Il tentativo di frode da 10 milioni di dollari mette alla prova il marchio blockchain di Polymarket
Punti chiave
- •Un'inchiesta del Wall Street Journal pubblicata il 20 settembre ha riferito che Checkout.com ha avvisato Polymarket a febbraio che la sua piattaforma statunitense era inondata di depositi effettuati con carte di debito rubate, e che il processore ha giunto a respingere come fraudolenti oltre l'80% dei depositi gestiti, contro un parametro di settore di circa'1%.
- •I ladri hanno tentato di spostare almeno 10 milioni di dollari attraverso la piattaforma statunitense, ma tale cifra riflette transazioni tentate, e nessun regolatore ha emesso un riscontro pubblico che confermi una perdita effettiva di tale importo.
- •L'operazione statunitense di Polymarket passa per QCX, un mercato di contratti designato dalla CFTC che gestisce dollari, mentre la piattaforma internazionale regola le operazioni on-chain utilizzando pUSD, un token ERC-20 su Polygon garantito da USDC.
- •Un attacco separato alla fine di luglio che sfruttava un difetto nella creazione degli account avrebbe presumibilmente dato agli aggressori accesso a quasi 500 profili di clienti di Polymarket US utilizzando informazioni personali rubate, e la società ha detto che avrebbe coperto i fondi persi in quell'incidente.
- •I record blockchain non possono verificare se una carta di pagamento fosse rubata, chi controlla un account cliente o se un prelievo era autorizzato, il che significa che la tecnologia non avrebbe potuto prevenire la frode con carta riportata.

La piattaforma statunitense di Polymarket accetta dollari attraverso sistemi di pagamento tradizionali, mentre la piattaforma internazionale della società regola le transazioni su una blockchain. Questa separazione è fondamentale per capire sia cosa ha fallito nel tentativo di frode recentemente riportato, sia cosa la tecnologia blockchain non avrebbe mai potuto prevenire. La società gestisce mercati predittivi, in cui gli utenti negoziano posizioni sugli esiti di eventi del mondo reale.
Secondo un'inchiesta del Wall Street Journal pubblicata il 20 settembre, un processore di pagamenti ha avvisato Polymarket a febbraio che la sua piattaforma statunitense era inondata di depositi effettuati con carte di debito rubate. I processori di pagamento si collocano tra le piattaforme e i circuiti di carta, vagliando le transazioni prima del loro regolamento. Le carte sarebbero state collegate a migliaia di account appena creati. In un certo momento, il processore, Checkout.com, ha classificato come fraudolenti e respinto oltre l'80% depositi gestiti — una cifra che il Journal ha contrapposto a un parametro di settore di circa l'1%. Le regole dei circuiti di carta prevedono inoltre in genere che le addebiti fraudolenti contestati vengano addebitati al commerciante che li ha accettati.
I ladri hanno tentato di spostare almeno 10 milioni di dollari, ma tale cifra descrive transazioni tentate, non perdite completate. L'elevato tasso di respinta indica che il processore ha bloccato una quota sostanziale delle transazioni prima che potessero andare a buon fine. La ricostruzione del Journal resta un rapporto d'inchiesta e non un provvedimento pubblico di vigilanza, e nessun regolatore ha accertato con un provvedimento pubblicato che Polymarket abbia subito una perdita effettiva di 10 milioni di dollari.
Il canale di prelievo ha creato l'occasione
Bloccare un deposito sospetto è solo una parte della prevenzione delle frodi con carta. Una piattaforma deve anche controllare attraverso quali canali il denaro può uscire.
Il Journal ha riferito che Polymarket US inizialmente richiedeva che i prelievi fossero restituiti alla fonte di pagamento utilizzata per il deposito. La società in seguito ha allentato tale restrizione nel tentativo di ridurre i tempi di attesa per i clienti che prelevavano i propri fondi.
Restituire il denaro solo alla carta originale può creare inconvenienti ai clienti legittimi quando una carta scade o un account viene chiuso. Elimina però anche la via più semplice per trasferire fondi rubati su un account diverso. Una volta consentita un'altra destinazione di prelievo, la piattaforma deve accertare che entrambi i metodi di pagamento appartengano allo stesso cliente verificato — una determinazione che dipende da controlli dell'identità, controlli del processore e monitoraggio degli account.
Polymarket gestisce due sistemi diversi
L'attività segnalata con le carte ha riguardato Polymarket US. Non ha avuto origine sulla piattaforma blockchain internazionale della società.
Polymarket US opera tramite QCX, che la Commodity Futures Trading Commission elenca come mercato di contratti designato — uno status riservato agli exchange che rispettano i principi fondamentali federali e restano sotto la vigilanza continua della CFTC. Una revisione dell'Associated Press del ritorno di Polymarket negli Stati Uniti ha descritto l'operazione regolamentata come basata sul doll e separata dal prodotto crittografico internazionale.
Polymarket.com si avvale di un'infrastruttura diversa. La sua documentazione descrive pUSD come un token ERC-20 su Polygon garantito da USDC, uno stablecoin ancorato al dollaro. Gli ordini vengono abbinati tramite un order book, mentre le operazioni completate vengono regolate mediante contratti blockchain.
