Segundo a Polymarket e investigadores on-chain da Bubblemaps, um fornecedor terceiro comprometido permitiu que atacantes injetassem código malicioso no front-end da Polymarket na quinta-feira (25 de junho), drenando cerca de 3 milhões de dólares em fundos de utilizadores. Os atacantes acederam às carteiras dos utilizadores através de um script malicioso servido pelo fornecedor violado e drenaram pUSD, a stablecoin lastreada em USDC da plataforma.
Os fundos roubados foram depois transferidos por ponte da Polygon para a Ethereum e convertidos em aproximadamente 1 893 ETH, com menos de 15 contas de utilizadores afetadas. A Polymarket confirmou que conteve a violação, removeu a dependência afetada e comprometeu-se a reembolsar integralmente os clientes afetados. A empresa recusou-se a identificar o fornecedor comprometido.