El estado de las cosas
Polymarket confirmó el ataque en una publicación en X. La empresa dijo que el incidente está contenido y que reembolsará a los afectados en su totalidad. Los datos clave hasta ahora:
- El código malicioso se inyectó a través de una dependencia de un proveedor externo comprometido.
- La firma de monitoreo PeckShield reportó un robo de ~3 millones de dólares en cripto.
- Un analista de blockchain identificó al menos 11 víctimas cuyos fondos en PUSD (la stablecoin de Polymarket) fueron drenados y convertidos a Ethereum para lavarlos.
- Polymarket eliminó la dependencia afectada, pero no reveló qué proveedor ni qué paquete de software se usó.
Lo que no se dice
La compañía no ha informado cuántos usuarios resultaron afectados ni el monto exacto robado. Tampoco ha identificado al proveedor vulnerado. Cuando TechCrunch contactó a Polymarket, su vocero confirmó el robo pero declinó dar más detalles.
En X, el jefe de experiencia de Polymarket, William LeGate, aseguró que "no hay pérdidas para los usuarios" porque la empresa está reembolsando. Sin embargo, los monitoreos independientes muestran que los atacantes sí retiraron los fondos.
La reacción inmediata
Miembros de la comunidad criticaron a Polymarket en redes sociales. Algunos señalaron que la empresa había "provocado a hackers" en el pasado. Una víctima especuló que el ataque podría haber usado servidores VPS de Xorek Cloud. LeGate respondió a varias cuentas insistiendo en que el problema está resuelto y los reembolsos en marcha.
El hackeo ocurre días después de que una investigación revelara que Polymarket pagó a creadores de contenido por videos falsos que mostraban apuestas ganadoras inexistentes. La empresa prometió auditar su contenido promocional.