Clientes de Polymarket pierden US$ 3 millones tras ataque a cadena de suministro

Qué pasó
Polymarket confirmó que reembolsará la totalidad de los fondos sustraídos a sus clientes durante un reciente ataque informático. De acuerdo con el comunicado oficial de la compañía, el hecho se originó en un ataque a la cadena de suministro que comprometió una dependencia de la interfaz de su sitio web, administrada por un proveedor externo.
Los usuarios fueron inducidos a aprobar transacciones fraudulentas mientras navegaban en la versión oficial de la plataforma, tras la inyección de código malicioso de tipo JavaScript. La compañía aclaró que sus servidores internos y la capa de servidor no se vieron comprometidos, lo que acotó el alcance del ataque a la capa de presentación.
Según estimaciones de PeckShield, los atacantes sustrajeron aproximadamente US$ 3 millones en tokens ParyonUSD (PYUSD), canjeados posteriormente por 1.893 unidades de Ether. La firma reportó que los fondos fueron trasladados desde la red Polygon hacia Ethereum como parte del proceso de lavado.
La firma de análisis visual Bubblemaps indicó que menos de 15 cuentas habrían sido afectadas y publicó una lista parcial de las direcciones comprometidas. Hasta el cierre de esta edición, Polymarket no había entregado mayores detalles técnicos sobre el origen preciso del compromiso.
Contexto
Polymarket fue fundada en 2020 y, según reportes de la industria, actualmente se encuentra valorada en US$ 9.000 millones. La plataforma procesa volúmenes de transacción de miles de millones de dólares y se ha consolidado como una
Los mercados de predicción han ganado protagonismo como herramientas de agregación probabilística, al permitir que los precios de los contratos reflejen estimaciones colectivas sobre eventos futuros. Este enfoque ha atraído a inversionistas institucionales y operadores minoristas, incrementando la superficie de ataque disponible.
El caso se inscribe en una seguidilla de ataques a la cadena de suministro que han afectado a la industria tecnológica recientemente, incluyendo la filtración en Klue vinculada a LastPass, infecciones en sitios WordPress mediante actualizaciones comprometidas y los ajustes de seguridad anunciados por GitHub en su repositorio npm.
Impacto para empresas chilenas
El incidente registrado en Polymarket ilustra los riesgos asociados a la dependencia de proveedores externos de software, problemática creciente para empresas y emprendimientos chilenos que adoptan servicios digitales de terceros. Tanto fintech locales como plataformas de comercio electrónico y proveedores de servicios financieros operan sobre conjuntos tecnológicos compuestos por múltiples dependencias, situación que multiplica los puntos potenciales de compromiso.
Para las pymes chilenas, el caso refuerza la necesidad de implementar políticas formales de evaluación de proveedores tecnológicos, incluyendo auditorías de seguridad periódicas y cláusulas contractuales con estándares mínimos de protección. La inyección de código malicioso en una dependencia de la interfaz demuestra que incluso componentes secundarios pueden convertirse en vectores críticos.
El episodio pone sobre la mesa la urgencia de avanzar en marcos de gestión de riesgos de terceros, especialmente en sectores regulados como el financiero. Empresas que operan con criptoactivos o plataformas de inversión deberían incorporar herramientas de monitoreo continuo y procesos de revisión de código en componentes externos.
Qué sigue
El caso probablemente motivará una revisión más exhaustiva de los procesos de control de proveedores en la industria de plataformas basadas en activos digitales. La Comisión para el Mercado Financiero chileno y sus pares regionales podrían intensificar la supervisión sobre entidades que mantienen dependencias críticas con proveedores externos de software.
En el corto plazo, se espera que otras plataformas intensifiquen sus esfuerzos de comunicación frente a incidentes, dado que la opacidad informativa tiende a erosionar la confianza de los usuarios. La implementación de programas de recompensas por detección de vulnerabilidades y de seguros especializados podría convertirse en un estándar creciente.
Artículos Relacionados

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una alerta tras detectar la explotación activa de tres vulnerabilidades en instancias locales de Microsoft SharePoint Server. Las fallas permiten a los atacantes eludir la autenticación, ejecutar código en forma remota y desplegar software malicioso en sistemas comprometidos. La autoridad estadounidense urgió a los equipos de seguridad a aplicar los parches publicados por Microsoft y a reforzar las medidas de monitoreo en los servidores expuestos a Internet.

Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitio una alerta internacional sobre operaciones del Centro 16 del Servicio Federal de Seguridad ruso (FSB) que comprometen routers a nivel global. La advertencia, copatrocinada por gobiernos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, indica que los dispositivos son empleados como nodos de retransmision para ocultar ataques contra infraestructura critica. Sectores como defensa, energia, servicios financieros y gobierno figuran entre los blancos principales. Usuarios y empresas son instados a revisar la configuracion de sus equipos y aplicar las actualizaciones de software de dispositivo disponibles.

Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo
La cadena alemana de supermercados Lidl, controlada por el grupo Schwarz, notificó a clientes en Alemania, Bélgica y Países Bajos sobre el robo de información personal a raíz de un incidente de seguridad en un proveedor de servicios tecnológicos. La compañía descartó que el evento haya comprometido contraseñas, datos de pago o direcciones de envío. La empresa presentó una denuncia policial y contrató especialistas forenses en informática para esclarecer el alcance del ataque, mientras advirtió a los usuarios sobre eventuales intentos de suplantación de identidad.