Polymarket confirma exploração de uma vulnerabilidade de verificação por terceiros, com o roubo de fundos de utilizadores a suscitar preocupações quanto aos riscos envolvidos

2025-12-25 03:36:24
Principiante
Leituras rápidas
A Polymarket confirmou que a plataforma sofreu um ataque provocado por uma vulnerabilidade num serviço terceirizado de verificação de identidade, originando o furto de fundos de alguns utilizadores. Consulte a síntese do incidente, o alcance dos utilizadores afetados, os pontos-chave de segurança e as melhores práticas para mitigar riscos no setor.


Imagem: https://x.com/TheBlock__/status/2003739551865475076

Polymarket confirma ataque por vulnerabilidade em autenticação de terceiros, fundos de utilizadores roubados

No final de dezembro de 2025, a Polymarket, plataforma de mercados de previsão em criptoativos, confirmou oficialmente um incidente de segurança causado por um serviço externo de autenticação de identidade, que resultou no roubo de ativos de alguns utilizadores. A plataforma sublinhou que a violação não decorreu de falhas no protocolo central da Polymarket nem nos seus smart contracts. Os atacantes exploraram vulnerabilidades num serviço de autenticação de terceiros ligado à plataforma, assumindo o controlo das contas afetadas e transferindo os fundos.

Contexto e declaração oficial

Segundo o comunicado oficial da Polymarket, a violação de segurança ocorreu durante o login dos utilizadores e afetou sobretudo contas registadas ou acedidas através de serviços de autenticação de terceiros, como o login por e-mail com um clique. Vários utilizadores reportaram que, mesmo com autenticação de dois fatores (2FA) ativa, os seus saldos foram esvaziados em minutos.

A Polymarket confirmou posteriormente que a vulnerabilidade foi corrigida e garantiu que não há indícios de risco de ataques em curso. A plataforma clarificou que os seus mecanismos centrais de mercado, smart contracts e sistemas de liquidação não foram afetados; o incidente resultou de uma falha de segurança no processo externo de verificação de identidade.

Método de ataque e possível mecanismo de vulnerabilidade

De acordo com análises do setor e informações públicas, não se tratou de um ataque de phishing nem de divulgação de chaves privadas por parte dos utilizadores. Os atacantes terão explorado fragilidades no processo de autenticação de terceiros, contornando a verificação padrão de login para obter controlo da carteira associada às contas dos utilizadores, mesmo sem que estes clicassem em links maliciosos ou divulgassem credenciais de e-mail.

Após obterem controlo, os atacantes transferiram rapidamente os ativos para endereços externos, recorrendo à divisão de transações e à ofuscação em cadeia para ocultar os fluxos de fundos e causar perdas efetivas.

A Polymarket ainda não revelou detalhes técnicos sobre a vulnerabilidade nem sobre o fornecedor externo envolvido. No entanto, existe consenso no setor de que soluções de autenticação que delegam a gestão de chaves ou autorização de contas a terceiros podem introduzir riscos sistémicos se esses componentes forem comprometidos.

Feedback dos utilizadores e resposta da comunidade

Após o incidente se tornar público, os utilizadores partilharam as suas experiências em plataformas comunitárias e redes sociais. Um utilizador relatou ter voltado a iniciar sessão na Polymarket após receber um alerta de login anómalo, apenas para encontrar o saldo praticamente esgotado. Outro utilizador afirmou que não realizou nenhuma ação de risco, apenas utilizou login por e-mail com 2FA ativo, mas os seus ativos foram transferidos em pouco tempo.

Estes casos geraram rapidamente debate na comunidade. Muitos utilizadores começaram a reavaliar o equilíbrio entre “login conveniente” e “segurança dos ativos” nas plataformas Web3. Alguns consideraram que o incidente demonstra como a otimização da experiência do utilizador em aplicações descentralizadas pode inadvertidamente expor vulnerabilidades nas fronteiras de segurança.

Resposta da Polymarket e estado atual

Após confirmar a violação, a Polymarket informou que corrigiu de imediato a vulnerabilidade e contactou proativamente os utilizadores afetados. A plataforma realçou que não foram observadas novas atividades suspeitas e que o sistema permanece seguro.

O comunicado oficial também confirmou que os smart contracts centrais e a lógica de mercado não foram afetados. Por isso, os utilizadores que usam carteiras de autocustódia ou que fazem login sem autenticação de terceiros não foram expostos a este vetor de ataque.

Até ao momento, a Polymarket não revelou o número exato de utilizadores afetados nem a dimensão total das perdas financeiras.

Perspetiva do setor: Porque a autenticação de terceiros é um fator de alto risco

Numa perspetiva mais ampla do setor, este evento evidencia os riscos estruturais que as plataformas Web3 enfrentam ao depender de serviços de autenticação de identidade de terceiros. Logins por e-mail e autorizações de contas sociais facilitam o acesso, mas expõem novas superfícies de ataque.

No Web2, sistemas como OAuth e login social enfrentam há muito desafios de segurança. No Web3, estes processos de autenticação estão frequentemente ligados diretamente à criação de carteiras, gestão de chaves ou autorização de transações. Qualquer vulnerabilidade pode resultar em perdas diretas de ativos, não apenas em fugas de dados.

