A plataforma de mercados de previsão Polymarket confirmou que hackers roubaram fundos de diversos usuários após explorarem uma vulnerabilidade em sua interface web. Os invasores injetaram código malicioso no frontend da plataforma, o que permitiu o desvio direto de criptomoedas das contas afetadas.
Em comunicado publicado no X, a Polymarket afirmou: “Contivemos o problema e removemos a dependência afetada. Estamos entrando em contato com os usuários impactados e reembolsaremos integralmente todos os prejuízos.” A empresa enfatizou que todos os usuários afetados serão ressarcidos. O porta-voz Connor Brand confirmou o incidente, mas se recusou a fornecer mais detalhes sobre a violação de segurança ou sobre a investigação em andamento.
A dimensão do ataque
Os hackers executaram um ataque à cadeia de suprimentos (supply chain attack) da camada frontend, comprometendo um fornecedor terceirizado responsável por fornecer código ao site da Polymarket. O script do fornecedor foi substituído por um código malicioso destinado a esvaziar carteiras digitais, executado diretamente nos navegadores dos usuários.
Essa manipulação induziu os usuários a autorizarem transações fraudulentas, resultando no roubo de aproximadamente US$ 3 milhões em criptomoedas de 11 carteiras, segundo a empresa de monitoramento blockchain PeckShield. Embora os contratos inteligentes (smart contracts) da Polymarket tenham permanecido seguros, a camada de navegação do usuário foi comprometida, evidenciando um ponto vulnerável que auditorias tradicionais de smart contracts normalmente não conseguem detectar.
Segundo especialistas em segurança, o incidente é comparável às campanhas de skimming digital que já desviaram bilhões de dólares de sites de comércio eletrônico por meio de scripts comprometidos.
Apesar disso, o ataque mais recente é relativamente pequeno quando comparado a algumas das maiores violações da história do mercado cripto. Ainda assim, ele reforça um padrão recorrente: os invasores exploram fragilidades fora dos contratos inteligentes, da mesma forma que ocorreu em ataques anteriores envolvendo comprometimento de fornecedores e interfaces web. Em 2025, a Bybit perdeu US$ 1,5 bilhão em um ataque cibernético, enquanto o comprometimento dos validadores da Ronin Network, em 2022, resultou em perdas de US$ 620 milhões, demonstrando como a escala e a sofisticação desses ataques vêm aumentando ao longo dos anos.
Riscos de segurança expostos
Uma das vítimas sugeriu que a invasão pode ter tido origem em um servidor virtual privado (VPS). O usuário, que armazenava uma chave privada em um VPS adquirido da Xorek Cloud, declarou: “Recentemente comprei um VPS da Xorek Cloud e armazenei minha chave privada nele. Não tenho certeza de como ocorreu o comprometimento, mas esse é o único risco de segurança que consigo imaginar.”
O incidente reforça os perigos de armazenar chaves privadas em serviços terceirizados e evidencia uma vulnerabilidade mais ampla enfrentada pelas plataformas de criptomoedas diante de ataques direcionados. Especialistas afirmam que as práticas de segurança mais eficazes atualmente incluem o uso de carteiras físicas (hardware wallets), autenticação robusta, gestão cuidadosa de chaves privadas e a redução da exposição a ameaças online. Segundo eles, essas medidas são capazes de prevenir mais de 99% dos vetores de ataque mais comuns.
Ainda assim, muitos usuários acabam aprovando transferências maliciosas sem perceber. Depois que a transação é concluída, os fundos são drenados instantaneamente. Diferentemente do sistema bancário tradicional, transações em criptomoedas não podem ser revertidas. As stablecoins roubadas (PUSD) foram rapidamente convertidas em ETH e transferidas entre diferentes blockchains, tornando a recuperação dos valores praticamente impossível.
Ao mesmo tempo, auditorias de dependências de fornecedores tornaram-se essenciais. Scripts utilizados no frontend e serviços em nuvem passaram a figurar entre os principais alvos dos criminosos. Além disso, a atenção dos usuários continua sendo um fator decisivo. Aprovar transações sem verificar cuidadosamente os detalhes em interfaces de navegador permanece uma das formas mais recorrentes de exploração utilizadas pelos invasores.
Confiança e regulamentação
Para os participantes dos mercados de previsão, perder fundos enquanto mantêm posições ou participam de negociações compromete a confiança na confiabilidade da Polymarket. O ataque também ocorre em meio às mudanças no cenário regulatório das criptomoedas em 2026. Nos Estados Unidos, o projeto de lei Crypto Clarity Act, atualmente em tramitação, poderá conceder à Comissão de Negociação de Futuros de Commodities (CFTC) jurisdição exclusiva sobre os mercados à vista de commodities digitais.
Enquanto isso, na União Europeia, o regulamento Markets in Crypto-Assets (MiCA) já está plenamente em vigor, exigindo que todos os prestadores de serviços relacionados a criptoativos obtenham licenciamento adequado. Em escala global, os padrões estabelecidos pela Força-Tarefa de Ação Financeira Internacional (FATF) e pela Organização para a Cooperação e Desenvolvimento Econômico (OCDE) vêm impulsionando requisitos mais rigorosos de conformidade regulatória, especialmente nas áreas de prevenção à lavagem de dinheiro e reporte fiscal.
Acompanhe as principais notícias do setor na contagem regressiva das 10 maiores manchetes da SiGMA. A maior comunidade global de iGaming traz análises semanais, insights exclusivos e ofertas especiais para assinantes. Inscreva-se AQUI e fique por dentro das novidades.




