La plataforma de apuestas de futuros Polymarket ha confirmado que ha experimentado una brecha de seguridad que ha llevado a un cuantioso robo de critpomonedas.
Hemos descubierto que uno de nuestros proveedores había sido comprometido, sufriendo una inyección maliciosa en su código en el frontend de algunos usuarios», ha señalado Polymarket en un tuit.
La firma asegura en su publicación en X haber contenido el ataque y eliminado la dependencia afectada. Además, afirma que ha contactado a los usuarios afectados (fueron unos 15) y que su intención es devolverles los fondos robados.
Se estima que el actor de amenazas se ha llevado 2,94 millones de dólares en criptomonedas. Parece que el atacante actuó rápido y transfirió los fondos de Polygon a Ethereum, convirtiéndolos en 1.893 ETH.
No obstante, el servicio no ha aportado más detalles técnicos sobre cómo se las apañó el cibermalo para hackear a este tercero.
El ataque salió a la luz cuando el investigador de seguridad especializado en blockchain Specter detectó una campaña de phising que vació más de 11 billeteras de Polymarket que contenían PUSD.
Los robos de criptomonedas se atribuyen en muchos casos a grupos de actores de amenazas persistentes avanzadas relacionados con Corea del Norte, quien usa este tipo de incidentes para financiarse.
Descentralizado y descentrado
Polymarket es el mercado de predicción descentralizado más grande del mundo. Funciona con criptomonedas y permite a los usuarios comprar y vender participaciones sobre la probabilidad de que ocurran eventos futuros (política, economía, deportes, etc.). Su arquitectura se basa en la red de bloques Polygon y en contratos inteligentes.
En España hace un mes el Ministerio de Consumo abrió un expediente sancionador a Polymarket y ordenó el bloqueo cautelar de su web. El organismo penalizó a la plataforma estadounidense al considerar que operaba como una casa de apuestas sin licencia de juego y al dirimir que no cumplía con los mecanismos de protección al usuario exigidos por la Ley del Juego.
En abril, un atacante puso a la venta una base de datos con más de 300.000 registros de usuarios. La plataforma negó entonces que se tratara de una brecha en sus servidores internos, aclarando que la información filtrada consistía en datos accesibles públicamente a través de sus registros en la cadena de bloques y su API pública.

