NachrichtenKryptoPolymarkets 10-Millionen-Dollar-Betrugsversuch setzt ihre Blockchain-Marke auf die Probe

Polymarkets 10-Millionen-Dollar-Betrugsversuch setzt ihre Blockchain-Marke auf die Probe

Autor: Coindoo·

Wichtige Erkenntnisse

  • Eine Untersuchung des Wall Street Journal vom 20. September berichtete, dass Checkout.com Polymarket im Februar auf Einzahlungen von gestohlenen Debitkarten auf der US-Plattform aufmerksam machte und zeitweise mehr als 80% der bearbeiteten Einzahlungen als betrügerisch ablehnte, verglichen mit einem Branchenbenchmark von etwa 1%.
  • Täter versuchten, mindestens 10 Millionen US-Dollar über die US-Plattform zu bewegen, doch diese Zahl spiegelt versuchte Transaktionen wider, und kein Regulator hat einen abgeschlossenen Verlust in dieser Höhe öffentlich bestätigt.
  • Polymarkets US-Betrieb läuft über QCX, von der CFTC anerkannten designated contract market, der US-Dollar abwickelt, während die internationale Plattform Trades Onchain mit pUSD abwickelt, einem ERC-20-Token auf Polygon, der durch USDC gedeckt ist.
  • Ein separater Angriff Ende Juli, der einen Fehler bei der Kontoerstellung ausnutzte, gab Angreifern Berichten zufolge mit gestohlenen persönlichen Daten Zugang zu nahezu 500 Polymarket-US-Kundenprofilen; das Unternehmen sagte zu, die verlorenen Gelder zu erstatten.
  • Blockchain-Aufzeichnungen können nicht überprüfen, ob eine Zahlungskarte gestohlen wurde, wer ein Kundekonto kontrolliert oder ob eine Auszahlung autorisiert war – die Technologie hätte den berichteten Kartenbetrug also nicht verhindern können.
Polymarkets 10-Millionen-Dollar-Betrugsversuch setzt ihre Blockchain-Marke auf die Probe

Polymarkets US-Plattform nimmt US-Dollar über konventionelle Zahlungssysteme an, während die internationale Plattform des Unternehmens über eine Blockchain abwickelt. Diese Trennung ist entscheidend, um zu verstehen, was bei dem kürzlich berichteten Betrugsversuch versagt hat – und was Blockchain-Technologie niemals hätte verhindern können. Das Unternehmen betreibt Prädiktionsmärkte, auf denen Nutzer Positionen zu Ergebnissen realer Ereignisse handeln.

Laut einer Untersuchung des Wall Street Journal vom 20. September warnte ein Zahlungsdienstleister Polymarket im Februar, dass die US-Plattform mit Einzahlungen von gestohlenen Debitkarten überflutet wurde. Zahlungsdienstleister stehen zwischen Plattformen und den Kartennetzwerken und prüfen Transaktionen, bevor sie abgewickelt werden. Die Karten sollen mit Tausenden neu erstellten Konten verknüpft gewesen sein. Zeitweise stufte der Dienstleister Checkout.com mehr als 80% der von ihm bearbeiteten Einzahlungen als betrügerisch ein und lehnte sie ab – eine Zahl, die das Journal dem Branchenbenchmark von etwa 1% gegenüberstellte. Die Regeln der Kartennetzwerke sehen zudem generell vor, dass umstrittene betrügerische Belastungen dem Händler zugewiesen werden, der sie akzeptiert hat.

Die Tiere versuchten, mindestens 10 Millionen US-Dollar zu bewegen, doch diese Zahl beschreibt versuchte Transaktionen, nicht abgeschlossene Verluste. Die hohe Ablehnungsquote zeigt, dass der Dienstleister einen erheblichen Teil der Transaktionen stoppte, bevor sie durchgeführt werden konnten. Die Darstellung des Journal bleibt ein investigativer Bericht und kein öffentlicher Vollstreckungsbeschluss, und kein Regulator hat durch eine veröffentlichte Anordnung festgestellt, dass Polymarket einen abgeschlossenen Verlust von 10 Millionen US-Dollar erlitten hat.

