Skip to content

Polymarket confirma el robo de 3 millones de dólares tras un ataque cibernético

Jefferson Mendoza
Escrito por Jefferson Mendoza
Traducido por Milagros Codo

La plataforma de mercados de predicción Polymarket ha confirmado que varios usuarios sufrieron el robo de fondos después de que unos hackers atacaran una vulnerabilidad en su interfaz web. Los atacantes inyectaron código malicioso en el frontend, lo que les permitió sustraer criptomonedas directamente de las cuentas afectadas.​

En un comunicado publicado en X, Polymarket afirmó lo siguiente: “Hemos contenido el incidente y eliminado la dependencia afectada. Estamos contactando con los usuarios afectados y les reembolsaremos íntegramente los fondos”. La empresa subrayó que todos los usuarios perjudicados serán indemnizados. El portavoz Connor Brand reconoció el robo, pero se negó a dar más detalles sobre la brecha de seguridad o la investigación en curso.​

El alcance del ataque

Los hackers llevaron a cabo un ataque a la cadena de suministro del frontend al comprometer a un proveedor externo que suministraba código al sitio web de Polymarket. El script del proveedor fue sustituido por un código malicioso diseñado para vaciar monederos, que se ejecutaba en los navegadores de los usuarios.​

Esta manipulación indujo a los usuarios a aprobar transacciones fraudulentas, lo que permitió sustraer alrededor de 3 millones de dólares en criptomonedas de 11 monederos, según la firma de supervisión blockchain PeckShield. Aunque los contratos inteligentes de Polymarket permanecieron seguros, la capa del navegador se vio comprometida, poniendo de manifiesto un punto ciego que las auditorías tradicionales de contratos inteligentes no pueden detectar.​

Según expertos en ciberseguridad, el incidente es comparable a las campañas de skimming digital que han robado miles de millones a sitios de comercio electrónico mediante scripts comprometidos.​

El último incidente de piratería informática es relativamente reducido en comparación con otras brechas históricas del sector de las criptomonedas. Sin embargo, también pone de relieve un patrón recurrente: los atacantes explotan vulnerabilidades ajenas a los contratos inteligentes, tal y como hicieron en anteriores ataques a la cadena de suministro y al frontend. En 2025, Bybit perdió 1.500 millones de dólares, mientras que el compromiso de los validadores de Ronin, con pérdidas de 620 millones de dólares en 2022, demuestra cómo han aumentado la escala y la sofisticación de estos ataques.​

Los riesgos de seguridad quedaron al descubierto

​Una de las víctimas sugirió que la brecha de seguridad podría haberse originado en un servidor privado virtual (VPS). El usuario, que almacenaba una clave privada en un VPS adquirido a Xorek Cloud, declaró: “Hace poco compré un VPS de Xorek Cloud y almacené en él mi clave privada. No sé cómo se produjo la vulneración, pero ese es el único riesgo de seguridad que se me ocurre”.​

El último incidente pone de manifiesto los riesgos de almacenar claves privadas en servicios externos. También subraya la vulnerabilidad más amplia de las plataformas de criptomonedas frente a ataques dirigidos. Los expertos aconsejan que las prácticas de seguridad más eficaces este año incluyen el uso de monederos físicos, una autenticación sólida, una gestión cuidadosa de las claves y la minimización de la exposición a amenazas en línea. Estas medidas pueden prevenir más del 99% de los vectores de ataque más habituales.

Sin embargo, los usuarios a veces aprueban transferencias maliciosas sin darse cuenta. Una vez completadas, los fondos se sustraen de forma instantánea. A diferencia de las operaciones bancarias, las transacciones con criptomonedas no pueden revertirse. Las stablecoins robadas (PUSD) se intercambiaron rápidamente por ETH y se transfirieron entre distintas cadenas, lo que hizo que su recuperación fuera prácticamente imposible.

Mientras tanto, las auditorías de las dependencias de los proveedores son fundamentales: los scripts del frontend y los servicios en la nube se han convertido en objetivos prioritarios. Además, la vigilancia de los usuarios sigue siendo esencial, ya que aprobar transacciones a ciegas en interfaces de navegador continúa siendo un vector de ataque recurrente.​

La confianza y la regulación

Para los participantes en los mercados de predicción, perder fondos en mitad de una apuesta socava la confianza en la seguridad de Polymarket. Además, el ataque se produce en un contexto de cambios regulatorios en el ámbito de las criptomonedas durante 2026. En Estados Unidos, la pendiente Ley de Claridad sobre Criptoactivos otorgaría a la Comisión de Negociación de Futuros de Productos Básicos (CFTC) jurisdicción exclusiva sobre los mercados al contado de materias primas digitales.

Mientras tanto, el régimen MiCA de la Unión Europea ya se aplica plenamente, exigiendo que todos los proveedores de servicios de criptomonedas dispongan de licencia. A escala mundial, las normas del GAFI y de la OCDE están impulsando requisitos de cumplimiento más estrictos, especialmente en materia de lucha contra el blanqueo de capitales y de información fiscal.

No te pierdas las noticias más importantes del mundo del iGaming con Top 10 de SiGMA. Únete AQUÍ hoy mismo a la comunidad de iGaming más grande del mundo para recibir información semanal y ofertas exclusivas para suscriptores. 

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.