NoticiasCriptoEl intento de fraude de 10 millones de dólares pone a prueba la marca blockchain de Polymarket

El intento de fraude de 10 millones de dólares pone a prueba la marca blockchain de Polymarket

Autor: Coindoo·

Puntos clave

  • Una investigación del Wall Street Journal publicada el 20 de septiembre reportó que Checkout.com alertó a Polymarket en febrero sobre la inundación de su plataforma estadounidense con depósitos de tarjetas de débito robadas, y que el procesador llegó a rechazar más del 80% de los depósitos que gestionó como fraudulentos, frente a un estándar de la industria de aproximadamente el 1%.
  • Los ladrones intentaron mover al menos 10 millones de dólares a través de la plataforma estadounidense, pero esa cifra refleja transacciones intentadas, y ningún regulador ha emitido un hallazgo público que confirme una pérdida completa de ese monto.
  • La operación estadounidense de Polymarket funciona a través de QCX, un mercado de contratos designado por la CFTC que maneja dólares, mientras que su plataforma internacional liquida operaciones onchain usando pUSD, un token ERC-20 en Polygon respaldado por USDC.
  • Un ataque separado a finales de julio que explotó una falla en la creación de cuentas presuntamente dio a los atacantes acceso a casi 500 perfiles de clientes de Polymarket US usando información personal robada, y la compañía dijo que cubriría los fondos perdidos en ese incidente.
  • Los registros de blockchain no pueden verificar si una tarjeta de pago fue robada, quién controla una cuenta de cliente o si un retiro fue autorizado, lo que significa que la tecnología no pudo haber prevenido el fraude con tarjetas reportado.
El intento de fraude de 10 millones de dólares pone a prueba la marca blockchain de Polymarket

La plataforma estadounidense de Polymarket acepta dólares a través de sistemas de pago convencionales, mientras que la plataforma internacional de la empresa liquida en una blockchain. Esa separación es fundamental para entender tanto lo que falló en un intento de fraude recientemente reportado como lo que la tecnología blockchain nunca pudo haber prevenido. La compañía opera mercados de predicción, donde los usuarios negocian posiciones sobre los resultados de eventos del mundo real.

Según una investigación del Wall Street Journal publicada el 20 de septiembre, un procesador de pagos advirtió a Polymarket en febrero que su plataforma estadounidense estaba siendo inundada con depósitos realizados con tarjetas de débito robadas. Los procesadores de pagos actúan como intermediarios entre las plataformas y las redes de tarjetas, examinando las transacciones antes de que se liquiden. Las tarjetas estaban supuestamente vinculadas a miles de cuentas recién creadas. En cierto momento, el procesador, Checkout.com, clasificó como fraudulentos más del 80% de los depósitos que gestionó y los rechazó, una cifra que el Journal contrastó con un estándar de la industria de aproximadamente el 1%. Las reglas de las redes de tarjetas también suelen canalizar los cargos fraudulentos disputados de vuelta al comercio que los aceptó.

Los ladrones intentaron mover al menos 10 millones de dólares, pero esa cifra describe transacciones intentadas, no pérdidas completadas. La alta tasa de rechazo indica que el procesador detuvo una parte sustancial de las transacciones antes de que se concretaran. El relato del Journal sigue siendo un reporte investigativo y no un hallazgo de aplicación pública, y ningún regulador ha establecido mediante una orden publicada que Polymarket sufriera una pérdida completa de 10 millones de dólares.

La ruta de retiros creó la apertura

quear un depósito sospechoso es solo una parte de la prevención del fraude con tarjetas. Una plataforma también debe controlar por dónde puede salir el dinero.

El Journal reportó que Polymarket US inicialmente exigía que los retiros regresaran a la fuente de pago utilizada para el depósito. La empresa posteriormente relajó esa restricción al intentar reducir los retrasos para los clientes que retiraban sus fondos.

Devolver el dinero únicamente a la tarjeta original puede resultar incómodo para los clientes legítimos cuando una tarjeta expira o una cuenta se cierra. También elimina la ruta más fácil para transferir fondos robados a una cuenta distinta. Sin embargo, una vez que se permite otro destino de retiro, la plataforma debe establecer que ambos métodos de pago pertenecen al mismo cliente verificado, una determinación que depende de verificaciones de identidad, controles del procesador y monitoreo de cuentas.

Polymarket opera dos sistemas diferentes

La actividad de tarjetas reportada afectó a Polymarket US. No se originó en la plataforma blockchain internacional de la compañía.

Polymarket US opera a través de QCX, que la Commodity Futures Trading Commission lista como un mercado de contratos designado, un estatus reservado para exchanges que cumplen los principios centrales federales y permanecen bajo supervisión continua de la CFTC. Una revisión de Associated Press del regreso de Polymarket a Estados Unidos describió la operación regulada como basada en dólares y separada de su producto cripto internacional.