Der Auszahlungsweg schuf die Lücke

Das Blockieren einer verdächtigen Einzahlung ist nur ein Teil der Betrugsprävention bei Kartenzahlungen. Eine Plattform muss auch kontrollieren, wohin das Geld abfließen kann.

Das Journal berichtete, dass Polymarket US zunächst verlangte, Auszahlungen auf die für die Einzahlung verwendete Zahlungsquelle zurückzuleiten. Das Unternehmen lockerte diese Beschränkung später, um Verzögerungen für Kunden bei der Auszahlung ihrer Gelder zu verringern.

Die Rückzahlung ausschließlich auf die ursprüngliche Karte kann legitime Kunden beeinträchtigen, wenn eine Karte abläuft oder ein Konto geschlossen wird. Sie beseitigt zugleich den einfachsten Weg, gestohlene Gelder auf ein anderes Konto zu übertragen. Sobald ein anderes Auszahlungsziel zugelassen ist, muss die Plattform jedoch nachweisen, dass beide Zahlungsmethoden demselben verifizierten Kunden gehören – eine Feststellung, die von Identitätsprüfungen, Kontrollen des Dienstleisters und der Kontoüberwachung abhängt.

Polymarket betreibt zwei unterschiedliche Systeme

Die berichteten Kartenaktivitäten betrafen Polymarket US. Sie gingen nicht von der internationalen Blockchain-Plattform des Unternehmens aus.

Polymarket US betreibt den Betrieb über QCX, das die Commodity Futures Trading Commission als designated contract market führt – ein Status, der Börsen vorbehalten ist, die den föderalen Grundprinzipien entsprechen und laufender CFTC-Aufsicht unterliegen. Eine Recherche der Associated Press zu Polymarkets Rückkehr in die USA beschrieb den regulierten Betrieb als dollarbasiert und getrennt vom internationalen Krypto-Produkt.

Polymarket.com läuft auf einer anderen Infrastruktur. Die Dokumentation beschreibt pUSD als ERC-20-Token auf Polygon, der durch USDC gedeckt ist, einen an den US-Dollar gebundenen Stablecoin. Orders werden über ein Orderbuch abgeg, während abgeschlossene Trades über Blockchain-Verträge abgewickelt werden.

Beide Produkte tragen dieselbe Polymarket-Marke. Probleme am dollarbasierten Eingang können daher das Vertrauen in das gesamte Unternehmen schädigen, selbst wenn die Blockchain-Verträge selbst wie vorgesehen funktionieren.

Was ein Ledger sieht – und was nicht

Eine Blockchain kann aufzeichnen, welche Adressen Vermögenswerte übertragen haben, wann jede Transaktion stattfand, welcher Vertrag den Trade verarbeitet hat und wohin Onchain-Gelder danach bewegt wurden. Sie kann nicht unabhängig überprüfen, ob eine Zahlungskarte gestohlen wurde, wer ein Kundekonto kontrolliert, ob Ausweisdokumente echt waren oder ob eine Auszahlung autorisiert war.

Mit anderen Worten: Das Ledger kann den Weg der Gelder nach einer Transaktion offenlegen, ohne zu beweisen, dass deren Ursprung legitim war.

Ein separater Fehler im Juli legte Berichten zufolge bestehende Konten offen

Der Vorfall im Juli war keine Fortsetzung der Aktion mit gestohlenen Karten im Februar. Ende Juli waren nahezu 500 Polymarket-US-Kunden von einem weiteren Angriff betroffen, der Berichten zufolge einen Fehler bei der Kontoerstellung ausnutzte, wie das Journal berichtete.

Mit den gestohlenen persönlichen Daten eines bestehenden Kunden konnte ein Angreifer Berichten zufolge ein Konto erstellen und Zugang zum bestehenden Profil dieses Kunden erlangen – einschließlich verknüpfter Karten und Bankkonten – ohne den ursprünglichen Benutzernamen oder das Passwort zu kennen.

