Polymarket confirma que se ha explotado una vulnerabilidad en la verificación de terceros, el robo de fondos de usuarios aumenta las preocupaciones sobre los riesgos

2025-12-25 03:36:24
Principiante
Lecturas rápidas
Polymarket ha confirmado que su plataforma fue atacada debido a una vulnerabilidad en un servicio de verificación de identidad de terceros, lo que resultó en el robo de fondos a algunos usuarios. Analice el resumen del incidente, el alcance de los usuarios afectados, los aprendizajes clave en materia de seguridad y las mejores prácticas para la mitigación de riesgos en la industria.


Imagen: https://x.com/TheBlock__/status/2003739551865475076

Polymarket confirma ataque por vulnerabilidad en autenticación de terceros, con robo de fondos de usuarios

A finales de diciembre de 2025, Polymarket, plataforma de mercados de predicción cripto, confirmó oficialmente un incidente de seguridad relacionado con un servicio externo de autenticación de identidad, que provocó el robo de activos de determinados usuarios. La plataforma subrayó que la brecha no fue causada por fallos en el protocolo principal de Polymarket ni en sus smart contracts. Los atacantes aprovecharon vulnerabilidades en un servicio de autenticación de terceros conectado, logrando controlar cuentas afectadas y transferir los fondos.

Antecedentes y comunicado oficial

Según el comunicado oficial de Polymarket, la brecha de seguridad se produjo durante el inicio de sesión y afectó principalmente a cuentas registradas o accedidas mediante servicios de autenticación de terceros, como el acceso rápido por correo electrónico. Varios usuarios reportaron que, incluso con autenticación en dos pasos (2FA) activada, sus saldos fueron vaciados en minutos.

Polymarket confirmó posteriormente que la vulnerabilidad había sido corregida y señaló que no existen indicios de riesgo de ataque activo. La plataforma aclaró que sus mecanismos principales de mercado, smart contracts y sistemas de liquidación no se vieron afectados; la brecha se debió a un fallo de seguridad en el proceso externo de verificación de identidad.

Método de ataque y posible mecanismo de vulnerabilidad

El análisis sectorial y la información pública indican que no se trató de un ataque de phishing convencional ni de usuarios revelando claves privadas. Los atacantes probablemente explotaron debilidades en el proceso de autenticación de terceros, eludiendo la verificación estándar para acceder a la wallet vinculada a las cuentas de usuario, incluso sin que los usuarios accedieran a enlaces maliciosos ni revelaran credenciales de correo electrónico.

Una vez obtenida la toma de control, los atacantes movieron rápidamente los activos a direcciones externas, empleando división de transacciones y técnicas de ofuscación en cadena para ocultar el flujo de fondos y provocar pérdidas reales.

Polymarket aún no ha revelado detalles técnicos sobre la vulnerabilidad ni el proveedor externo implicado. Sin embargo, el consenso sectorial apunta a que las soluciones de autenticación que externalizan la gestión de claves o la autorización de cuentas a terceros pueden generar riesgos sistémicos si esos componentes se ven comprometidos.

Comentarios de usuarios y respuesta comunitaria

Tras conocerse el incidente, los usuarios compartieron sus experiencias en plataformas comunitarias y redes sociales. Un usuario relató que, tras recibir una alerta de inicio de sesión anómalo y volver a acceder a Polymarket, encontró su saldo prácticamente vacío. Otro usuario indicó que no realizó ninguna acción de riesgo, solo utilizó el acceso por correo electrónico con 2FA activado, pero sus activos fueron transferidos en poco tiempo.

Estos casos generaron rápidamente debate en la comunidad. Muchos usuarios comenzaron a reconsiderar el equilibrio entre la “comodidad de acceso” y la “seguridad de los activos” en plataformas Web3. Algunos argumentaron que el incidente evidenció cómo los intentos de optimizar la experiencia de usuario en aplicaciones descentralizadas pueden exponer inadvertidamente vulnerabilidades en los límites de seguridad.

Respuesta de Polymarket y situación actual

Tras confirmar la brecha, Polymarket informó que parcheó inmediatamente la vulnerabilidad y contactó proactivamente a los usuarios afectados. La plataforma enfatizó que no se han detectado nuevas actividades sospechosas y el sistema permanece seguro.

