ActualitésCryptoLa tentative de fraude de 10 millions de dollars contre Polymarket met à l'épreuve sa marque blockchain

La tentative de fraude de 10 millions de dollars contre Polymarket met à l'épreuve sa marque blockchain

Auteur: Coindoo·

Points clés

  • Selon une enquête du Wall Street Journal publiée le 20 septembre, Checkout.com a alerté Polymarket en février sur l'inondation de sa plateforme américaine par des dépôts provenant de cartes de débit volées, et le processeur a à un moment rejeté plus de 80 % des dépôts traités comme frauduleux, contre une référence sectorielle d'environ 1 %.
  • Des voleurs ont tenté de déplacer au moins 10 millions de dollars via la plateforme américaine, mais ce chiffre reflète des transactions tentées, et aucun régulateur n'a publié de conclusion confirmant une perte définitive de ce montant.
  • L'exploitation américaine de Polymarket fonctionne via QCX, un marché de contrats désigné par la CFTC opérant en dollars, tandis que sa plateforme internationale règle les transactions onchain avec pUSD, un token ERC-20 sur Polygon adossé à l'USDC.
  • Une attaque distincte fin juillet, exploitant une faille dans la création de comptes, aurait donné aux attaquants l'accès aux profils de près de 500 clients de Polymarket US grâce à des informations personnelles volées, et la société a déclaré qu'elle couvrirait les fonds perdus lors de cet incident.
  • Les enregistrements blockchain ne peuvent pas vérifier si une carte de paiement a été volée, qui contrôle un compte client ou si un retrait était autorisé, ce qui signifie que cette technologie n'aurait pas pu empêcher la fraude par carte rapportée.
La tentative de fraude de 10 millions de dollars contre Polymarket met à l'épreuve sa marque blockchain

La plateforme américaine de Polymarket accepte des dollars via des systèmes de paiement conventionnels, tandis que la plateforme internationale de la société règle ses transactions sur une blockchain. Cette séparation est essentielle pour comprendre à la fois ce qui a échoué dans la tentative de fraude récemment rapportée et ce que la technologie blockchain n'aurait jamais pu empêcher. La société exploite des marchés de prédiction, où les utilisateurs échangent des positions sur l'issue d'événements réels.

Selon une enquête du Wall Street Journal publiée le 20 septembre, un processeur de paiement a averti Polymarket en février que sa plateforme américaine était inondée de dépôts effectués avec des cartes de débit volées. Les processeurs de paiement servent d'intermédiaires entre les plateformes et les réseaux de cartes, filtrant les transactions avant leur règlement. Les cartes auraient été liées à des milliers de comptes nouvellement créés. À un moment donné, le processeur, Checkout.com, a classé plus de 80 % des dépôts qu'il a traités comme frauduleux et les a rejetés — un chiffre que le Journal a comparé à une référence sectorielle d'environ 1 %. Les règles des réseaux de cartes prévoient également en général que les paiements frauduleux contestés soient remboursés au commerçant qui les a acceptés.

Les voleurs ont tenté de déplacer au moins 10 millions de dollars, ce chiffre décrit des transactions tentées, et non des pertes définitives. Le taux de rejet élevé indique que le processeur a bloqué une part substantielle des transactions avant leur aboutissement. Le récit du Journal demeure un rapport d'enquête plutôt qu'une conclusion coercitive publique, et aucun régulateur n'a établi, par une décision publiée, que Polymarket a subi une perte définitive de 10 millions de dollars.

Le circuit de retrait a créé la faille

Bloquer un dépôt suspect n'est qu'une partie de la prévention contre la fraude par carte. Une plateforme doit également contrôler par où l'argent peut sortir.

Le Journal a rapporté que Polymarket US exigeait initialement que les retraits soient retournés à la source de paiement utilisée pour le dépôt. La société a ensuite assoupli cette restriction alors qu'elle cherchait à réduire les délais pour les clients retirant leurs fonds.

Retourner l'argent uniquement sur la carte d'origine peut géner les clients légitimes lorsqu'une carte expire ou qu'un compte est fermé. Cela supprime également la voie la plus simple pour transférer des fonds volés vers un autre compte. Cependant, dès qu'une autre destination de retrait est autorisée, la plateforme doit établir que les deux moyens de paiement appartiennent au même client vérifié — une détermination qui dépend des contrôles d'identité, des contrôles du processeur et de la surveillance des comptes.

Polymarket exploite deux systèmes différents

L'activité frauduleuse par carte rapportée a concerné Polymarket US. Elle n'a pas pris naissance sur la plateforme blockchain internationale de la société.

Polymarket US opère via QCX, que la Commodity Futures Trading Commission répertorie comme un marché de contrats désigné — un statut réservé aux exchanges qui respectent les principes fondamentaux fédéraux et restent sous supervision continue de la CFTC. Une revue de l'Associated Press du retour de Polymarket aux États-Unis a décrit l'opération régulée comme basée sur le dollar et distincte de son produit crypto international.

