新聞加密貨幣Polymarket 千萬美元詐騙未遂案考驗其區塊鏈品牌

Polymarket 千萬美元詐騙未遂案考驗其區塊鏈品牌

作者: Coindoo·

重點速覽

  • 《華爾街日報》9月20日發布的調查報導指出,Checkout.com於2月警告Polymarket其美國平台遭大量以竊來簽帳卡進行的入金淹沒,處理商一度將經手超過80%的入金判定為詐騙並拒絕,對照約1%的行業基準。
  • 竊賊企圖透過美國平台轉移至少1,000萬美元,但該數字反映的是未遂交易,且沒有任何監管機構發布公開認定確認已完成該金額的損失。
  • Polymarket美國業務透過QCX運營,這是一個處理美元的CFTC指定合約市場;其國際平台則使用pUSD——Polygon上由USDC支持的ERC-20代幣——在鏈上結算交易。
  • 另一起發生於7月下旬、利用帳戶建立漏洞的攻擊,據報導使攻擊者得以利用竊取的個人資訊存取近500個Polymarket美國客戶檔案,公司表示將承擔該事件中的資金損失。
  • 區塊鏈紀錄無法驗證支付卡片是否遭竊、誰控制客戶帳戶,或提款是否經過授權,代表該技術無法防範報導所指的卡片詐騙。
Polymarket 千萬美元詐騙未遂案考驗其區塊鏈品牌

Polymarket美國平台透過傳統支付系統接收美元,而該公司的國際平台則以區塊鏈結算。這種區隔是理解近期這起詐騙未遂事件中哪些環節失效、以及哪些風險是區塊鏈技術無法防範的關鍵。該公司經營預測市場,讓使用者就現實世界事件的結果交易持倉。

根據9月20日發布的一項《華爾街日報》調查,一家支付處理商於2月警告Polymarket,其美國平台正被以遭竊簽帳卡進行的大量入金淹沒。支付處理商居於平台與卡組織之間,在交易結算前進行篩查。這些卡片據稱與數千個新建立的帳戶相關聯。處理商Checkout.com一度將其經手超過80%的入金判定為詐騙並予以拒絕——《華爾街日報》將此數字與約1%的行業基準對照。卡組織規則通常也會將有爭議的詐騙款項回溯至接受付款的商家。

竊賊企圖轉移至少1,000萬美元,但該數字指的是未遂交易,而非已完成損失。高絕率顯示處理商在相當大比例的交易完成前便予以攔截。《華爾街日報》的報導仍屬調查報導,而非公開的執法認定,且沒有任何監管機構透過已發布的裁決確認Polymarket承受了已完成的1,000萬美元損失。

提款路徑造成可乘之機

攔截可疑入金只是防範卡片詐騙的一環。平台還必須控管資金離開的途徑。

《華爾街日報》報導,Polymarket美國平台最初要求提款必須退回入金所使用的付款來源。該公司後來為了減少客戶提款的延遲而放寬了這項限制。

資金只能退回原卡,在卡片到期或帳戶關閉時會對合法客戶造成不便。但這也封堵了將竊取資金轉入其他帳戶最簡便的途徑。一旦允許其他提款目的地,平台就必須確認兩種支付方式皆屬於同一個已驗證的客戶——這項判斷取決於身分查核、處理商控管與帳戶監控。

Polymarket運行兩套不同的系統

報導所指的卡片活動影響的是Polymarket美國平台,並非源自該公司的國際區塊鏈平台。

Polymarket美國平台透過QCX運營,美國商品期貨交易委員會將其列為指定合約市場——此地位專屬於符合聯邦核心原則並持續接受CFTC監管的交易所。一項美聯社的審閱指出,Polymarket在美國的受監管業務以美元為基礎,與其國際加密產品相互獨立。

Polymarket.com則運行於不同的基礎設施。其文件將pUSD描述為Polygon上由USDC(一種美元掛鉤穩定幣)支持的ERC-20代幣。訂單透過訂單簿撮合,完成的交易則透過區塊鏈合約結算。

兩項產品共享同一個Polymarket品牌。因此,即使區塊鏈合約本身如預期運作,以美元為基礎的入口出現問題仍可能損害市場對整體公司的信心。

帳本能記錄什麼——以及它無法記錄什麼

區塊鏈可以記錄哪些地址轉移了資產、每筆交易何時發生、哪個合約處理了交易,鏈上資金其後流向何處。但它無法獨立驗證支付卡片是否遭竊、誰控制著客戶帳戶、身分文件是否真實,或提款是否經過授權。

換言之,帳本可以揭示交易後資金的路徑,卻無法證明其原始來源是否合法。

另一起7月漏洞據報導導致既有帳戶暴露

7月的事件並非2月竊卡行動的延續。據《華爾街日報》報導,7月下旬,近500名Polymarket美國客戶受到另一起攻擊影響,該攻擊似乎利用了帳戶建立流程的漏洞。

據稱,攻擊者利用既有客戶遭竊的個人資訊即可建立帳戶,並在不知道原始使用者名稱或密碼的情況下,存取該客戶的既有檔案——包括已連結的卡片與銀行帳戶。

《華爾街日報》並未提供該事件的完整損失數字,稱整體金額有限,但個別使用者表示損失了數千美元。Polymarket一位發言人表示,公司將承擔該事件中損失的資金。

CFTC監管如今面臨實際考驗

註冊為指定合約市場確立了監管監督與營運責任,但並不能從技術上杜絕卡片詐騙、身分盜用或帳戶接管。

此案發生之際,CFTC正努力運用其既有職權推動數位資產規則。在更廣泛的立法於國會陷入停滯後,該機構最近向白宮提交了一項加密市場提案。

對Polymarket美國平台而言,關鍵問題已不再是CFTC是否與該平台有監管關係——它確實有。問題在於該交易所的客戶查核、提款程序以及對未經授權交易的應對,是否符合此地位所附帶的義務。

《華爾街日報》也將一段據稱出自執行長Shayne Coplan的言論歸於其名下,大意是公司應持續成長,若監管機構介入就面對罰款。該說法來自據稱熟悉內部討論的人士,尚未在任何公開的監管認定中獲得證實。

Polymarket的公開回應強調新的高階人事任命、基礎設施改善與負責任的擴張。該聲明並未直接回應歸於Coplan名下的那段據稱言論。

可能受影響的客戶應檢查哪些事項

有疑慮的客戶可以採取以下實際步驟:

  • 透過銀行或發卡機構凍結受影響的卡片。
  • 檢查帳戶登入錄並更換已外洩的登入憑證。
  • 移除不認得的卡片或提款目的地。
  • 保存佐證紀錄,包括帳單、電子郵件與交易識別碼。
  • 分別向支付服務商與Polymarket回報未經授權的活動。

銀行紀錄、平台日誌與區塊鏈交易各自記錄了事件的不同階段。由於沒有任何單一紀錄能提供完整過程,同時保存這三者可能是必要的。

Polymarket的成長如今取決於使用者看不見的控管

公開市場與區塊鏈交易讓外界得以檢視價格、交易與資產流向。但客戶無法審查那些核准入金、連結身分或授權提款的私人系統。這使得Polymarket的下一場考驗不如其交易量那樣顯而易見。

退款時效、詐騙揭露、帳戶復原程序以及任何監管認定,將更能證明該公司的控管是否已跟上其擴張步伐。如果Polymarket希望以區塊鏈透明度支撐其品牌的機構信任,就必須對鏈前與鏈後運行的系統展現同等程度的透明。

本文僅供資訊參考之用。歸因於外部報導的指控,可能隨更多資訊或監管認定的出現而改變。