обычно относятся к блокчейну и смарт-контрактам.

Поделиться: Telegram X LinkedIn