De acordo com a Polymarket e investigadores on-chain da Bubblemaps, um fornecedor terceirizado comprometido permitiu que invasores injetassem código malicioso no front-end da Polymarket na quinta-feira (25 de junho), drenando aproximadamente US$ 3 milhões em fundos de usuários. Os invasores acessaram as carteiras dos usuários por meio de um script malicioso servido pelo fornecedor violado e drenaram pUSD, a stablecoin lastreada em USDC da plataforma.
Os fundos roubados foram então transferidos via bridge da Polygon para Ethereum e convertidos em aproximadamente 1.893 ETH, com menos de 15 contas de usuários afetadas. A Polymarket confirmou que conteve a violação, removeu a dependência afetada e se comprometeu a reembolsar integralmente os clientes impactados. A empresa se recusou a nomear o fornecedor comprometido.