2026年5月22日,Polymarket出事了,平台在Polygon上的UMA CTF Adapter合约里超过52万美元的抵押品被卷走。
链上调查员ZachXBT在社区警报中标记了这一事件,并指出一个被黑的部署者地址可能是攻击的突破口。资金在UTC时间09:00左右的短时间内被迅速转走。
到发稿时,Polymarket或UMA还没发官方通知。
Polymarket 资金被抽走,到底是怎么回事?
这次黑客攻击的目标是 Polymarket 的 UMA CTF 适配器管理员合约,地址是 0x91430C…E5c5。这是个可升级的代理合约,管着那个持有市场抵押品的主适配器。区块链记录显示,大约在 UTC 时间 09:00:30,这个管理员合约上就开始出现异常记录了。这应该让人警觉,可能是代理模式被利用了。
紧接着,就出现了 Polygon 原生币 POL 的转账记录。UTC 时间 09:00:49,这个适配器管理员从某个 Polymarket 地址收到了 5,000 个 POL。五秒后,它就把将近 9,994 个 POL 转到了黑客控制的账户里。到了 09:01:19,这个套路又来了,又有 5,000 个 POL 进来,接着在 09:01:26,又有将近 5,000 个 POL 转到了同一个黑客地址。
这一套两步操作下来,不到一分钟就把超过1万个POL从适配器里转走了。ZachXBT列出的被掏空的地址,0x871D7c0f和0xf61e39C7,之前把抵押品存进了适配器,结果被攻击者通过管理员合约给提走了。主要攻击者地址接收了POL转账,并在不久后开始把资金聚拢起来。
问题出在密钥被黑,不是智能合约的锅
这么一看,对管理员合约的初始化调用链暴露了密钥被盗和初始化漏洞的风险,而不是UMA乐观预言机逻辑本身有啥毛病。该合约基于UMA预言机,但被攻破的点在权限控制这块,黑客居然能调用只有管理员才能操作的功能。
可以推断,部署过程要么是借助了被攻击者攻破的密钥,要么是存在未初始化的合约代理可被利用。在获得管理员权限后,黑客无需借助任何定制漏洞即可提取全部抵押品余额。
Polymarket 黑客事件与 2026 年初报道的类似事件如出一辙。例如,Step Finance 黑客事件 造成约 2730 万美元的损失,原因是 2026 年初管理密钥和多重签名机制被攻破。
一个类似的案例是Drift Protocol 黑客攻击,损失约2.85亿美元;该事件发生于2026年4月,起因是通过社会工程手段骗到的管理员密钥,让一堆没价值的抵押品被加进了白名单。这些智能合约本身没啥软件漏洞。
攻击者钱包活动与追踪
地址 0x8F98075d 得重点盯防,因为它收了两笔 POL 抵押品转账,而且最有可能成为赃款进出 Polygon 网络的通道。
同样,初始化调用中涉及的中间地址 0x65070BE9 可以认为受攻击者控制,并应予以类似监控。
根据以往经验,下一步有可能涉及跨链桥和混币操作。以 Drift 为例,被盗资金部分通过 Circle 的跨链协议桥接至以太坊,随后才进行洗钱。截至报道时,还没听说可疑地址有大额转出操作。
热门跟贴