Según Polymarket e investigadores en cadena de Bubblemaps, un proveedor externo comprometido permitió que atacantes inyectaran código malicioso en el front-end de Polymarket el jueves (25 de junio), drenando aproximadamente 3 millones de dólares en fondos de usuarios. Los atacantes accedieron a las billeteras de los usuarios a través de un script malicioso servido por el proveedor vulnerado y drenaron pUSD, la stablecoin respaldada por USDC de la plataforma.
Los fondos robados fueron luego puenteados desde Polygon a Ethereum y convertidos en aproximadamente 1.893 ETH, con menos de 15 cuentas de usuarios afectadas. Polymarket confirmó que ha contenido la brecha, eliminó la dependencia afectada y se comprometió a reembolsar por completo a los clientes perjudicados. La empresa se negó a nombrar al proveedor comprometido.