Entrambi i prodotti portano lo stesso marchio Polymarket. I problemi nell'ingresso basato sul dollaro possono quindi danneggiare la fiducia nell'intera società anche quando i contratti blockchain funzionano come previsto.
Cosa vede un registro — e cosa non può
Una blockchain può registrare quali indirizzi hanno trasferito asset, quando è avvenuta ciascuna transazione, quale contratto ha elaborato l'operazione e dove si sono spostati successivamente i fondi on-chain. Non può verificare in modo indipendente se una carta di pagamento fosse rubata, chi controllasse un account cliente, se i documenti d'identità erano autentici o se un prelievo era autorizzato.
In altre parole, il registro può esporre il percorso dei fondi dopo una transazione senza dimostrarne la legittimità della fonte originale.
Un difetto separato di luglio avrebbe esposto account esistenti
L'incidente di luglio non è stata una prosecuzione dell'operazione di carte rubate di febbraio. Alla fine di luglio, quasi 500 clienti di Polymarket US sono stati colpiti da un altro attacco che sembra aver sfruttato un difetto nella creazione degli account, secondo il Journal.
Utilizzando le informazioni personali rubate di un cliente esistente, un aggressore avrebbe presumibilmente potuto creare un account e accedere al profilo esistente di quel cliente — comprese le carte e i conti bancari collegati — senza conoscere il nome utente o la password originali.
Il Journal non ha fornito una cifra completa delle perdite per l'episodio, affermando che l'importo complessivo era limitato, sebbene alcuni utenti abbiano descritto perdite di migliaia di dollari. Una portavoce di Polymarket ha dichiarato che la società coprirà i fondi persi nell'incidente.
La vigilanza della CFTC affronta ora una prova pratica
La registrazione come mercato di contratti designato stabilisce supervisione regolamentare e responsabilità operative. Non rende tecnicamente impossibili le frodi con carta, il furto d'identità o l'appropriazione di account.
Il caso arriva mentre la CFTC lavora per far avanzare le regole sugli asset digitali attraverso i poteri che già detiene. L'agenzia ha recentemente inviato una proposta sul mercato cripto alla Casa Bianca dopo che una legislazione più ampia si è arenata al Congresso.
Per Polymarket US, la domanda rilevante non è più se la CFTC abbia un rapporto con la piattaforma — lo ha già. La domanda è come i controlli sui clienti dell'exchange, le procedure di prelievo e la risposta transazioni non autorizzate siano all'altezza degli obblighi connessi a tale status.
Il Journal ha inoltre attribuito una presunta affermazione all'amministratore delegato Shayne Coplan, secondo cui la società avrebbe dovuto continuare a crescere e occuparsi di un'eventuale multa se i regolatori fossero intervenuti. Tale ricostruzione proviene da persone descritte come a conoscenza di discussioni interne e non è stata accertata in alcun provvedimento regolamentare pubblico.
La risposta pubblica di Polymarket ha sottolineato le nuove nomine dirigenziali, i miglioramenti dell'infrastruttura e un'espansione responsabile. Il comunicato pubblicato non ha affrontato direttamente la presunta affermazione attribuita a Coplan.
Cosa dovrebbero verificare i clienti potenzialmente coinvolti
I clienti con dubbi possono adottare diverse misure pratiche:
- Bloccare la carta interessata tramite la propria banca o l'emittente.
- Rivedere le sessioni dell'account e modificare le credenziali di accesso compromesse.
- Rimuovere carte o destinazioni di prelievo non riconosciute.
- Conservare la documentazione di supporto, inclusi estratti conto, e-mail e identificativi delle transazioni.
- Segnalare separatamente l'attività non autorizzata al fornitore di pagamenti e a Polymarket.
I record bancari, i log della piattaforma e le transazioni blockchain documentano fasi diverse di un incidente. Conservare tutti e tre può essere necessario, perché nessun singolo registro fornisce la sequenza completa.
La crescita di Polymarket dipende ora da controlli che gli utenti non vedono
I mercati pubblici e le transazioni blockchain consentono agli esterni di esaminare prezzi, operazioni e movimenti di asset. I clienti non possono ispezionare i sistemi privati che approvano i depositi, collegano le identità o autorizzano i prelievi. Questo rende la prossima prova di Polymarket meno visibile del suo volume di scambi.
I tempi di rimborso, le divulgazioni sulle frodi, le procedure di recupero dell'account ed eventuali riscontri regolamentari offriranno prove migliori dell'effettivo allineamento dei controlli della società alla sua espansione. Se Polymarket vuole che la trasparenza della blockchain sostenga la fiducia istituzionale nel suo marchio, dovrà offrire una chiarezza comparabile sui sistemi che operano prima e dopo la catena.
Questo articolo è fornito solo a scopo informativo. Le accuse attribuite a fonti esterne possono cambiare man mano che emergono informazioni aggiuntive o riscontri regolamentari.