НовостиКриптовалютыПопытка мошенничества на $10 млн проверяет блокчейн-бренд Polymarket на прочность

Попытка мошенничества на $10 млн проверяет блокчейн-бренд Polymarket на прочность

Автор: Coindoo·

Ключевые выводы

  • Расследование The Wall Street Journal от 20 сентября сообщило, что Checkout.com в феврале предупредил Polymarket о наводнении ее платформы в США депозитами с украденных дебетовых карт, и процессор в какой-то момент отклонил более 80% обработанных депозитов как мошеннические при отраслевом ориентире около 1%.
  • Злоумышленники попытались провести через платформу в США не менее $10 млн, однако эта цифра отражает попытки транзакций, и ни один регулятор не вынес публичного вывода, подтверждающего завершенные потери на такую сумму.
  • Операция Polymarket US работает через QCX — designated contract market под надзором CFTC, обслуживающую доллары, тогда как международная платформа проводит расчеты ончейн через pUSD, токен ERC-20 на Polygon, обеспеченный USDC.
  • Отдельная атака в конце июля, использовавшая уязвимость при создании аккаунтов, позволила злоумышленникам, по имеющимся данным, получить доступ почти к 500 профилям клиентов Polymarket US с помощью украденных персональных данных; компания заявила, что покроет потери по этому инциденту.
  • Записи блокчейна не могут проверить, была ли украдена платежная карта, кто контролирует аккаунт клиента или был ли санкционирован вывод средств, то есть эта технология не могла предотвратить описанное карточное мошенничество.
Попытка мошенничества на $10 млн проверяет блокчейн-бренд Polymarket на прочность

Платформа Polymarket US принимает доллары через обычные платежные системы, тогда как международная платформа компании использует блокчейн-расчеты. Это разделение имеет ключевое значение для понимания того, что именно дало сбой в недавно раскрытой попытке мошенничества и чего блокчейн-технология предотвратить не могла в принципе. Компания управляет рынками предсказаний, где пользователи торгуют позициями на исходы реальных событий.

Согласно расследованию The Wall Street Journal, опубликованному 20 сентября, платежный процессор в феврале предупредил Polymarket, что ее платформу для рынка США наводнили депозиты с украденных дебетовых карт. Платежные процессоры выступают посредниками между платформами и карточными сетями, проверяя транзакции до их проведения. Карты, как утверждается, были связаны с тысячами недавно созданных аккаунтов. В какой-то момент процессор Checkout.com классифицировал более 80% обработанных им депозитов как мошеннические и отклонил их — на фоне отраслевого ориентира примерно в 1%, как противопоставила The Journal. По правилам карточных сетей оспоренные мошеннические списания, как правило, также возвращаются мерчанту, принявшему платеж.

Злоумышленники попытались провести не менее $10 млн, однако эта цифра описывает попыт операций, а не завершенные потери. Высокий уровень отклонений указывает на то, что процессор остановил значительную часть транзакций до их завершения. Материалы The Journal остаются журналистским расследованием, а не официальным выводом правоохранительных органов, и ни один регулятор не установил опубликованным решением, что Polymarket понесла завершенные потери в размере $10 млн.

Канал вывода средств открыл возможность для атаки

Блокировка подозрительного депозита — лишь часть предотвращения карточного мошенничества. Платформа также должна контролировать, куда деньги могут уйти.

Как сообщает The Journal, Polymarket US поначалу требовала, чтобы вывод средств возвращался на источник платежа, использованный для депозита. Позже компания ослабила это ограничение, стремясь сократить задержки для клиентов, выводящих свои средства.

Возврат денег только на исходную карту может создавать неудобства для добросовестных клиентов, когда карта истекает или счет закрывается. Но это также устраняет самый простой путь перевода украденных средств на другой счет. Если разрешен другой адресат вывода, платформа должна установить, что оба способа оплаты принадлежат одному и тому же верифицированному клиенту — вывод, который зависит от проверки личности, процессинговых механизмов и мониторинга аккаунтов.

Polymarket управляет двумя разными системами

Сообщавшаяся картовая активность затронула Polymarket US. Она не исходила от международной блокчейн-платформы компании.

Polymarket US работает через QCX, которую Commodity Futures Trading Commission относит к designated contract market — статус, зарезервированный для бирж, соблюдающих федеральные базовые принципы и находящихся под постоянным надзором CFTC. Обзор Associated Press американского бизнеса Polymarket описывает регулируемую операцию как долларовую и отдельную от международного криптопродукта компании.

