Polymarket confirma exploração de uma vulnerabilidade de verificação por terceiros, com o roubo de fundos de utilizadores a suscitar preocupações quanto aos riscos envolvidos

Principiante
Leituras rápidas
Última atualização 2026-03-26 15:25:26
Tempo de leitura: 1m
A Polymarket confirmou que a plataforma sofreu um ataque provocado por uma vulnerabilidade num serviço terceirizado de verificação de identidade, originando o furto de fundos de alguns utilizadores. Consulte a síntese do incidente, o alcance dos utilizadores afetados, os pontos-chave de segurança e as melhores práticas para mitigar riscos no setor.


Imagem: https://x.com/TheBlock__/status/2003739551865475076

Polymarket confirma ataque por vulnerabilidade em autenticação de terceiros, fundos de utilizadores roubados

No final de dezembro de 2025, a Polymarket, plataforma de mercados de previsão em criptoativos, confirmou oficialmente um incidente de segurança causado por um serviço externo de autenticação de identidade, que resultou no roubo de ativos de alguns utilizadores. A plataforma sublinhou que a violação não decorreu de falhas no protocolo central da Polymarket nem nos seus smart contracts. Os atacantes exploraram vulnerabilidades num serviço de autenticação de terceiros ligado à plataforma, assumindo o controlo das contas afetadas e transferindo os fundos.

Contexto e declaração oficial

Segundo o comunicado oficial da Polymarket, a violação de segurança ocorreu durante o login dos utilizadores e afetou sobretudo contas registadas ou acedidas através de serviços de autenticação de terceiros, como o login por e-mail com um clique. Vários utilizadores reportaram que, mesmo com autenticação de dois fatores (2FA) ativa, os seus saldos foram esvaziados em minutos.

A Polymarket confirmou posteriormente que a vulnerabilidade foi corrigida e garantiu que não há indícios de risco de ataques em curso. A plataforma clarificou que os seus mecanismos centrais de mercado, smart contracts e sistemas de liquidação não foram afetados; o incidente resultou de uma falha de segurança no processo externo de verificação de identidade.

Método de ataque e possível mecanismo de vulnerabilidade

De acordo com análises do setor e informações públicas, não se tratou de um ataque de phishing nem de divulgação de chaves privadas por parte dos utilizadores. Os atacantes terão explorado fragilidades no processo de autenticação de terceiros, contornando a verificação padrão de login para obter controlo da carteira associada às contas dos utilizadores, mesmo sem que estes clicassem em links maliciosos ou divulgassem credenciais de e-mail.

Após obterem controlo, os atacantes transferiram rapidamente os ativos para endereços externos, recorrendo à divisão de transações e à ofuscação em cadeia para ocultar os fluxos de fundos e causar perdas efetivas.

A Polymarket ainda não revelou detalhes técnicos sobre a vulnerabilidade nem sobre o fornecedor externo envolvido. No entanto, existe consenso no setor de que soluções de autenticação que delegam a gestão de chaves ou autorização de contas a terceiros podem introduzir riscos sistémicos se esses componentes forem comprometidos.

Feedback dos utilizadores e resposta da comunidade

Após o incidente se tornar público, os utilizadores partilharam as suas experiências em plataformas comunitárias e redes sociais. Um utilizador relatou ter voltado a iniciar sessão na Polymarket após receber um alerta de login anómalo, apenas para encontrar o saldo praticamente esgotado. Outro utilizador afirmou que não realizou nenhuma ação de risco, apenas utilizou login por e-mail com 2FA ativo, mas os seus ativos foram transferidos em pouco tempo.

Estes casos geraram rapidamente debate na comunidade. Muitos utilizadores começaram a reavaliar o equilíbrio entre “login conveniente” e “segurança dos ativos” nas plataformas Web3. Alguns consideraram que o incidente demonstra como a otimização da experiência do utilizador em aplicações descentralizadas pode inadvertidamente expor vulnerabilidades nas fronteiras de segurança.

Resposta da Polymarket e estado atual

Após confirmar a violação, a Polymarket informou que corrigiu de imediato a vulnerabilidade e contactou proativamente os utilizadores afetados. A plataforma realçou que não foram observadas novas atividades suspeitas e que o sistema permanece seguro.

O comunicado oficial também confirmou que os smart contracts centrais e a lógica de mercado não foram afetados. Por isso, os utilizadores que usam carteiras de autocustódia ou que fazem login sem autenticação de terceiros não foram expostos a este vetor de ataque.

Até ao momento, a Polymarket não revelou o número exato de utilizadores afetados nem a dimensão total das perdas financeiras.

Perspetiva do setor: Porque a autenticação de terceiros é um fator de alto risco

Numa perspetiva mais ampla do setor, este evento evidencia os riscos estruturais que as plataformas Web3 enfrentam ao depender de serviços de autenticação de identidade de terceiros. Logins por e-mail e autorizações de contas sociais facilitam o acesso, mas expõem novas superfícies de ataque.