Polymarket.com repose sur une infrastructure différente. Sa documentation décrit pUSD comme un token ERC-20 sur Polygon adossé à l'USDC, un stablecoin indexé sur le dollar. Les ordres sont appariés via un carnet d'ordres, tandis que les transactions achevées sont réglées par des contrats blockchain.

Les deux produits portent la même marque Polymarket. Des problèmes à l'entrée en dollars peuvent donc nuire à la confiance envers l'ensemble de la société, même lorsque les contrats blockchain fonctionnent comme prévu.

Ce qu'un registre voit — et ce qu'il ne peut pas voir

Une blockchain peut enregistrer quelles adresses ont transféré des actifs, quand chaque transaction a eu lieu, contrat a traité l'échange et où les fonds onchain ont ensuite circulé. Elle ne peut pas vérifier de manière indépendante si une carte de paiement a été volée, qui contrôlait un compte client, si les documents d'identité étaient authentiques ou si un retrait était autorisé.

En d'autres termes, le registre peut révéler le cheminement des fonds après une transaction sans prouver que leur source d'origine était légitime.

Une faille distincte en juillet aurait exposé des comptes existants

L'incident de juillet n'était pas la continuation de l'opération de cartes volées de février. Fin juillet, près de 500 clients de Polymarket US ont été touchés par une autre attaque qui semblait exploiter une faille dans la création de comptes, selon le Journal.

En utilisant les informations personnelles volées d'un client existant, un attaquant aurait pu créer un compte et accéder au profil existant de ce client — y compris les cartes et comptes bancaires associés — sans connaître le nom d'utilisateur ou le mot de passe d'origine.

Le Journal n'a pas fourni de chiffre de perte complet pour cet épisode, indiquant que le montant global était limité, bien que des utilisateurs individuels aient décrit des pertes de plusieurs milliers de dollars. Une porte-parole de Polymarket a déclaré que la société couvrirait les fonds perdus lors de l'incident.

La supervision de la CFTC fait désormais face à une épreuve concrète

L'enregistrement en tant que marché de contrats désigné établit une supervision réglementaire et des responsabilités d'exploitation. Il ne rend pas la fraude par carte, le vol d'identité ou la prise de contrôle de compte techniquement impossibles.

L'affaire intervient alors que la CFTC s'efforce de faire avancer les règles sur les actifs numériques grâce aux pouvoirs qu'elle détient déjà. L'agence a récemment envoyé une proposition sur le marché crypto à la Maison-Blanche après qu'une législation plus large s'est bloquée au Congrès.

Pour Polymarket US, la question pertinente n'est plus de savoir si la CFTC entretient une relation avec la plateforme — c'est déjà le cas. La question est de savoir si les vérifications des clients, les procédures de retrait et la réponse de l'exchange aux transactions non autorisées répondent aux obligations attachées à ce statut.

Le Journal a également attribué une remarque présumée au PDG Shayne Coplan suggérant que la société devrait continuer à croître et assumer une amende si les régulateurs intervenaient. Ce récit provient de personnes décrites comme familières des discussions internes et n'a été établi dans aucune conclusion réglementaire publique.

La réponse publique deymarket a souligné de nouvelles nominations à la direction, des améliorations d'infrastructure et une expansion responsable. La déclaration publiée n'a pas directement abordé la remarque présumée attribuée à Coplan.

Ce que les clients potentiellement concernés devraient vérifier

Les clients inquiets peuvent prendre plusieurs mesures pratiques :

  • Geler une carte concernée via sa banque ou son émetteur.
  • Examiner les sessions du compte et modifier les identifiants de connexion compromis.
  • Supprimer les cartes ou destinations de retrait non reconnues.
  • Conserver les justificatifs, y compris les relevés, e-mails et identifiants de transaction.
  • Signaler séparément toute activité non autorisée au prestataire de paiement et à Polymarket.

Les relevés bancaires, les journaux de la plateforme et les transactions blockchain documentent différentes étapes d'un incident. Conserver les trois peut s'avérer nécessaire, car aucun registre isolé ne fournit la séquence complète.

La croissance de Polymarket dépend désormais de contrôles invisibles pour les utilisateurs

Les marchés publics et les transactions blockchain permettent aux observateurs extérieurs d'examiner les prix, les échanges et les mouvements d'actifs. Les clients ne peuvent pas inspecter les systèmes privés qui approuvent les dépôts, relient les identités ou autorisent les retraits. Cela rend la prochaine épreuve de Polymarket moins visible que son volume de transactions.

Les délais de remboursement, les divulgations sur la fraude, les procédures de récupération de compte et toute conclusion réglementaire fourniront de meilleures preuves de la capacité des contrôles de la société à suivre son expansion. Si Polymarket veut que la transparence de la blockchain soutienne la confiance institutionnelle envers sa marque, elle devra offrir une clarté comparable sur les systèmes opérant avant et après la chaîne.

Cet article est fourni à titre informatif uniquement. Les allégations attribuées à des reportages externes peuvent évoluer à mesure que des informations supplémentaires ou des conclusions réglementaires deviennent disponibles.