Polymarket confirma exploração de uma vulnerabilidade de verificação por terceiros, com o roubo de fundos de utilizadores a suscitar preocupações quanto aos riscos envolvidos

2025-12-25 03:36:24
Principiante
Leituras rápidas
A Polymarket confirmou que a plataforma sofreu um ataque provocado por uma vulnerabilidade num serviço terceirizado de verificação de identidade, originando o furto de fundos de alguns utilizadores. Consulte a síntese do incidente, o alcance dos utilizadores afetados, os pontos-chave de segurança e as melhores práticas para mitigar riscos no setor.


Imagem: https://x.com/TheBlock__/status/2003739551865475076

Polymarket confirma ataque por vulnerabilidade em autenticação de terceiros, fundos de utilizadores roubados

No final de dezembro de 2025, a Polymarket, plataforma de mercados de previsão em criptoativos, confirmou oficialmente um incidente de segurança causado por um serviço externo de autenticação de identidade, que resultou no roubo de ativos de alguns utilizadores. A plataforma sublinhou que a violação não decorreu de falhas no protocolo central da Polymarket nem nos seus smart contracts. Os atacantes exploraram vulnerabilidades num serviço de autenticação de terceiros ligado à plataforma, assumindo o controlo das contas afetadas e transferindo os fundos.

Contexto e declaração oficial

Segundo o comunicado oficial da Polymarket, a violação de segurança ocorreu durante o login dos utilizadores e afetou sobretudo contas registadas ou acedidas através de serviços de autenticação de terceiros, como o login por e-mail com um clique. Vários utilizadores reportaram que, mesmo com autenticação de dois fatores (2FA) ativa, os seus saldos foram esvaziados em minutos.

A Polymarket confirmou posteriormente que a vulnerabilidade foi corrigida e garantiu que não há indícios de risco de ataques em curso. A plataforma clarificou que os seus mecanismos centrais de mercado, smart contracts e sistemas de liquidação não foram afetados; o incidente resultou de uma falha de segurança no processo externo de verificação de identidade.

Método de ataque e possível mecanismo de vulnerabilidade

De acordo com análises do setor e informações públicas, não se tratou de um ataque de phishing nem de divulgação de chaves privadas por parte dos utilizadores. Os atacantes terão explorado fragilidades no processo de autenticação de terceiros, contornando a verificação padrão de login para obter controlo da carteira associada às contas dos utilizadores, mesmo sem que estes clicassem em links maliciosos ou divulgassem credenciais de e-mail.

Após obterem controlo, os atacantes transferiram rapidamente os ativos para endereços externos, recorrendo à divisão de transações e à ofuscação em cadeia para ocultar os fluxos de fundos e causar perdas efetivas.

A Polymarket ainda não revelou detalhes técnicos sobre a vulnerabilidade nem sobre o fornecedor externo envolvido. No entanto, existe consenso no setor de que soluções de autenticação que delegam a gestão de chaves ou autorização de contas a terceiros podem introduzir riscos sistémicos se esses componentes forem comprometidos.

Feedback dos utilizadores e resposta da comunidade

Após o incidente se tornar público, os utilizadores partilharam as suas experiências em plataformas comunitárias e redes sociais. Um utilizador relatou ter voltado a iniciar sessão na Polymarket após receber um alerta de login anómalo, apenas para encontrar o saldo praticamente esgotado. Outro utilizador afirmou que não realizou nenhuma ação de risco, apenas utilizou login por e-mail com 2FA ativo, mas os seus ativos foram transferidos em pouco tempo.

Estes casos geraram rapidamente debate na comunidade. Muitos utilizadores começaram a reavaliar o equilíbrio entre “login conveniente” e “segurança dos ativos” nas plataformas Web3. Alguns consideraram que o incidente demonstra como a otimização da experiência do utilizador em aplicações descentralizadas pode inadvertidamente expor vulnerabilidades nas fronteiras de segurança.

Resposta da Polymarket e estado atual

Após confirmar a violação, a Polymarket informou que corrigiu de imediato a vulnerabilidade e contactou proativamente os utilizadores afetados. A plataforma realçou que não foram observadas novas atividades suspeitas e que o sistema permanece seguro.

O comunicado oficial também confirmou que os smart contracts centrais e a lógica de mercado não foram afetados. Por isso, os utilizadores que usam carteiras de autocustódia ou que fazem login sem autenticação de terceiros não foram expostos a este vetor de ataque.

Até ao momento, a Polymarket não revelou o número exato de utilizadores afetados nem a dimensão total das perdas financeiras.

Perspetiva do setor: Porque a autenticação de terceiros é um fator de alto risco

Numa perspetiva mais ampla do setor, este evento evidencia os riscos estruturais que as plataformas Web3 enfrentam ao depender de serviços de autenticação de identidade de terceiros. Logins por e-mail e autorizações de contas sociais facilitam o acesso, mas expõem novas superfícies de ataque.

No Web2, sistemas como OAuth e login social enfrentam há muito desafios de segurança. No Web3, estes processos de autenticação estão frequentemente ligados diretamente à criação de carteiras, gestão de chaves ou autorização de transações. Qualquer vulnerabilidade pode resultar em perdas diretas de ativos, não apenas em fugas de dados.

Lições de segurança e recomendações de proteção para utilizadores

O incidente da Polymarket oferece várias lições essenciais de segurança para titulares de criptoativos:

  • Utilize serviços de autenticação de terceiros com cautela. Dê prioridade a carteiras de autocustódia e soluções independentes de gestão de chaves.
  • Implemente proteção multicamada, como carteiras físicas e autenticadores independentes.
  • Em plataformas de uso pouco frequente, transfira rapidamente os ativos para endereços sob controlo pessoal.
  • Acompanhe as atualizações oficiais dos projetos, alertas de segurança e feedback da comunidade para reagir rapidamente a potenciais riscos.

