KryptoRatgeber
Alle News

News

Polymarket-Nutzer bestohlen: Drittanbieter-Hack stiehlt rund 2,9 Mio. Dollar – vollständige Erstattung angekündigt

Von KryptoRatgeber · veröffentlicht 26. Juni 2026

Polymarket-Nutzer bestohlen: Drittanbieter-Hack stiehlt rund 2,9 Mio. Dollar – vollständige Erstattung angekündigt

Hackern ist es Ende Juni 2026 gelungen, über einen kompromittierten Drittanbieter ein Schadskript in die Weboberfläche der Krypto-Wettplattform Polymarket einzuschleusen und dabei knapp drei Millionen US-Dollar aus Nutzer-Wallets zu stehlen — laut übereinstimmenden Berichten von Cointelegraph und Decrypt. Besonders brisant: Es war bereits der zweite Sicherheitsvorfall bei Polymarket innerhalb von zwei Monaten. Das Unternehmen kündigte an, alle Betroffenen vollständig zu entschädigen.

Schadskript im Frontend: So flossen knapp drei Millionen Dollar ab

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt nutzten die Angreifer einen kompromittierten externen Dienstleister, um Schadcode in das sichtbare Interface der Plattform einzubetten — also jenen Teil, den Nutzer im Browser sehen und bedienen. Die eigentlichen Smart Contracts — die selbst ausführenden Programme, die Verträge auf der Blockchain abwickeln — blieben dabei unberührt.

Das Schadskript griff gezielt auf pUSD zu, Polymarkets plattforminternen Stablecoin — eine an den US-Dollar gebundene Kryptowährung, die durch USDC besichert ist. Die gestohlenen Beträge wurden anschließend in Ether (ETH) umgewandelt und in einer einzigen Ethereum-Wallet gebündelt. Nach Angaben von Cointelegraph, unter Berufung auf den Blockchain-Analysten Specter, wurden dabei rund 2,94 Millionen US-Dollar aus mindestens 11 Nutzer-Wallets abgezogen; Decrypt beziffert den Schaden auf knapp 3 Millionen Dollar aus weniger als 15 betroffenen Konten. Polymarket erklärte auf X, die kompromittierte Drittanbieter-Abhängigkeit sei entfernt und das Problem eingedämmt worden. Welcher konkrete Anbieter betroffen war, nannte das Unternehmen nicht.

Wenn die Haustür sicher ist, aber das Schloss des Schlüsseldienstes nicht

Der Vorfall illustriert ein strukturelles Problem, das weit über Polymarket hinausgeht: Supply-Chain-Angriffe — also Attacken, die nicht das eigentliche Ziel treffen, sondern einen seiner Dienstleister. Das Kernprodukt von Polymarket, die sogenannten Smart Contracts — selbstausführende Programme auf der Blockchain, die Wetten abwickeln —, blieb unangetastet. Angegriffen wurde stattdessen das, was Nutzer täglich sehen und anfassen: die Weboberfläche. Ein externer Anbieter, dessen Code dort eingebunden war, öffnete Angreifern die Tür.

Das ist eine wichtige Unterscheidung. Oft wird DeFi — also dezentrales Finanzwesen ohne zentrale Mittler — mit dem Versprechen beworben, es sei sicherer als klassische Banken, weil niemand die Gelder kontrolliert. Das stimmt für die Vertragsebene. Aber sobald Nutzer über eine Webseite interagieren, gelten dieselben Risiken wie überall im Internet: Ein kompromittierter Dienstleister kann Schadcode einschleusen, bevor Nutzer überhaupt merken, was passiert.

Die angekündigte vollständige Erstattung zeigt, dass Polymarket handlungsfähig ist — sie beantwortet aber nicht die eigentliche Frage: Wie genau werden externe Abhängigkeiten künftig überprüft? Plattformen, die Hunderte Millionen Dollar verwalten, tragen hier eine Verantwortung, die über schnelle Krisenreaktion hinausgeht. Für Nutzer bleibt die praktische Lehre: Misstrauen gegenüber unbekannten Browser-Aufforderungen ist kein Paranoiazeichen, sondern vernünftige Vorsicht — egal wie etabliert eine Plattform wirkt.

Warum das Frontend oft das schwächste Glied ist

Polymarket ist eine sogenannte Prediction-Market-Plattform — ein Marktplatz, auf dem Nutzer mit Kryptowährungen auf den Ausgang realer Ereignisse wetten können, etwa auf Wahlergebnisse oder Wirtschaftsdaten. Die eigentliche Logik dahinter läuft über Smart Contracts in DeFi — selbstausführende Programme auf der Blockchain, die Regeln und Auszahlungen automatisch verwalten.

Das, was Nutzer im Browser sehen und anklicken, ist jedoch eine separate Schicht: das sogenannte Frontend, also die Weboberfläche. Diese greift häufig auf externe Dienstleister zurück — für Analysetools, Zahlungskomponenten oder andere Funktionen. Genau hier liegt das Risiko: Ein einziger kompromittierter Drittanbieter kann ein Schadskript einschleusen, das Wallets — also die digitalen Geldbörsen der Nutzer — im Hintergrund leert, ohne dass die eigentlichen Smart Contracts angetastet werden.

Sicherheitsexperten nennen das einen Supply-Chain-Angriff: nicht das Kernprodukt wird gehackt, sondern ein Zulieferer, dem das Produkt vertraut.

Häufige Fragen

Wie stellt Polymarket sicher, dass alle Betroffenen ihr Geld zurückbekommen?

Polymarket hat auf X öffentlich bestätigt, dass alle betroffenen Nutzer vollständig entschädigt werden. Eine konkrete Frist oder ein technischer Mechanismus für die Rückzahlung wurde laut den vorliegenden Berichten nicht kommuniziert. Grundsätzlich liegt es bei solchen Plattformen im eigenen Ermessen, ob und wie schnell sie Erstattungen abwickeln — eine gesetzliche Garantie wie etwa eine Einlagensicherung existiert im Krypto-Bereich nicht.

War meine Wallet direkt gefährdet, wenn ich Polymarket nutze?

Betroffen waren ausschließlich Nutzer, die während des aktiven Angriffsfensters Ende Juni 2026 mit der manipulierten Weboberfläche interagiert haben. Das Schadskript griff dabei gezielt Wallets — also digitale Geldbörsen, in denen Krypto-Guthaben verwahrt wird — über das Frontend an, nicht über Polymarkets eigentliche Smart Contracts im Hintergrund. Wer die Plattform in diesem Zeitraum nicht aktiv genutzt hat, war laut den Berichten nicht betroffen.

Quellen