
要点总结
- 旧私钥泄露导致 573,200 美元流失;核心智能合约安然无恙。
- Polymarket 联合安全团队,成功拦截 164,000 美元(约占涉案资产的 28.6%)。
- 平台已撤销生产环境权限,完成密钥轮换并将管理迁移至 KMS。
Polymarket 透露,5 月 22 日由于内部运营钱包的过期私钥暴露,Polygon 网络上的约 573,200 美元遭到转移。区块链分析师 ZachXBT 最先针对与 Polymarket 管理员地址有关的异常资金流出发出提醒,随后公司核实该问题并非合约缺陷引发。平台重申用户资产安全,指出 Polymarket 及 UMA 合约未遭攻击,结算机制亦未受波及。
Polymarket 正式通报内部密钥泄露风险
Polymarket 开发团队表示,平台已收到关于奖励支付相关的安全报告,但强调用户资金和市场结算流程并未受到影响。项目方指出,目前调查结论指向用于内部运营的钱包私钥泄露,而非合约或底层基础设施存在缺陷。
没有发现任何多市场或 UMA 合约被利用的情况。所有用户资金都是安全的,使用也是安全的,一切照常进行。
我们有一个使用了 6 年的私钥被泄露了。这是内部充值配置中的密钥,所以资金才会被发送到这个密钥上……
— Josh (@devjoshstevens) 2026 年 5 月 22 日
Polymarket 工程副总裁 Josh Stevens 随后强调,Polymarket 或 UMA 的任何合同均未受到攻击。他表示,被泄露的私钥已存在约 6 年,并存在于用于系统充值的内部配置中,导致在事件发生期间,资金仍在持续发送到相关地址。
ZachXBT 预警管理员地址异常
最初的警告来自 ZachXBT 的 Telegram 频道,他表示 Polygon 上的 Polymarket 管理员地址似乎已被盗用。当时,ZachXBT 估计有超过 52 万美元被盗,并透露攻击者的钱包地址以 0x8F98 开头。

频道内有警告帖。来源:ZachXBT
Lookonchain 随后引用了这一警告以及 Arkham 的数据,并初步估计被盗金额超过 66 万美元。最初的链上警报使该事件被视为合约漏洞,之后 Polymarket 确认问题源于内部运营钱包的私钥。
涉及金额 57.32 万,其中 16.4 万已被冻结。
在随后的更新中,史蒂文斯表示,Polymarket 与 ZachXBT、BitcoinVN 和 ChangeNOW 合作,冻结了从泄露的私钥中转移的 16.4 万美元资金。这一数字约占 Polymarket 确认的转移金额的 28.6%。

Stevens 公布的数字低于 Lookonchain 最初估计的超过 66 万美元,但高于 ZachXBT 在首次警告中提到的超过 52 万美元。这些数字是在链上社区追踪资金流动期间的不同时间点给出的。
Polymarket 实施密钥轮换及系统加固
事件发生后,史蒂文斯表示,Polymarket 已轮换受影响的私钥,撤销了所有相关的生产访问权限,并将私钥管理迁移至 KMS。这些举措是在平台确定事件源于内部运营流程中一个旧密钥,而非合约缺陷之后采取的。
此次迁移至 KMS 标志着 Polymarket 在事件发生后密钥管理方式的改变。对于加密平台而言,与运营钱包或管理员权限绑定的私钥如果多年仍处于自动化流程中,可能会成为重大风险点。Polymarket 表示,相关生产权限已被撤销,但尚未说明受影响钱包此前的权限范围。
同一天,Polymarket Developers 也宣布了一项计划内维护,期间交易暂停约 5-10 分钟,并在重启后切换到仅发布模式 2 分钟。该项目随后表示维护已完成,交易已恢复正常,但并未说明此次维护是否与私钥事件直接相关。
Polymarket 仍有细节未对外公开
目前尚不清楚私钥是如何泄露的,这个内部运营钱包的访问权限范围有多大,以及 Polymarket 能否在冻结金额之外追回更多资产。Polymarket 也未澄清迁移到 KMS 是否适用于所有运营密钥,还是仅适用于与此次事件相关的密钥组。
如果发布完整的事后分析报告,可以阐明受影响的钱包处于哪个操作流程中,为什么存在多年的密钥仍在被使用,以及新的控制措施将如何改变内部流程。
至此关于 Polymarket 内部钱包密钥泄露致 57.3 万美元损失的文章就介绍完毕,更多相关 Polymarket 密钥泄露解析内容请查阅历史文章或继续阅读下方相关推荐,希望大家日后多多支持!