Polymarket confirma que se ha explotado una vulnerabilidad en la verificación de terceros, el robo de fondos de usuarios aumenta las preocupaciones sobre los riesgos

2025-12-25 03:36:24
Principiante
Lecturas rápidas
Polymarket ha confirmado que su plataforma fue atacada debido a una vulnerabilidad en un servicio de verificación de identidad de terceros, lo que resultó en el robo de fondos a algunos usuarios. Analice el resumen del incidente, el alcance de los usuarios afectados, los aprendizajes clave en materia de seguridad y las mejores prácticas para la mitigación de riesgos en la industria.


Imagen: https://x.com/TheBlock__/status/2003739551865475076

Polymarket confirma ataque por vulnerabilidad en autenticación de terceros, con robo de fondos de usuarios

A finales de diciembre de 2025, Polymarket, plataforma de mercados de predicción cripto, confirmó oficialmente un incidente de seguridad relacionado con un servicio externo de autenticación de identidad, que provocó el robo de activos de determinados usuarios. La plataforma subrayó que la brecha no fue causada por fallos en el protocolo principal de Polymarket ni en sus smart contracts. Los atacantes aprovecharon vulnerabilidades en un servicio de autenticación de terceros conectado, logrando controlar cuentas afectadas y transferir los fondos.

Antecedentes y comunicado oficial

Según el comunicado oficial de Polymarket, la brecha de seguridad se produjo durante el inicio de sesión y afectó principalmente a cuentas registradas o accedidas mediante servicios de autenticación de terceros, como el acceso rápido por correo electrónico. Varios usuarios reportaron que, incluso con autenticación en dos pasos (2FA) activada, sus saldos fueron vaciados en minutos.

Polymarket confirmó posteriormente que la vulnerabilidad había sido corregida y señaló que no existen indicios de riesgo de ataque activo. La plataforma aclaró que sus mecanismos principales de mercado, smart contracts y sistemas de liquidación no se vieron afectados; la brecha se debió a un fallo de seguridad en el proceso externo de verificación de identidad.

Método de ataque y posible mecanismo de vulnerabilidad

El análisis sectorial y la información pública indican que no se trató de un ataque de phishing convencional ni de usuarios revelando claves privadas. Los atacantes probablemente explotaron debilidades en el proceso de autenticación de terceros, eludiendo la verificación estándar para acceder a la wallet vinculada a las cuentas de usuario, incluso sin que los usuarios accedieran a enlaces maliciosos ni revelaran credenciales de correo electrónico.

Una vez obtenida la toma de control, los atacantes movieron rápidamente los activos a direcciones externas, empleando división de transacciones y técnicas de ofuscación en cadena para ocultar el flujo de fondos y provocar pérdidas reales.

Polymarket aún no ha revelado detalles técnicos sobre la vulnerabilidad ni el proveedor externo implicado. Sin embargo, el consenso sectorial apunta a que las soluciones de autenticación que externalizan la gestión de claves o la autorización de cuentas a terceros pueden generar riesgos sistémicos si esos componentes se ven comprometidos.

Comentarios de usuarios y respuesta comunitaria

Tras conocerse el incidente, los usuarios compartieron sus experiencias en plataformas comunitarias y redes sociales. Un usuario relató que, tras recibir una alerta de inicio de sesión anómalo y volver a acceder a Polymarket, encontró su saldo prácticamente vacío. Otro usuario indicó que no realizó ninguna acción de riesgo, solo utilizó el acceso por correo electrónico con 2FA activado, pero sus activos fueron transferidos en poco tiempo.

Estos casos generaron rápidamente debate en la comunidad. Muchos usuarios comenzaron a reconsiderar el equilibrio entre la “comodidad de acceso” y la “seguridad de los activos” en plataformas Web3. Algunos argumentaron que el incidente evidenció cómo los intentos de optimizar la experiencia de usuario en aplicaciones descentralizadas pueden exponer inadvertidamente vulnerabilidades en los límites de seguridad.

Respuesta de Polymarket y situación actual

Tras confirmar la brecha, Polymarket informó que parcheó inmediatamente la vulnerabilidad y contactó proactivamente a los usuarios afectados. La plataforma enfatizó que no se han detectado nuevas actividades sospechosas y el sistema permanece seguro.

La declaración oficial también confirmó que los smart contracts principales y la lógica de mercado no se vieron afectados. Por tanto, los usuarios que emplean wallets de autocustodia o acceden sin autenticación de terceros no estuvieron expuestos a este vector de ataque.

Hasta la fecha, Polymarket no ha revelado el número exacto de usuarios afectados ni la magnitud total de las pérdidas financieras.

Perspectiva sectorial: por qué la autenticación de terceros es un factor de alto riesgo

Desde una perspectiva más amplia, este evento subraya los riesgos estructurales que enfrentan las plataformas Web3 al depender de servicios externos de autenticación de identidad. Los accesos rápidos por correo electrónico y las autorizaciones con cuentas sociales facilitan la entrada, pero introducen nuevas superficies de ataque.

En Web2, los sistemas OAuth y el acceso social han enfrentado desafíos de seguridad durante años. En Web3, estos procesos de autenticación suelen estar directamente ligados a la creación de wallets, la gestión de claves o la autorización de transacciones. Cualquier vulnerabilidad puede provocar pérdidas directas de activos, no solo brechas de datos.

Lecciones de seguridad y recomendaciones de protección para usuarios

El incidente de Polymarket ofrece varias conclusiones clave de seguridad para titulares de criptoactivos:

  • Utilice servicios de autenticación de terceros con cautela. Priorice wallets de autocustodia y soluciones independientes de gestión de claves.
  • Implemente protección multinivel, como wallets hardware y autenticadores independientes.
  • En plataformas de uso esporádico, transfiera los activos rápidamente a direcciones bajo control personal.
  • Monitoree actualizaciones oficiales de proyectos, alertas de seguridad y comentarios de la comunidad para reaccionar ante posibles riesgos.