La declaración oficial también confirmó que los smart contracts principales y la lógica de mercado no se vieron afectados. Por tanto, los usuarios que emplean wallets de autocustodia o acceden sin autenticación de terceros no estuvieron expuestos a este vector de ataque.

Hasta la fecha, Polymarket no ha revelado el número exacto de usuarios afectados ni la magnitud total de las pérdidas financieras.

Perspectiva sectorial: por qué la autenticación de terceros es un factor de alto riesgo

Desde una perspectiva más amplia, este evento subraya los riesgos estructurales que enfrentan las plataformas Web3 al depender de servicios externos de autenticación de identidad. Los accesos rápidos por correo electrónico y las autorizaciones con cuentas sociales facilitan la entrada, pero introducen nuevas superficies de ataque.

En Web2, los sistemas OAuth y el acceso social han enfrentado desafíos de seguridad durante años. En Web3, estos procesos de autenticación suelen estar directamente ligados a la creación de wallets, la gestión de claves o la autorización de transacciones. Cualquier vulnerabilidad puede provocar pérdidas directas de activos, no solo brechas de datos.

Lecciones de seguridad y recomendaciones de protección para usuarios

El incidente de Polymarket ofrece varias conclusiones clave de seguridad para titulares de criptoactivos:

  • Utilice servicios de autenticación de terceros con cautela. Priorice wallets de autocustodia y soluciones independientes de gestión de claves.
  • Implemente protección multinivel, como wallets hardware y autenticadores independientes.
  • En plataformas de uso esporádico, transfiera los activos rápidamente a direcciones bajo control personal.
  • Monitoree actualizaciones oficiales de proyectos, alertas de seguridad y comentarios de la comunidad para reaccionar ante posibles riesgos.

Conclusión

En resumen, el incidente de seguridad de Polymarket no comprometió la integridad de su protocolo principal, pero sí evidenció los riesgos sistémicos potenciales de la autenticación de identidad de terceros en el ecosistema Web3. A medida que la industria cripto continúa buscando crecimiento de usuarios y experiencias mejoradas, lograr el equilibrio adecuado entre usabilidad y seguridad de los activos será un reto constante para todas las plataformas.

Autor: Max
Descargo de responsabilidad
* La información no pretende ser ni constituye un consejo financiero ni ninguna otra recomendación de ningún tipo ofrecida o respaldada por Gate.
* Este artículo no se puede reproducir, transmitir ni copiar sin hacer referencia a Gate. La contravención es una infracción de la Ley de derechos de autor y puede estar sujeta a acciones legales.

Compartir

Calendario cripto
La migración de tokens OM finaliza
MANTRA Chain emitió un recordatorio para que los usuarios migraran sus tokens OM a la mainnet de MANTRA Chain antes del 15 de enero. La migración asegura la participación continua en el ecosistema mientras $OM se transfiere a su cadena nativa.
OM
-4.32%
2026-01-14
Cambio de precio de CSM
Hedera ha anunciado que a partir de enero de 2026, la tarifa fija en USD para el servicio ConsensusSubmitMessage aumentará de $0.0001 a $0.0008.
HBAR
-2.94%
2026-01-27
Desbloqueo de adquisición retrasado
Router Protocol ha anunciado un retraso de 6 meses en el desbloqueo de vesting de su token ROUTE. El equipo cita la alineación estratégica con la Arquitectura de Gráfico Abierto (OGA) del proyecto y el objetivo de mantener el impulso a largo plazo como las principales razones del aplazamiento. No se realizarán nuevos desbloqueos durante este período.
ROUTE
-1.03%
2026-01-28
Desbloqueo de Tokens
Berachain BERA desbloqueará 63,750,000 tokens BERA el 6 de febrero, lo que constituye aproximadamente el 59.03% del suministro actualmente en circulación.
BERA
-2.76%
2026-02-05
Desbloqueo de Tokens
Wormhole desbloqueará 1,280,000,000 tokens W el 3 de abril, lo que constituye aproximadamente el 28.39% de la oferta actualmente en circulación.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Artículos relacionados