Polymarket.com работает на другой инфраструктуре. Согласно ее документации, pUSD — это токен ERC-20 на Polygon, обеспеченный USDC, стейблкоином, привязанным к доллару. Ордера сводятся через стакан заявок, а завершенные сделки рассчитываются через блокчейн-контракты.

Оба продукта работают под одним брендом Polymarket. Поэтому проблемы на долларовом входе могут подорвать доверие ко всей компании, даже если сами блокчейн-контракты функционируют как задумано.

Что видит реестр — и чего он видеть не может

Блокчейн может записать, какие адреса переводили активы, когда происходила каждая транзакция, какой контракт обрабатывал сделку и куда после этого перемещались ончейн-средства. Он не может независимо проверить, была украдена платежная карта, кто контролировал аккаунт клиента, были ли подлинными документы, удостоверяющие личность, и был ли вывод средств санкционирован.

Иными словами, реестр может показать путь средств после транзакции, не доказывая легитимность их источника.

Отдельная июльская уязвимость, по сообщениям, раскрыла данные существующих аккаунтов

Июльский инцидент не был продолжением февральской операции с украденными картами. В конце июля еще одна атака, использовавшая, по имеющимся данным, уязвимость при создании аккаунтов, затронула почти 500 клиентов Polymarket US, сообщает The Journal.

Используя украденные персональные данные существующего клиента, злоумышленник мог, как утверждается, создать аккаунт и получить доступ к существующему профилю клиента — включая привязанные карты и банковские счета — не зная исходного имени пользователя или пароля.

The Journal не привел полной суммы потерь по этому эпизоду, отметив, что общий объем был ограниченным, хотя отдельные пользователи говорили о потерях в тысячи долларов. Представительница Polymarket заявила, что компания покроет средства, потерянные в этом инциденте.

Надзор CFTC проходит практическое испытание

Регистрация в качестве designated contract market устанавливает регуляторный надзор и операционные обязательства. Она не делает карточное мошенничество, кражу личности или захват аккаунтов технически невозможными.

Этот случай приходит в то время, когда CFTC пытается продвигать правила для цифровых активов, используя уже имеющиеся полномочия. Агентство недавно направило предложение по крипторынку в Белый дом после того, как более широкое законодательство застряло в Конгрессе.

Для Polymarket US вопрос больше не в том, есть ли у CFTC отношения с платформой — они есть. Вопрос в том, насколько проверки клиентов, процедуры вывода средств и реакция на несанкционированные транзакции биржи соответствуют обязательствам, связанным с этим статусом.

The Journal также приписывает CEO Шейну Коуплану предположительное высказывание о том, что компании следует продолжать расти и разбираться со штрафом, если вмешаются регуляторы. Эта информация исходит от людей, знакомых с внутренними обсуждениями, и не была закреплена ни в одном публичном регуляторном выводе.

Публичный ответ Polymarket делал акцент на новых назначениях руководства, улучшении инфраструктуры и ответственной экспансии. Опубликованное заявление напрямую не касалось предположительного высказывания, приписанного Коуплану.

Что следует проверить клиентам, которых это могло затронуть

Клиенты, у которых есть опасения, могут предпринять несколько практических шагов:

  • Заблокировать затронутую карту через банк или эмитента.
  • Проверить сессии в аккаунте и сменить скомпрометированные учетные данные.
  • Удалить неопозн карты или адресаты вывода средств.
  • Сохранить подтверждающие записи, включая выписки, письма и идентификаторы транзакций.
  • Отдельно сообщить о несанкционированной активности платежному провайдеру и в Polymarket.

Банковские записи, логи платформы и блокчейн-транзакции документируют разные стадии инцидента. Возможно, придется хранить все три, поскольку ни одна запись в отдельности не дает полной картины.

Рост Polymarket теперь зависит от механизмов контроля, невидимых для пользователей

Публичные рынки и блокчейн-транзакции позволяют посторонним изучать цены, сделки и движение активов. Клиенты не могут проверить частные системы, которые одобряют депозиты, связывают личности или разрешают вывод средств. Это делает следующее испытание Polymarket менее заметным, чем ее торговый объем.

Сроки возмещения, раскрытия информации о мошенничестве, процедуры восстановления аккаунтов и любые регуляторные выводы дадут более весомые доказательства того, догнали ли контрольные механизмы компании ее экспансию. Если Polymarket хочет, чтобы блокчейн-прозрачность поддерживала институциональное доверие к ее бренду, ей потребуется сопоставимая ясность в отношении систем, работающих до и после цепочки.

Эта статья предоставлена исключительно в информационных целях. Утверждения, основанные на внешних публикациях, могут измениться по мере появления дополнительной информации или регуляторных выводов.