Polymarket.com funciona con una infraestructura diferente. Su documentación describe pUSD como un token ERC-20 en Polygon respaldado por USDC, una stablecoin ligada al dólar. Las órdenes se emparejan a través de un libro de órdenes, mientras que las operaciones completadas se liquidan mediante contratos en blockchain.

Ambos productos llevan la misma marca Polymarket. Por lo tanto, los problemas en la entrada basada en dólares pueden dañar la confianza en la compañía en su conjunto, incluso cuando los contratos en blockchain funcionan como está previsto.

Lo que un libro mayor ve, y lo que no puede ver

Una blockchain puede registrar qué direcciones transfirieron activos, cuándo ocurrió cada transacción, qué contrato procesó la operación y hacia dónde se movieron los fondos onchain después. No puede verificar de manera independiente si una tarjeta de pago fue robada, quién controlaba una cuenta de cliente, si los documentos de identidad eran genuinos o si un retiro fue autorizado.

En otras palabras, el libro mayor puede exponer la ruta de los fondos después de una transacción sin demostrar que su origen era legítimo.

Una falla distinta en julio habría expuesto cuentas existentes

El incidente de julio no fue una continuación de la operación de tarjetas robadas de febrero. A finales de julio, casi 500 clientes de Polymarket US fueron afectados por otro ataque que aparentemente explotó una falla en la creación de cuentas, según el Journal.

Usando información personal robada de un cliente existente, un atacante supuestamente podía crear una cuenta y obtener acceso al perfil existente de ese cliente, incluidas las tarjetas y cuentas bancarias conectadas, sin conocer el nombre de usuario ni la contraseña originalesn
El Journal no proporcionó una cifra completa de pérdidas para este episodio, y señaló que el monto total fue limitado, aunque algunos usuarios individuales describieron pérdidas de miles de dólares. Una portavoz de Polymarket dijo que la compañía cubriría los fondos perdidos en el incidente.

La supervisión de la CFTC enfrenta ahora una prueba práctica

El registro como mercado de contratos designado establece supervisión regulatoria y responsabilidades operativas. No hace que el fraude con tarjetas, el robo de identidad o la toma de cuentas sea técnicamente imposible.

El caso llega mientras la CFTC trabaja para impulsar normas sobre activos digitales con los poderes que ya posee. La agencia envió recientemente una propuesta sobre el mercado cripto a la Casa Blanca después de que una legislación más amplia se estancara en el Congreso.

Para Polymarket US, la pregunta relevante ya no es si la CFTC tiene una relación con la plataforma, porque ya la tiene. La cuestión es cómo las verificaciones de clientes, los procedimientos de retiro y la respuesta a transacciones no autorizadas del exchange se comparan con las obligaciones que conlleva ese estatus.

El Journal también atribuyó un comentario presunto al CEO Shayne Coplan en el que sugería que la compañía debía seguir creciendo y hacer frente a una multa si los reguladores intervenían. Ese relato provino de personas descritas como familiarizadas con discusiones internas y no ha sido establecido en ningún hallazgo regulatorio público.

La respuesta pública de Polymarket enfatizó nuevos nombramientos en el liderazgo, mejoras en la infraestructura y una expansión responsable. La declaración publicada no abordó directamente el comentario presunto atribuido a Coplan.

Qué deben revisar los clientes potencialmente afectados

Los clientes con inquietudes pueden tomar varias medidas prácticas:

  • Congelar la tarjeta afectada a través de su banco o emisor.
  • Revisar las sesiones de la cuenta y cambiar las credenciales de inicio de sesión comprometidas.
  • Eliminar tarjetas o destinos de retiro no reconocidos.
  • Guardar registros de respaldo, incluidos estados de cuenta, correos electrónicos e identificadores de transacciones.
  • Reportar la actividad no autorizada por separado al proveedor de pagos y a Polymarket.

Los registros bancarios, los registros de la plataforma y las transacciones en blockchain documentan diferentes etapas de un incidente. Conservar los tres puede ser necesario, porque ningún registro único proporciona la secuencia completa.

El crecimiento de Polymarket ahora depende de controles que los usuarios no pueden ver

Los mercados públicos y las transacciones en blockchain permiten a terceros examinar precios, operaciones y movimientos de activos. Los clientes no pueden inspeccionar los sistemas privados que aprueban depósitos, vinculan identidades o autorizan retiros. Eso hace que la próxima prueba de Polymarket sea menos visible que su volumen de operaciones.

Los tiempos de reembolso, las divulgaciones de fraude, los procedimientos de recuperación de cuentas y cualquier hallazgo regulatorio ofrecerán mejores pruebas de si los controles de compañía se han puesto a la altura de su expansión. Si Polymarket quiere que la transparencia de la blockchain respalde la confianza institucional en su marca, necesitará una claridad comparable sobre los sistemas que operan antes y después de la cadena.

Este artículo se proporciona únicamente con fines informativos. Las acusaciones atribuidas a reportes externos pueden cambiar a medida que haya información adicional o hallazgos regulatorios disponibles.