Valor de los Blox Fruits: Cómo evaluar y maximizar el valor comercial de los Blox Fruits
Principiante

Valor de los Blox Fruits: Cómo evaluar y maximizar el valor comercial de los Blox Fruits

Aprenda a evaluar el Valor de las Frutas Blox, domine las habilidades comerciales de las frutas de alto valor y mejore la eficiencia del juego. Explore la rareza, las habilidades y las tendencias del mercado de las frutas para garantizar su éxito en el juego Blox Fruits. Resumen: Este artículo le ayudará a comprender el Valor de las Frutas Blox, presentar cómo evaluar el valor de las frutas, comprender la demanda del mercado de las frutas raras y compartir consejos comerciales para mejorar su experiencia de juego. Ya sea en batallas PvP o en el comercio de frutas, dominar el valor de las frutas es clave para ganar en el juego Blox Fruits.
2025-05-26 01:30:17
Valor de Cripto PI: Lanzamiento en Mainnet el 20 de febrero de 2025 & Predicciones de precios futuros
Principiante

Valor de Cripto PI: Lanzamiento en Mainnet el 20 de febrero de 2025 & Predicciones de precios futuros

¡El mainnet de Pi Network se lanzará el 20 de febrero de 2025! Descubre las predicciones de precio de Pi Coin, las listas de intercambio y las perspectivas de valor futuro.
2025-02-17 06:49:38
¿Es XRP una Buena Inversión? Una Guía Integral sobre su Potencial
Principiante

¿Es XRP una Buena Inversión? Una Guía Integral sobre su Potencial

¿Te preguntas si XRP es una buena inversión? Descubre sus pros, riesgos, rendimiento en el mercado e ideas de expertos para ayudarte a decidir en 2025.
2025-02-25 08:00:19
¿Cómo rastrear la transacción USDT BEP20?
Principiante

¿Cómo rastrear la transacción USDT BEP20?

USDT BEP20 es una transacción de stablecoin con paridad con el dólar estadounidense emitida por Tether basada en el estándar BEP20 de Binance Smart Chain, que se registra en el libro mayor distribuido de la cadena de bloques, el cual es transparente e inmutable. Este artículo describe principalmente las principales herramientas de seguimiento, como el explorador oficial de la cadena de bloques de Binance Smart Chain y las carteras que admiten Binance Smart Chain, como Trust Wallet y MetaMask, y detalla los pasos específicos para ingresar el hash de la transacción a través del explorador de la cadena de bloques y conectarse a la red de Binance Smart Chain con la cartera para ver el historial de transacciones.
2025-03-07 03:41:17
Cómo vender Pi Coin: una guía para principiantes
Principiante

Cómo vender Pi Coin: una guía para principiantes

Este artículo proporciona información detallada sobre Pi Coin, cómo completar la verificación KYC y elegir el intercambio adecuado para vender Pi Coin. También proporcionamos pasos específicos para vender Pi Coin y recordamos asuntos importantes a los que prestar atención al vender, ayudando a los usuarios novatos a completar transacciones de Pi Coin sin problemas.
2025-02-26 09:16:18
Analizando el Hack de Bybit utilizando el Ataque de Firma Múltiple Radiante como Ejemplo
Principiante

Analizando el Hack de Bybit utilizando el Ataque de Firma Múltiple Radiante como Ejemplo

El 21 de febrero de 2025, ocurrió un grave incidente de seguridad en el intercambio de criptomonedas Bybit, donde se robaron más de $1.5 mil millones en activos. Este incidente es similar al ataque al protocolo de préstamos cruzados de Radiant Capital en octubre de 2025, donde los atacantes robaron fondos controlando claves privadas multifirma y explotando vulnerabilidades de contratos. Ambos incidentes resaltan la creciente complejidad de los ataques de hackers y exponen vulnerabilidades de seguridad en la industria de las criptomonedas. Este artículo proporciona un análisis detallado de los detalles técnicos del incidente de Radiant, centrándose en el abuso de contratos maliciosos y billeteras multifirma. El artículo concluye enfatizando la necesidad urgente de fortalecer las medidas de seguridad de la industria para proteger los activos de los usuarios.
2025-02-22 04:19:26