AktualnościKryptoPróba oszustwa na 10 mln dolarów wystawia na próbę blockchainową markę Polymarket

Próba oszustwa na 10 mln dolarów wystawia na próbę blockchainową markę Polymarket

Autor: Coindoo·

Najważniejsze informacje

  • Śledztwo Wall Street Journal opublikowane 20 września poinformowało, że Checkout.com ostrzegł Polymarket w lutym o zalewaniu amerykańskiej platformy depozytami ze skradzionych kart debetowych, a procesor w pewnym momencie odrzucił ponad 80% obsłużonych depozytów jako oszukańcze, przy branżowym benchmarku około 1%.
  • Złodzieje próbowali przesunąć co najmniej 10 milionów dolarów przez amerykańską platformę, ale ta liczba odzwierciedla próby transakcji, a żaden regulator nie wydał publicznego ustalenia potwierdzającego zakończoną stratę w tej wysokości.
  • Działalność Polymarket w USA prowadzona jest poprzez QCX, wyznaczony przez CFTC rynek kontraktów obsługujący dolary, podczas gdy międzynarodowa platform rozlicza transakcje onchain przy użyciu pUSD, tokenu ERC-20 na Polygon zabezpieczonego przez USDC.
  • Odrębny atak pod koniec lipca wykorzystujący lukę w tworzeniu kont miał rzekomo dać atakującym dostęp do prawie 500 profili klientów Polymarket US przy użyciu skradzionych danych osobowych, a firma powiedziała, że pokryje środki utracone w tym incydencie.
  • Zapisy blockchain nie mogą zweryfikować, czy karta płatnicza została skradziona, kto kontroluje konto klienta ani czy wypłata była uprawniona, co oznacza, że technologia ta nie mogła zapobiec opisanemu oszustwu kartowemu.
Próba oszustwa na 10 mln dolarów wystawia na próbę blockchainową markę Polymarket

Amerykańska platforma Polymarket przyjmuje dolary poprzez konwencjonalne systemy płatności, podczas gdy międzynarodowa platforma firmy rozlicza transakcje na blockchainie. Ten podział jest kluczowy dla zrozumienia zarówno tego, co zawiodło w niedawno opisanym wydarzeniu oszukańczym, jak i tego, czego technologia blockchain nigdy nie mogła zapobiec. Firma prowadzi rynki predykcyjne, na których użytkownicy handlują pozycjami dotyczącymi wyników rzeczywistych wydarzeń.

Według śledztwa Wall Street Journal opublikowanego 20 września, procesor płatności ostrzegł Polymarket w lutym, że amerykańska platforma firmy jest zalewana depozytami wykonanymi skradzionymi kartami debetowymi. Procesory płatnościją się pomiędzy platformami a sieciami kartowymi, filtrując transakcje przed ich rozliczeniem. Karty miały być powiązane z tysiącami nowo utworzonych kont. W pewnym momencie procesor, Checkout.com, zaklasyfikował ponad 80% obsłużonych depozytów jako oszukańcze i odrzucił je — liczba ta kontrastowała z branżowym benchmarkiem wynoszącym około 1% przez Journal. Zasady sieci kartowych zazwyczaj również kierują sporne oszukańcze obciążenia z powrotem do kupca, który je przyjął.

Złodzieje próbowali przesunąć co najmniej 10 milionów dolarów, ale ta liczba opisuje próby transakcji, a nie zakończone straty. Wysoki wskaźnik odrzuceń wskazuje, że procesor zatrzymał znaczną część transakcji przed ich zakończeniem. Opis Journal pozostaje raportem śledczym, a nie publicznym ustaleniem egzekucyjnym, i żaden regulator nie ustalił w opublikowanym postanowieniu, że Polymarket poniósł zakończoną stratę 10 milionów dolarów.

Ścieżka Wypłat Stworzyła Okazję

Blokowanie podejrzanej wpłaty to tylko jedna część zapobiegania oszustwom kartowym. Platforma musi również kontrolować, gdzie pieniądze mogą opuścić system.

Journal poinformował, że Polymarket US początkowo wymagał, aby wypłaty były zwracane do źródła płatności użytego przy depozycie. Firma później złagodziła to ograniczenie, próbując skrócić opóźnienia dla klientów wypłacających środki.

Zwracanie pieniędzy tylko na oryginalną kartę może utrudniać życie legalnym klientom, gdy karta wygasa lub konto zostaje zamknięte. Eliminuje to również najłatwiejszą drogę przeniesienia skradzionych środków na inne konto. Gdy jednak dopuszczony zostaje inny cel wypłaty, platforma musi ustalić, że obie metody płatności należą do tego samego zweryfikowanego klienta — ustalenie to zależy od kontroli tożsamości,abezpieczeń procesora i monitorowania kont.

Polymarket Działa w Dwóch Różnych Systemach

Opisana aktywność kartowa dotyczyła Polymarket US. Nie pochodziła z międzynarodowej platformy blockchainowej firmy.

Polymarket US działa poprzez QCX, który Commodity Futures Trading Commission wymienia jako wyznaczony rynek kontraktów — status zarezerwowany dla giełd spełniających federalne zasady podstawowe i pozostających pod ciągłym nadzorem CFTC. Przegląd Associated Press amerykańskiego powrotu Polymarket opisał regulowaną działalność jako opartą na dolarach i oddzielną od międzynarodowego produktu kryptowalutowego firmy.

