Polymarkets poging tot fraude van $10 miljoen zet het blockchain-merk op de proef
Belangrijkste punten
- •Een onderzoek van The Wall Street Journal, gepubliceerd op 20 september, meldde dat Checkout.com Polymarket in februari waarschuwde dat het Amerikaanse platform werd overspoeld met stortingen van gestolen debetkaarten, en dat de verwerker op een zeker moment meer dan 80% van de stortingen als frauduleus afwees, tegen een industriestandaard van circa 1%.
- •Dieven probeerden ten minste $10 miljoen via het Amerikaanse platform te verplaatsen, maar dat cijfer heeft betrekking op gepoogde transacties, en geen enkele toezichthouder heeft publiek vastgesteld dat er een voltooid verliezen van die omvang is geweest.
- •De Amerikaanse activiteiten van Polymarket lopen via QCX, een door de CFTC aangewezen contractmarkt die in dollars handelt, terwijl het internationale platform transacties onchain afwikkelt met pUSD, een ERC-20-token op Polygon ondersteund door USDC.
- •Een aparte aanval eind juli, die misbruik maakte van een zwakke plek bij het aanmaken van accounts, gaf aanvallenden naar verluidt toegang tot bijna 500 klantprofielen van Polymarket US met behulp van gestolen persoonlijke gegevens; het bedrijf zei de verloren fondsen te zullen vergoeden.
- •Blockchain-gegevens kunnen niet verifiëren of een betaalkaart was gestolen, wie een klantaccount beheert of of een opname was geautoriseerd, waardoor de technologie de gemelde kaartfraude niet had kunnen voorkomen.

Het Amerikaanse platform van Polymarket accepteert dollars via conventionele betalingssystemen, terwijl het internationale platform van het bedrijf op een blockchain wordt afgewikkeld. Dat onderscheid is essentieel om te begrijpen wat er is misgegaan bij de onlangs gemelde fraudepoging én wat blockchain-technologie nooit had kunnen voorkomen. Het bedrijf exploiteert voorspelmarkten, waar gebruikers posities verhandelen op de uitkomsten van echte gebeurtenissen.
Volgens een onderzoek van The Wall Street Journal, gepubliceerd op 20 september, waarschuwde een betaalverwerker Polymarket in februari dat het Amerikaanse platform werd overspoeld met stortingen die met gestolen debetkaarten waren gedaan. Betaalverwerkers zitten tussen platforms en de kaartnetwerken in en screenen transacties voordat ze worden afgewikkeld. De kaarten zouden in verband worden gebracht met duizenden nieuw aangemaakte accounts. Op een zeker moment classificeerde de verwerker, Checkout.com, meer dan 80% van door hem verwerkte stortingen als frauduleus en wees ze af — een cijfer dat de Journal afzette tegen een industriestandaard van circa 1%. De regels van kaartnetwerken zorgen er bovendien doorgaans voor dat betwiste frauduleuze kosten worden teruggevoerd naar de handelaar die ze accepteerde.
Dieven probeerden ten minste $10 miljoen te verplaatsen, maar dat cijfer heeft betrekking op gepoogde transacties, niet op gerealiseerde verliezen. Het hoge afwijzingspercentage geeft aan dat de verwerker een aanzienlijk deel van de transacties heeft gestopt voordat ze konden worden uitgevoerd. De reconstructie van de Journal blijft een onderzoeksjournalistiek bericht in plaats van een publieke handhavingsuitspraak, en geen enkele toezichthouder heeft bij publication vastgesteld dat Polymarket een voltooid verlies van $10 miljoen heeft geleden.
De opnameroute bood de opening
Het blokkeren van een verdachte storting is slechts één onderdeel van de preventie van kaartfraude. Een platform moet ook beheersen via welke route het geld het systeem kan verlaten.
De Journal meldde dat Polymarket US aanvankelijk vereiste dat opnames teruggingen naar de betaalbron die voor de storting was gebruikt. Het bedrijf versoepelde die beperking later in een poging vertragingen voor klanten die hun geld opnamen te verminderen.
Geld uitsluitend terugstorten naar de oorspronkelijke kaart kan legitieme klanten tot last zijn wanneer een kaart verloopt of een account wordt gesloten. Het verwijdert tevens de gemakkelijkste route om gestolen geld naar een ander account over te sluizen. Zodra een andere opnamebestemming wordt toegestaan, moet het platform echter aantonen dat beide betaalmiddelen aan dezelfde geverifieerde klant toebehoren — een beoordeling die afhangt van identiteitscontroles, verwerkingscontroles accountmonitoring.
Polymarket opereert met twee verschillende systemen
De gemelde kaartactiviteit trof Polymarket US. Ze vond niet plaats op het internationale blockchainplatform van het bedrijf.
Polymarket US opereert via QCX, dat de Commodity Futures Trading Commission registreert als aangewezen contractmarkt — een status die is voorbehouden aan beurzen die voldoen aan federale kernprincipes en onder voortdurend CFTC-toezicht staan. Een beoordeling door Associated Press van de Amerikaanse activiteiten van Polymarket beschreef de gereguleerde activiteit als dollar-gebaseerd en gescheiden van het internationale cryptoproduct.