Lições de segurança e recomendações de proteção para utilizadores

O incidente da Polymarket oferece várias lições essenciais de segurança para titulares de criptoativos:

  • Utilize serviços de autenticação de terceiros com cautela. Dê prioridade a carteiras de autocustódia e soluções independentes de gestão de chaves.
  • Implemente proteção multicamada, como carteiras físicas e autenticadores independentes.
  • Em plataformas de uso pouco frequente, transfira rapidamente os ativos para endereços sob controlo pessoal.
  • Acompanhe as atualizações oficiais dos projetos, alertas de segurança e feedback da comunidade para reagir rapidamente a potenciais riscos.

Conclusão

Em resumo, o incidente de segurança da Polymarket não comprometeu a segurança do seu protocolo central, mas expôs claramente os riscos sistémicos potenciais da autenticação de identidade de terceiros no ecossistema Web3. À medida que a indústria cripto procura aumentar a base de utilizadores e melhorar a experiência, encontrar o equilíbrio certo entre usabilidade e segurança dos ativos continuará a ser um desafio constante para todas as plataformas.

Autor: Max
Exclusão de responsabilidade
* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
* Este artigo não pode ser reproduzido, transmitido ou copiado sem fazer referência à Gate. A violação é uma violação da Lei de Direitos de Autor e pode estar sujeita a ações legais.

Partilhar

Calendário Cripto
Desbloqueio de Tokens
Wormhole irá desbloquear 1.280.000.000 tokens W no dia 3 de abril, constituindo aproximadamente 28,39% da oferta atualmente em circulação.
W
-7.32%
2026-04-02
Desbloquear Tokens
A Pyth Network irá desbloquear 2.130.000.000 tokens PYTH no dia 19 de maio, constituindo aproximadamente 36,96% da oferta atualmente circulante.
PYTH
2.25%
2026-05-18
Desbloqueio de Tokens
Pump.fun irá desbloquear 82.500.000.000 tokens PUMP no dia 12 de julho, constituindo aproximadamente 23,31% da oferta atualmente em circulação.
PUMP
-3.37%
2026-07-11
Desbloqueio de Tokens
Succinct irá desbloquear 208.330.000 tokens PROVE a 5 de agosto, constituindo aproximadamente 104,17% da oferta atualmente em circulação.
PROVE
2026-08-04
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Artigos relacionados

O que é a Fartcoin? Tudo o que precisa de saber sobre a FARTCOIN
Intermediário

O que é a Fartcoin? Tudo o que precisa de saber sobre a FARTCOIN

A Fartcoin (FARTCOIN) é uma meme coin impulsionada por IA, de grande representatividade no ecossistema Solana.
2024-12-27 08:15:51
O que são Opções Cripto?
Principiante

O que são Opções Cripto?

Para muitos novatos, as opções podem parecer um pouco complexas, mas assim que você entender os conceitos básicos, pode compreender seu valor e potencial em todo o sistema financeiro de criptomoedas.
2025-06-09 09:04:28
O esquema de Cripto de $50M que ninguém está a falar
Principiante

O esquema de Cripto de $50M que ninguém está a falar

Esta investigação revela um elaborado esquema de negociação fora do mercado (OTC) que defraudou vários investidores institucionais, revelando o cérebro "Fonte 1" e expondo vulnerabilidades críticas nos negócios de mercado cinza do cripto.
2025-06-26 11:12:31
Calculadora de lucro futuro de Cripto: Como Calcular Seus Ganhos Potenciais
Principiante

Calculadora de lucro futuro de Cripto: Como Calcular Seus Ganhos Potenciais

Calculadora de lucros futuros de Cripto ajuda os traders a estimar os ganhos potenciais dos contratos futuros considerando o preço de entrada, alavancagem, taxas e movimento de mercado.
2025-02-09 17:25:08
Gate junta-se à Oracle Red Bull Racing para lançar o "Red Bull Racing Tour": Ganhe Bilhetes Exclusivos para a F1 e Partilhe até 5,000 GT em Prémios
Principiante

Gate junta-se à Oracle Red Bull Racing para lançar o "Red Bull Racing Tour": Ganhe Bilhetes Exclusivos para a F1 e Partilhe até 5,000 GT em Prémios

No dia 9 de junho de 2025, a Gate, uma plataforma de negociação de ativos digitais líder global, lançou oficialmente a primeira fase da “Red Bull Racing Tour”, uma campanha de alta octanagem que funde a velocidade da F1 com a emoção do Web3. Combinando competições de negociação e missões interativas, este evento oferece aos usuários a chance de ganhar um bilhete exclusivo para o Grande Prêmio de F1 no valor de milhares de dólares, enquanto competem para compartilhar um prêmio dinâmico de até 5.000 GT—trazendo aos fãs uma vitória tripla: assistir, ganhar e ganhar.
2025-06-11 01:54:56
O que é Oasis Network (ROSE)?
Principiante

O que é Oasis Network (ROSE)?

A Oasis Network está a impulsionar o desenvolvimento da Web3 e da IA através de tecnologia inteligente de privacidade. Com a sua proteção de privacidade, alta escalabilidade e interoperabilidade entre cadeias, a Oasis Network está a proporcionar novas possibilidades para o desenvolvimento futuro de aplicações descentralizadas.
2025-05-20 09:41:15