예측 시장 플랫폼 폴리마켓(Polymarket)은 제3자 공급업체가 해킹당해 웹사이트에 악성 코드가 삽입된 후, 해커들이 사용자들로부터 약 300만 달러를 탈취했다고 밝혔다. 이 사건은 이후 완전히 수습되었으며, 피해를 입은 사용자들에게는 전액 환불 절차가 진행 중이다. 주요 내용
폴리마켓, 제3자 시스템 침해로 해커들이 사용자 자금 300만 달러를 빼돌린 사실 확인

- 폴리마켓은 해커들이 보안이 침해된 제3자 공급업체를 통해 11명 이상의 사용자로부터 약 300만 달러를 탈취했다고 밝혔다.
- 펙스쉴드(Peckshield)는 이 공격의 원인을 사용자를 속여 사기성 거래를 승인하도록 유도하는 악성 프론트엔드 코드로 추적했다.
- 폴리마켓은 피해자들에게 전액을 환불하고 있다고 밝혔습니다.
직접적인 침해 사고가 아닌 공급망 공격
폴리마켓은 외부 공급업체 중 한 곳의 보안 침해로 인해 공격자들이 일부 사용자의 프론트엔드에 악성 코드를 심을 수 있었다고 밝혔다. 조작된 스크립트는 피싱 캠페인을 실행하여 피해자들이 사기성 거래를 승인하도록 유도했고, 이로 인해 연결된 지갑에서 자금이 유출되었다.
폴리마켓은 “사건을 수습했다”고 밝히며, 영향을 받은 의존성을 제거했고 “피해자들에게 전액을 환불하고 있다”고 덧붙였다. 회사는 자체 핵심 인프라와 온체인 시장은 침해되지 않았으며, 취약점은 폴리마켓 웹사이트를 통해 코드가 제공되던 제3자 공급업체였다고 강조했다.
블록체인 보안 업체 펙스쉴드(Peckshield)는 11명 이상의 피해자로부터 약 300만 달러가 유출된 것으로 추정했다. 또한, 이번 공격은 공격자가 플랫폼의 시스템을 직접 공격하기보다는 신뢰받는 공급업체를 표적으로 삼아 더 큰 플랫폼에 접근하는 전형적인 공급망 침해 사례였다.

악성 코드가 기반이 되는 스마트 계약이 아닌 웹사이트의 프론트엔드에 존재했기 때문에, 이 공격은 대부분의 사용자가 실제로 상호작용하는 계층을 타격했다. 해킹된 페이지를 불러온 방문자들은 합법적으로 보이는 거래에 서명하라는 메시지를 받았으나, 실제로는 자신의 자산에 대한 통제권을 공격자들에게 넘겨주게 되었다.
요약하자면, Polymarket의 온체인 시장에 예치된 자금은 직접적인 위험에 노출된 적이 없었지만, 위조된 거래를 승인한 사용자들의 지갑은 비워졌습니다.
향후 전망
폴리마켓은 자체 시스템 외부에서 발생한 침해 사고의 비용을 자체적으로 부담하며 신속하게 환불 절차를 진행 중이며, 피해자들에게 개별적으로 연락하고 있다고 밝혔다(이는 급성장 중인 사용자 기반 간의 신뢰를 유지하기 위한 조치로 보인다).
게다가 이번 침해 사고는 예측 시장이 호황을 누리고 있는 시기에 발생했는데, 폴리마켓과 경쟁사인 칼시(Kalshi)가 함께 4월 한 달 동안 사상 최대 거래량을 기록하는 데 기여했습니다. 폴리마켓만 해도 현재까지 1억 건 이상의 거래를 처리하며 암호화폐 시장에서 가장 활발한 거래소 중 하나로 자리매김했습니다.
이러한 성장의 규모는 관측자들의 눈길을 끌었으며, 그 결과 플랫폼 측은 최근 시장의 무결성을 모니터링하기 위해 체인애널리시스(Chainalysis)의 감시 도구를 도입했다. 이와 동시에 미국 의원들은 내부자 거래 방지 조치와 관련해 예측 시장을 조사해 왔으며, 한 공화당 의원 발의 법안은 의원과 그 가족들이 정책 결과에 대한 베팅에 참여하는 것을 금지하려 하고 있다.
지난 6월 발생한 사건은 이러한 우려 사항 목록에 운영 보안 문제를 추가했다. 또한 환불 약속이 평판 손상을 제한할 수는 있겠지만, 현실은 예측 시장이 거래소나 디파이(DeFi) 프로토콜과 마찬가지로 이제 정교한 공격자들에게 수익성 높은 표적으로 여겨지고 있다는 점이다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.











