Selon Polymarket et les enquêteurs on-chain de Bubblemaps, un fournisseur tiers compromis a permis à des attaquants d'injecter un code malveillant dans le front-end de Polymarket jeudi 25 juin, drainant environ 3 millions de dollars de fonds utilisateurs. Les attaquants ont accédé aux portefeuilles des utilisateurs via un script malveillant servi par le fournisseur violé et ont drainé du pUSD, le stablecoin adossé à l'USDC de la plateforme.
Les fonds volés ont ensuite été pontés de Polygon vers Ethereum et convertis en environ 1 893 ETH, moins de 15 comptes utilisateurs étant concernés. Polymarket a confirmé avoir contenu la brèche, supprimé la dépendance affectée et s'est engagé à rembourser intégralement les clients impactés. La société a refusé de nommer le fournisseur compromis.