Conclusão

Em resumo, o incidente de segurança da Polymarket não comprometeu a segurança do seu protocolo central, mas expôs claramente os riscos sistémicos potenciais da autenticação de identidade de terceiros no ecossistema Web3. À medida que a indústria cripto procura aumentar a base de utilizadores e melhorar a experiência, encontrar o equilíbrio certo entre usabilidade e segurança dos ativos continuará a ser um desafio constante para todas as plataformas.

Autor: Max
Exclusão de responsabilidade
* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
* Este artigo não pode ser reproduzido, transmitido ou copiado sem fazer referência à Gate. A violação é uma violação da Lei de Direitos de Autor e pode estar sujeita a ações legais.

Partilhar

Calendário Cripto
Fim da Migração dos Tokens OM
A MANTRA Chain emitiu um lembrete para os usuários migrarem os seus tokens OM para a mainnet da MANTRA Chain antes de 15 de janeiro. A migração assegura a participação contínua no ecossistema enquanto o $OM transita para a sua cadeia nativa.
OM
-4.32%
2026-01-14
Mudança de Preço do CSM
A Hedera anunciou que, a partir de janeiro de 2026, a taxa fixa em USD pelo serviço ConsensusSubmitMessage aumentará de $0.0001 para $0.0008.
HBAR
-2.94%
2026-01-27
Desbloqueio de Vesting Atrasado
O Router Protocol anunciou um atraso de 6 meses no desbloqueio do vesting do seu token ROUTE. A equipe cita o alinhamento estratégico com a Arquitetura Open Graph (OGA) do projeto e o objetivo de manter o impulso a longo prazo como razões principais para o adiamento. Não haverá novos desbloqueios durante este período.
ROUTE
-1.03%
2026-01-28
Desbloqueio de Tokens
Berachain BERA irá desbloquear 63.750.000 tokens BERA a 6 de fevereiro, constituindo aproximadamente 59,03% do suprimento atualmente em circulação.
BERA
-2.76%
2026-02-05
Desbloqueio de Tokens
Wormhole irá desbloquear 1.280.000.000 tokens W no dia 3 de abril, constituindo aproximadamente 28,39% da oferta atualmente em circulação.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Artigos relacionados

O que são Opções Cripto?
Principiante

O que são Opções Cripto?

Para muitos novatos, as opções podem parecer um pouco complexas, mas assim que você entender os conceitos básicos, pode compreender seu valor e potencial em todo o sistema financeiro de criptomoedas.
2025-06-09 09:04:28
O esquema de Cripto de $50M que ninguém está a falar
Principiante

O esquema de Cripto de $50M que ninguém está a falar

Esta investigação revela um elaborado esquema de negociação fora do mercado (OTC) que defraudou vários investidores institucionais, revelando o cérebro "Fonte 1" e expondo vulnerabilidades críticas nos negócios de mercado cinza do cripto.
2025-06-26 11:12:31
Gate junta-se à Oracle Red Bull Racing para lançar o "Red Bull Racing Tour": Ganhe Bilhetes Exclusivos para a F1 e Partilhe até 5,000 GT em Prémios
Principiante

Gate junta-se à Oracle Red Bull Racing para lançar o "Red Bull Racing Tour": Ganhe Bilhetes Exclusivos para a F1 e Partilhe até 5,000 GT em Prémios

No dia 9 de junho de 2025, a Gate, uma plataforma de negociação de ativos digitais líder global, lançou oficialmente a primeira fase da “Red Bull Racing Tour”, uma campanha de alta octanagem que funde a velocidade da F1 com a emoção do Web3. Combinando competições de negociação e missões interativas, este evento oferece aos usuários a chance de ganhar um bilhete exclusivo para o Grande Prêmio de F1 no valor de milhares de dólares, enquanto competem para compartilhar um prêmio dinâmico de até 5.000 GT—trazendo aos fãs uma vitória tripla: assistir, ganhar e ganhar.
2025-06-11 01:54:56
Calculadora de lucro futuro de Cripto: Como Calcular Seus Ganhos Potenciais
Principiante

Calculadora de lucro futuro de Cripto: Como Calcular Seus Ganhos Potenciais

Calculadora de lucros futuros de Cripto ajuda os traders a estimar os ganhos potenciais dos contratos futuros considerando o preço de entrada, alavancagem, taxas e movimento de mercado.
2025-02-09 17:25:08
O que é Oasis Network (ROSE)?
Principiante

O que é Oasis Network (ROSE)?

A Oasis Network está a impulsionar o desenvolvimento da Web3 e da IA através de tecnologia inteligente de privacidade. Com a sua proteção de privacidade, alta escalabilidade e interoperabilidade entre cadeias, a Oasis Network está a proporcionar novas possibilidades para o desenvolvimento futuro de aplicações descentralizadas.
2025-05-20 09:41:15
Dogecoin Aproxima-se de uma Janela de Ruptura Crítica à Medida que as Tensões de Mercado Aumentam
Principiante

Dogecoin Aproxima-se de uma Janela de Ruptura Crítica à Medida que as Tensões de Mercado Aumentam

Os dados on-chain mostram que o DOGE ativou um raro sinal de compra Hash Ribbon, que geralmente indica uma recuperação do mercado e uma oportunidade de alta. No entanto, o indicador de momentum RSI mostrou uma curva para baixo. Se não conseguir romper o nível de resistência, pode entrar numa fase de consolidação neste verão.
2025-06-05 08:53:10