Theo Polymarket và các nhà điều tra on-chain tại Bubblemaps, một nhà cung cấp bên thứ ba bị xâm phạm đã cho phép kẻ tấn công tiêm mã độc vào giao diện người dùng của Polymarket vào Thứ Năm (ngày 25 tháng 6), rút khoảng 3 triệu USD tiền của người dùng. Những kẻ tấn công đã truy cập ví của người dùng thông qua một tập lệnh độc hại được phục vụ bởi nhà cung cấp bị vi phạm và rút pUSD, stablecoin được hỗ trợ bởi USDC của nền tảng.
Số tiền bị đánh cắp sau đó được cầu nối từ Polygon sang Ethereum và chuyển đổi thành khoảng 1.893 ETH, với ít hơn 15 tài khoản người dùng bị ảnh hưởng. Polymarket xác nhận đã ngăn chặn vụ vi phạm, loại bỏ dependency bị ảnh hưởng và cam kết hoàn trả đầy đủ cho khách hàng bị ảnh hưởng. Công ty từ chối tiết lộ tên nhà cung cấp bị xâm phạm.