Conclusión

En resumen, el incidente de seguridad de Polymarket no comprometió la integridad de su protocolo principal, pero sí evidenció los riesgos sistémicos potenciales de la autenticación de identidad de terceros en el ecosistema Web3. A medida que la industria cripto continúa buscando crecimiento de usuarios y experiencias mejoradas, lograr el equilibrio adecuado entre usabilidad y seguridad de los activos será un reto constante para todas las plataformas.

Autor: Max
Descargo de responsabilidad
* La información no pretende ser ni constituye un consejo financiero ni ninguna otra recomendación de ningún tipo ofrecida o respaldada por Gate.
* Este artículo no se puede reproducir, transmitir ni copiar sin hacer referencia a Gate. La contravención es una infracción de la Ley de derechos de autor y puede estar sujeta a acciones legales.

Compartir

Calendario cripto
La migración de tokens OM finaliza
MANTRA Chain emitió un recordatorio para que los usuarios migraran sus tokens OM a la mainnet de MANTRA Chain antes del 15 de enero. La migración asegura la participación continua en el ecosistema mientras $OM se transfiere a su cadena nativa.
OM
-4.32%
2026-01-14
Cambio de precio de CSM
Hedera ha anunciado que a partir de enero de 2026, la tarifa fija en USD para el servicio ConsensusSubmitMessage aumentará de $0.0001 a $0.0008.
HBAR
-2.94%
2026-01-27
Desbloqueo de adquisición retrasado
Router Protocol ha anunciado un retraso de 6 meses en el desbloqueo de vesting de su token ROUTE. El equipo cita la alineación estratégica con la Arquitectura de Gráfico Abierto (OGA) del proyecto y el objetivo de mantener el impulso a largo plazo como las principales razones del aplazamiento. No se realizarán nuevos desbloqueos durante este período.
ROUTE
-1.03%
2026-01-28
Desbloqueo de Tokens
Berachain BERA desbloqueará 63,750,000 tokens BERA el 6 de febrero, lo que constituye aproximadamente el 59.03% del suministro actualmente en circulación.
BERA
-2.76%
2026-02-05
Desbloqueo de Tokens
Wormhole desbloqueará 1,280,000,000 tokens W el 3 de abril, lo que constituye aproximadamente el 28.39% de la oferta actualmente en circulación.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Artículos relacionados

Calculadora de Futuros de Cripto: Estime fácilmente sus Ganancias y Riesgos
Principiante

Calculadora de Futuros de Cripto: Estime fácilmente sus Ganancias y Riesgos

Utiliza una calculadora de futuros de cripto para estimar ganancias, riesgos y precios de liquidación. Optimiza tu estrategia de trading con cálculos precisos.
2025-02-11 02:25:44
Calculadora de beneficios futuros de cripto: Cómo calcular tus posibles ganancias
Principiante

Calculadora de beneficios futuros de cripto: Cómo calcular tus posibles ganancias

La Calculadora de Beneficios Futuros de Cripto ayuda a los traders a estimar las ganancias potenciales de los contratos de futuros considerando el precio de entrada, el apalancamiento, las comisiones y el movimiento del mercado.
2025-02-09 17:32:41
¿Qué son las Opciones Cripto?
Principiante

¿Qué son las Opciones Cripto?

Para muchos recién llegados, las Opciones pueden parecer un poco complejas, pero mientras comprendas los conceptos básicos, podrás entender su valor y potencial en todo el sistema financiero de cripto.
2025-06-09 09:04:28
La estafa de Cripto de $50M de la que nadie está hablando
Principiante

La estafa de Cripto de $50M de la que nadie está hablando

Esta investigación descubre un elaborado esquema de negociación extrabursátil (OTC) que defraudó a múltiples inversores institucionales, revelando al cerebro "Source 1" y exponiendo vulnerabilidades críticas en los tratos del mercado gris de Cripto.
2025-06-26 11:12:31
¿Qué es Oasis Network (ROSE)?
Principiante

¿Qué es Oasis Network (ROSE)?

La Red Oasis está impulsando el desarrollo de Web3 y IA a través de la tecnología inteligente de privacidad. Con su protección de privacidad, alta escalabilidad e interoperabilidad entre cadenas, la Red Oasis está proporcionando nuevas posibilidades para el desarrollo futuro de aplicaciones descentralizadas.
2025-05-20 09:41:15
Gate se une a Oracle Red Bull Racing para lanzar el "Red Bull Racing Tour": Gana boletos exclusivos de F1 y comparte hasta 5,000 GT en premios
Principiante

Gate se une a Oracle Red Bull Racing para lanzar el "Red Bull Racing Tour": Gana boletos exclusivos de F1 y comparte hasta 5,000 GT en premios

El 9 de junio de 2025, Gate, una plataforma de comercio de activos digitales líder a nivel mundial, lanzó oficialmente la primera fase de la “Gira de Red Bull Racing”, una campaña de alta octanaje que fusiona la velocidad de la F1 con la emoción de Web3. Combinando competiciones de trading y misiones interactivas, este evento ofrece a los usuarios la oportunidad de ganar un ticket exclusivo para el Gran Premio de F1 valorado en miles de dólares, mientras compiten para compartir un dinámico fondo de premios de hasta 5,000 GT—ofreciendo a los aficionados una triple victoria: ver, ganar y ganar.
2025-06-11 01:54:56