Das Journal nannte keine vollständige Verlustsumme für diesen Vorfall und sagte, der Gesamtbetrag sei begrenzt gewesen, wobei einzelne Nutzer Verluste von Tausenden Dollar angaben. Eine Polymarket-Sprecherin sagte, das Unternehmen werde die bei dem Vorfall verlorenen Gelder erstatten.

Die CFTC-Aufsicht steht nun vor einem Praxistest

Die Registrierung als designated contract market begründet regulatorische Aufsicht und Betriebspflichten. Sie macht Kartebetrug, Identitätsdiebstahl oder Kontoübernahme nicht technisch unmöglich.

Der Fall kommt zu einem Zeitpunkt, an dem die CFTC daran arbeitet, Regeln für digitale Assets mit den ihr bereits zustehenden Befugnissen voranzutreiben. Die Behörde sandte kürzlich einen Vorschlag für Krypto-Märkte ans Weiße Haus, nachdem umfassendere Gesetzgebungsinitiativen im Kongress stecken geblieben waren.

Für Polymarket US geht es nicht mehr darum, ob die CFTC eine Beziehung zur Plattform hat – die hat sie bereits. Die Frage ist, wie die Kundenprüfungen, Auszahlungsverfahren und die Reaktion der Börse auf unautorisierte Transaktionen den mit diesem verbundenen Pflichten gerecht werden.

Das Journal schrieb CEO Shayne Coplan zudem eine angebliche Bemerkung zu, wonach das Unternehmen weiter wachsen und im Falle eines Regler-Eingriffs eine Geldstrafe in Kauf nehmen solle. Diese Darstellung stammt von Personen, die mit internen Diskussionen vertraut sein sollen, und wurde in keinem öffentlichen regulatorischen Befund bestätigt.

Polymarkets öffentliche Reaktion betonte neue Führungsappointments, Verbesserungen der Infrastruktur und verantwortungsvolle Expansion. Die veröffentlichte Erklärung ging nicht direkt auf die Coplan zugeschriebene Bemerkung ein.

Was potenziell betroffene Kunden prüfen sollten

Betroffene Kunden können mehrere praktische Schritte unternehmen:

  • Eine betroffene Karte über die Bank oder den Herausgeber sperren.

  • Kontositzungen überprüfen und kompromittierte Zugangsdaten ändern.

  • Nicht erkannte Karten oder Auszahlungsziele entfernen.

  • Belegunterlagen aufbewahren, einschließlich Kontoauszügen, E-Mails und Transaktionskennungen.

  • Unautorisierte Aktivitäten separat beim Zahlungsanbieter und bei Polymarket melden.

Bankunterlagen, Plattformprotokolle und Blockchain-Transaktionen dokumentieren verschiedene Phasen eines Vorfalls. Die Aufbewahrung aller drei kann notwendig sein, da keine einzelne Aufzeichnung die vollständige Abfolge liefert.

Polymarkets Wachstum hängt nun von Kontrollen ab, die Nutzer nicht sehen können

Öffentliche Märkte und Blockchain-Transaktionen erlauben Außenstehenden, Preise, Trades und Vermögensbewegungen zu prüfen. Kunden können die privaten Systeme nicht einsehen, die Einzahlungen genehmigen, Identitäten verknüpfen oder Auszahlungen autorisieren. Das macht Polymarkets nächsten Test weniger sichtbar als sein Handelsvolumen.

Erstattungszeiten, Betrugsoffenlegungen, Verfahren zur Konto-Wiederherstellung und etwaige regulatorische Befunde liefern bessere Hinweise darauf, ob die Kontrollen des Unternehmens mit seinem Wachstum Schritt gehalten haben. Wenn Polymarket möchte, dass Blockchain-Transparenz institutionelles Vertrauen in seine Marke stützt, wird es eine vergleichbare Klarheit über die Systeme benötigen, die vor und nach der Chain arbeiten.

Dieser Artikel dient ausschließlich Informationszwecken. Behauptungen aus externen Berichten können sich ändern, wenn weitere Informationen oder regulatorische Befunde vorliegen.