Polymarket.com działa na innej infrastrukturze. Jego dokumentacja opisuje pUSD jako token ERC-20 na Polygon zabezpieczony przez USDC, stabilną monetę powiązaną z dolarem. Zlecenia są dopasowywane poprzez arkusz zleceń, podczas gdy zakończone transakcje są rozliczane przez kontrakty blockchainowe.

Oba produkty noszą tę samą markę Polymarket. Problemy w dolarowym wejściu mogą więc podważać zaufanie do całej firmy, nawet gdy kontrakty blockchainowe działają zgodnie z przeznaczeniem.

Co Widzi Ledger — a Czego Nie Może

Blockchain może rejestrować, które adresy przeniosły aktywa, kiedy każda transakcja miała miejsce, który kontrakt przetworzył handel i gdzie po tym przemieszczały się środki onchain. Nie może niezależnie zweryfikować, czy karta płatnicza została skradziona, kto kontrolował konto klienta, czy dokumenty tożsamości były autentyczne ani czy wypłata była uprawniona.

Innymi słowy, ledger może ujawnić ścieżkę środków po transakcji, nie dowodząc, że ich pierwotne źródło było legalne.

Odrębna Wada w Lipcu Rzekomo Ujawniła Istniejące Konta

Incydent z lipca nie był kontynuacją lutowej operacji ze skradzionymi kartami. Pod koniec lipca prawie 500 klientów Polymarket US zostało dotkniętych innym atakiem, który najraźniej wykorzystywał lukę w tworzeniu kont, według Journal.

Używając skradzionych danych osobowych istniejącego klienta, atakujący miał rzekomo możliwość utworzenia konta i uzyskania dostępu do istniejącego profilu tego klienta — w tym połączonych kart i kont bankowych — nie znając oryginalnej nazwy użytkownika ani hasła.

Journal nie podał pełnej kwoty straty dla tego epizodu, stwierdzając, że łączna kwota była ograniczona, choć pojedynczy użytkownicy opisywali straty rzędu tysięcy dolarów. Rzeczniczka Polymarket powiedziała, że firma pokryje środki utracone w tym incydencie.

Nadzór CFTC Staje Teraz Przed Testem Praktycznym

Rejestracja jako wyznaczony rynek kontraktów ustanawia nadzór regulacyjny i obowiązki operacyjne. Nie czyni ona technicznie niemożliwymi oszustw kartowych, kradzieży tożsamości ani przejmowania kont.

Przypadek ten przychodzi w momencie, gdy CFTC stara się rozwijać przepisy dotyczące aktywów cyfrowych poprzez uprawnienia, które już posiada. Agencja niedawno wysłała propozycję dotyczącą rynku kryptowalut do Białego Domu po tym, jak szersze ustawodawstwo utknęło w Kongresie.

Dla Polymarket US istotne pytanie nie dotyczy już tego, czy CFTC ma relację z platformą — ma ją. Pytanie brzmi, jak weryfikacja klientów, procedury wypłat i reakcja giełdy na nieuprawnione transakcje mają się do obowiązków związanych z tym statusem.

Journal przypisał również rzekomą wypowiedź CEO Shayne'owi Coplanowi sugerującą, że firma powinna dalej rosnąć i zająć się grzywną, jeśli regulatorzy zainterweniują. Ten opis pochodził od osób opisanych jako zaznajomione z wewnętrznymi rozmowami i nie został ustalony w żadnym publicznym ustaleniu regulacyjnym.

Publiczna odpowiedź Polymarket podkreślała nowe nominacje kierownicze, ulepszenia infrastruktury i odpowiedzialną ekspansję. Opublikowane oświadczenie nie odniosło się bezpośrednio do rzekomej wypowiedzi przypisanej Coplanowi.

Co Potencjalnie Dotknięci Klienci Powinni Sprawdzić

Klienci obawami mogą podjąć kilka praktycznych kroków:

  • Zamrozić dotkniętą kartę poprzez jej bank lub wystawcę.
  • Przejrzeć sesje konta i zmienić skompromitowane dane logowania.
  • Usunąć nierozpoznane karty lub cele wypłat.
  • Zachować dokumentację pomocniczą, w tym wyciągi, e-maile i identyfikatory transakcji.
  • Zgłosić nieuprawnioną aktywność oddzielnie do dostawcy płatności i do Polymarket.

Rejestry bankowe, logi platform i transakcje blockchainowe dokumentują różne etapy incydentu. Zachowanie wszystkich trzech może być konieczne, ponieważ żaden pojedynczy zapis nie dostarcza pełnej sekwencji.

Wzrost Polymarket Zależy Teraz od Kontroli Niewidocznych dla Użytkowników

Publiczne rynki i transakcje blockchainowe pozwalają osobom z zewnątrz badać ceny, transakcje i ruchy aktywów. Klienci nie mogą inspectować prywatnych systemów, które zatwierdzają depozyty, łączą tożsamości lub autoryzują wypłaty. To sprawia, że kolejny test Polymarket jest mniej widoczny niż jego wolumen handlowy.

Czasy zwrotów, ujawnienia oszustw, procedury odzyskiwania kont i ewentualne ustalenia regulacyjne dostarczą lepszych dowodów, czy kontrole firmy nadążyły za jej ekspansją. Jeśli Polymarket chce, aby przejrzystość blockchaina wspierała zaufanie instytucjonalne do swojej marki, będzie potrzebować porównywalnej przejrzystości co do systemów działających przed i po łańcuchu.

Ten artykuł jest dostarczony wyłącznie w celach informacyjnych. Zarzuty przypisane zewnętrznym doniesieniom mogą ulec zmianie w miarę pojawiania się dodatkowych informacji lub ustaleń regulacyjnych.