Polymarket.com draait op andere infrastructuur. De documentatie beschrijft pUSD als een ERC-20-token op Polygon ondersteund door USDC, een aan de dollar gekoppelde stablecoin. Orders worden gematcht via een orderboek, terwijl voltooide transacties via blockchain-contracten worden afgewikkeld.
Beide producten dragen dezelfde Polymarket-merknaam. Problemen bij de dollar-gebaseerde toegang kunnen daarom het vertrouwen in het bredere bedrijf schaden, zelfs als de blockchain-contracten zelf naar behoren functioneren.
Wat een ledger ziet — en wat het niet kan
Een blockchain kan vastleggen welke adressen activa hebben overgedragen, wanneer elke transactie plaatsvond, welk contract de transactie heeft verwerkt en waar onchain-fondsen daarna naartoe zijn gegaan. Het kan niet onafhankelijk verifiëren of een betaalkaart was gestolen, wie een klantaccount beheerde, of identiteitsdocumenten authentiek waren of of een opname was geautoriseerd.
Met andere woorden: de ledger kan het pad van fondsen na een transactie blootleggen zonder te bewijzen dat hun oorspronkelijke bron legitiem was.
Een aparte zwakke plek in juli legde naar verluidt bestaande accounts bloot
Het incident in juli was geen voortzetting van de kaartoperatie inari. Eind juli werden bijna 500 klanten van Polymarket US getroffen door een andere aanval die naar het zich liet aanzien misbruik maakte van een zwakke plek bij het aanmaken van accounts, aldus de Journal.
Met gestolen persoonlijke gegevens van een bestaande klant zou een aanvaller naar verluidt een account kunnen aanmaken en toegang krijgen tot het bestaande profiel van die klant — inclusief gekoppelde kaarten en bankrekeningen — zonder de oorspronkelijke gebruikersnaam of het wachtwoord te kennen.
De Journal gaf geen volledig verliescijfer voor deze episode en zei dat de totale beperkt was, hoewel individuele gebruikers meldden duizenden dollars te zijn kwijtgeraakt. Een woordvoerster van Polymarket zei dat het bedrijf de verloren fondsen in het incident zou vergoeden.
CFTC-toezicht staat nu voor een praktische toets
Registratie als aangewezen contractmarkt legt toezicht en operationele verantwoordelijkheden vast. Het maakt kaartfraude, identiteitsdiefstal of accountovername technisch niet onmogelijk.
De zaak komt op een moment dat de CFTC probeert regels voor digitale activa te bevorderen met de bevoegdheden die zij al heeft. Het agentschap stuurde onlangs een voorstel voor cryptomarkten naar het Witte Huis nadat bredere wetgeving vastliep in het Congres.
Voor Polymarket US is de relevante vraag niet langer of de CFTC een relatie met het platform heeft — die bestaat al. De vraag is hoe de klantcontroles, opnameprocedures en de reactie op ongeautoriseerde transacties van de beurs zich verhouden tot de verplichtingen die aan die status zijn verbonden.
De Journal schreef bovendien een beweerde opmerking toe aan CEO Shayne Coplan, waarin zou worden gesuggereerd dat het bedrijf moest doorgroeien en eventueel een boete voor lief moest nemen als toezichthoud ingrepen. Die weergave kwam van personen die als bekend met interne besprekingen werden omschreven en is in geen enkele publieke toezichthoudende bevinding vastgesteld.
De openbare reactie van Polymarket benadrukte nieuwe leiderschapsbenoemingen, infrastructuurverbeteringen en verantwoorde groei. De gepubliceerde verklaring ging niet rechtstreeks in op de aan Coplan toegeschreven opmerking.
Wat mogelijk getroffen klanten moeten controleren
Klanten die zich zorgen maken, kunnen verschillende praktische stappen nemen:
- Bevries een getroffen kaart via de bank of uitgever.
- Controleer accountsessies en wijzig gecompromitteerde inloggegevens.
- Verwijder onbekende kaarten of opnamebestemmingen.
- Bewaar ondersteunende documentatie, waaronder afschriften, e-mails en transactie-ID's.
- Meld ongeautoriseerde activiteit apart bij de betaaldienstverlener en bij Polymarket.
Bankgegevens, platformlogboeken en blockchain-transacties documenteren verschillende fasen van een incident. Het kan nodig zijn alle drie te bewaren, omdat geen enkel afzonderlijk gegeven de volledige reeks toont.
De groei van Polymarket hangt nu af van controles die gebruikers niet kunnen zien
Openbare markten en blockchain-transacties laten buitenstaanders prijzen, transacties en activabewegingen onderzoeken. Klanten kunnen de privésystemen niet inspecteren die stortingen goedkeuren, identiteiten koppelen of opnames autoriseren. Daardoor is de volgende toets voor Polymarket minder zichtbaar dan zijn handelsvolume.
Vergoedingstijden, fraudedisclosures, accountherstelprocedures en eventuele toezichthoudende bevindingen geven beter inzicht in de vraag of de controles van het bedrijf zijn expansie hebben bijgehouden. Als Polymarket wil dat blockchain-transparantie institutioneel vertrouwen in het merk ondersteunt, zal het vergelijkbare duidelijkheid nodig hebben over de systemen die vóór en na de keten opereren.
Dit artikel is uitsluitend bedoeld ter informatie. Allegaties die aan externe berichtgeving worden toegeschreven, kunnen veranderen naarmate aanvullende informatie of toezichthoudende bevindingen beschikbaar.