No Web2, sistemas como OAuth e login social enfrentam há muito desafios de segurança. No Web3, estes processos de autenticação estão frequentemente ligados diretamente à criação de carteiras, gestão de chaves ou autorização de transações. Qualquer vulnerabilidade pode resultar em perdas diretas de ativos, não apenas em fugas de dados.

Lições de segurança e recomendações de proteção para utilizadores

O incidente da Polymarket oferece várias lições essenciais de segurança para titulares de criptoativos:

  • Utilize serviços de autenticação de terceiros com cautela. Dê prioridade a carteiras de autocustódia e soluções independentes de gestão de chaves.
  • Implemente proteção multicamada, como carteiras físicas e autenticadores independentes.
  • Em plataformas de uso pouco frequente, transfira rapidamente os ativos para endereços sob controlo pessoal.
  • Acompanhe as atualizações oficiais dos projetos, alertas de segurança e feedback da comunidade para reagir rapidamente a potenciais riscos.

Conclusão

Em resumo, o incidente de segurança da Polymarket não comprometeu a segurança do seu protocolo central, mas expôs claramente os riscos sistémicos potenciais da autenticação de identidade de terceiros no ecossistema Web3. À medida que a indústria cripto procura aumentar a base de utilizadores e melhorar a experiência, encontrar o equilíbrio certo entre usabilidade e segurança dos ativos continuará a ser um desafio constante para todas as plataformas.

Autor: Max
Exclusão de responsabilidade
* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
* Este artigo não pode ser reproduzido, transmitido ou copiado sem fazer referência à Gate. A violação é uma violação da Lei de Direitos de Autor e pode estar sujeita a ações legais.

Artigos relacionados

Render, io.net e Akash: análise comparativa das redes DePIN de poder de hash
Principiante

Render, io.net e Akash: análise comparativa das redes DePIN de poder de hash

A Render, a io.net e a Akash não competem de forma homogénea nem direta. São, na verdade, três projetos emblemáticos no setor DePIN de poder de hash, cada um com uma abordagem técnica própria. A Render dedica-se a tarefas de rendering de GPU de alta qualidade, privilegiando a validação dos resultados e a criação de um ecossistema robusto de criadores. A io.net concentra-se no treino e inferência de modelos de IA, tirando partido da programação de GPU em grande escala e da otimização de custos como principais trunfos. Por seu lado, a Akash desenvolve um mercado descentralizado de cloud de uso geral, disponibilizando recursos computacionais a preços competitivos através de um mecanismo de ofertas de compra.
2026-03-27 13:18:43
O que é a Fartcoin? Tudo o que precisa de saber sobre a FARTCOIN
Intermediário

O que é a Fartcoin? Tudo o que precisa de saber sobre a FARTCOIN

A Fartcoin (FARTCOIN) é uma meme coin impulsionada por IA, de grande representatividade no ecossistema Solana.
2026-04-04 22:01:39
O que são Opções Cripto?
Principiante

O que são Opções Cripto?

Para muitos novatos, as opções podem parecer um pouco complexas, mas assim que você entender os conceitos básicos, pode compreender seu valor e potencial em todo o sistema financeiro de criptomoedas.
2026-03-31 04:19:14
A aplicação da Render em IA: como o hashrate descentralizado potencia a inteligência artificial
Principiante

A aplicação da Render em IA: como o hashrate descentralizado potencia a inteligência artificial

A Render diferencia-se das plataformas dedicadas apenas ao poder de hash de IA, pois integra uma rede de GPU, um mecanismo de verificação de tarefas e um modelo de incentivos baseado no token RENDER. Esta conjugação oferece à Render uma adaptabilidade e flexibilidade intrínsecas para casos de utilização de IA, sobretudo aqueles que exigem computação gráfica.
2026-03-27 13:13:36
Análise de tokenomics do JTO: distribuição, casos de utilização e valor de longo prazo
Principiante

Análise de tokenomics do JTO: distribuição, casos de utilização e valor de longo prazo

O JTO é o token de governança nativo da Jito Network. No centro da infraestrutura de MEV do ecossistema Solana, o JTO confere direitos de governança e garante o alinhamento dos interesses de validadores, participantes de staking e searchers, através dos retornos do protocolo e dos incentivos do ecossistema. A oferta fixa de 1 mil milhão de tokens procura equilibrar as recompensas de curto prazo com o desenvolvimento sustentável a longo prazo.
2026-04-03 14:07:21
O que é Oasis Network (ROSE)?
Principiante

O que é Oasis Network (ROSE)?

A Oasis Network está a impulsionar o desenvolvimento da Web3 e da IA através de tecnologia inteligente de privacidade. Com a sua proteção de privacidade, alta escalabilidade e interoperabilidade entre cadeias, a Oasis Network está a proporcionar novas possibilidades para o desenvolvimento futuro de aplicações descentralizadas.
2026-03-31 13:00:06