สำหรับกรณีที่ผู้ใช้ถูกแฮกเกอร์โจรกรรมทรัพย์สินในช่วงนี้ แพลตฟอร์มตลาดทำนายแบบกระจายศูนย์ Polymarket ยืนยันเมื่อวันอังคารว่า เหตุการณ์การโจมตีเกิดจากช่องโหว่ด้านความปลอดภัยของผู้ให้บริการยืนยันตัวตนบุคคลที่สาม ไม่คลิกลิงก์ฟิชชิ่ง เปิดใช้งานการยืนยันตัวตนแบบสองชั้น ก็ยังถูกล้างข้อมูลบัญชี เหตุการณ์ด้านความปลอดภัยนี้เริ่มแพร่กระจายตั้งแต่ต้นสัปดาห์ หลายผู้ใช้โพสต์ขอความช่วยเหลือบน Reddit และ X โดยอธิบายรายละเอียดเกี่ยวกับความสูญเสียทรัพย์สินในบัญชีของตนอย่างละเอียด โดยหนึ่งในผู้ใช้ใน Reddit กล่าวถึงว่า:
เช้านี้เมื่อผมเปิดตา ก็เห็นแจ้งเตือนบนมือถือว่ามีความพยายามเข้าสู่ระบบ Polymarket 3 ครั้ง อุปกรณ์ของผมไม่ได้ถูกโจรกรรม และบัญชี Google ก็ไม่มีความผิดปกติ แต่เมื่อผมรีบเข้าสู่ระบบ Polymarket เพื่อดู ก็พบว่าการทำธุรกรรมทั้งหมดถูกปิดสถานะ บัญชีเหลือยอดเงินเพียง 0.01 ดอลลาร์
อีกหนึ่งผู้ประสบภัยในกระดานสนทนาก็เผชิญกับการโจมตีในลักษณะเดียวกัน หลังจากได้รับการแจ้งเตือนการเข้าสู่ระบบ 3 ครั้ง ทรัพย์สินในบัญชีก็ถูกปล้นไปอย่างรวดเร็ว สิ่งที่น่ากังวลคือ ผู้ใช้รายนี้เน้นย้ำว่าเขาไม่เคยคลิกลิงก์ฟิชชิ่งใด ๆ แม้แต่การเปิดใช้งาน “การยืนยันตัวตนแบบสองชั้น (2FA)” ก็ไม่สามารถป้องกันแฮกเกอร์ได้ จากข้อมูลของผู้เสียหายบนโซเชียลมีเดีย การโจมตีครั้งนี้ดูเหมือนจะมุ่งเป้าไปที่ผู้ใช้ที่ลงทะเบียนกับ Polymarket ผ่าน Magic Labs Magic Labs เป็นบริการเข้าสู่ระบบและกระเป๋าเงินบุคคลที่สามที่ออกแบบมาเพื่อผู้เริ่มต้นในวงการคริปโต โดยไม่จำเป็นต้องมีความรู้เรื่องการจัดการคีย์ส่วนตัวที่ซับซ้อน ผู้ใช้สามารถลงทะเบียนและเปิดบัญชีได้อย่างรวดเร็วด้วยอีเมล ระบบจะสร้าง “กระเป๋าเงินอีเธอร์เรียมแบบไม่ดูแล” อัตโนมัติในเบื้องหลัง แม้ว่า Magic Labs จะลดอุปสรรคในการเข้าสู่วงการคริปโต แต่การโจมตีครั้งนี้แสดงให้เห็นว่า บริการยืนยันตัวตนบุคคลที่สามที่เน้นความสะดวกสบาย หากเกิดช่องโหว่ด้านความปลอดภัย ก็อาจกลายเป็นทางลัดให้แฮกเกอร์เข้าถึงได้ง่ายขึ้น หลังจากเงียบไปหลายวัน Polymarket ก็ได้ออกมาตอบสนองเรื่องนี้ใน Discord อย่างเป็นทางการเมื่อวันอังคารว่า:
เราได้ค้นพบและแก้ไขปัญหาด้านความปลอดภัยที่ส่งผลต่อผู้ใช้บางส่วนเมื่อเร็ว ๆ นี้ เหตุการณ์นี้เกิดจากช่องโหว่ของผู้ให้บริการยืนยันตัวตนบุคคลที่สาม
อย่างไรก็ตาม Polymarket ไม่ได้ระบุจำนวนผู้ได้รับผลกระทบโดยเฉพาะ และไม่ได้เปิดเผยยอดเงินที่ถูกโจรกรรม รวมถึงไม่ได้ระบุชื่อของผู้ให้บริการบุคคลที่สามที่เกี่ยวข้อง แพลตฟอร์มเน้นย้ำว่า ช่องโหว่ดังกล่าวได้รับการแก้ไขแล้ว และขณะนี้ยังไม่พบความเสี่ยงต่อเนื่องใด ๆ