// CLUBIC — FINANZA
Polymarket victime d’un bogue qui exposait les comptes et les cartes bancaires
Fin juillet, des pirates n’ont eu besoin que d’un numéro de sécurité sociale volé pour accéder au compte Polymarket d’un tiers, cartes de débit et comptes bancaires rattachés compris. Ni identifiant ni mot de passe n’étaient requis. L'attaque a fait près de 500 victimes parmi les utilisateurs.
Polymarket a ouvert la version américaine de sa plateforme de paris à ses premiers utilisateurs en décembre dernier, après avoir racheté pour 112 millions de dollars une bourse agréée. D’après une personne proche du dossier, ces utilisateurs ont déposé plus d’un demi-milliard de dollars sur l’application. Le Wall Street Journal a recueilli les témoignages d’employés actuels et anciens ainsi que de victimes. Le journal rapporte deux attaques, la première en février avec des cartes de débit volées, la seconde en juillet avec des identités usurpées.
D’après une personne au fait du dossier, citée par le Wall Street Journal, un pirate tentait de créer un nouveau compte avec les informations personnelles d’un trader inscrit, telles qu’un numéro de sécurité sociale volé. Il obtenait aussitôt l’accès au compte existant de cette victime, sans identifiant ni mot de passe. Les cartes de débit et les comptes bancaires liés à ce profil étaient eux aussi à sa portée.
Cette source a précisé que le montant dérobé était faible, et une porte-parole de Polymarket a indiqué que l’entreprise rembourserait les fonds perdus.
Selon Gizmodo, l’entreprise n’a publié aucune analyse publique de cette faille d’inscription.
En février, le prestataire de paiement Checkout.com a alerté Polymarket US sur un afflux de fraudeurs. Ces derniers ont lié des cartes de débit volées à des milliers de nouveaux comptes, dans l’intention de parier puis de retirer l’argent vers des cartes ou des comptes qu’ils contrôlaient. Ils ont tenté de voler au moins 10 millions de dollars. À un moment, Checkout.com a rejeté plus de 80 % des dépôts qu’il traitait, alors que la norme du secteur est d’environ 1 %. La plupart des tentatives de dépôt ont échoué, et sept utilisateurs sont à l’origine de l’essentiel de l’attaque, dont l’un a tenté environ 4 000 dépôts, selon une personne au fait du dossier.
Les employés ont alerté le P.-D.G, Shayne Coplan. Des personnes proches des événements rapportent qu’il a dit à l’équipe de conformité de continuer à croître et de payer une amende si des régulateurs découvraient un jour l’affaire. L’équipe de conformité était sidérée, ont rappelé ces personnes.
Débordées, ces équipes ont accumulé du retard sur les retraits des clients. Pour rendre l’argent plus vite, la direction a supprimé l’obligation de retirer les fonds vers le moyen de paiement utilisé pour les déposer. Des employés ont averti que la plateforme risquait ainsi de faciliter le blanchiment d’argent. Les dirigeants ont maintenu que les autres protections suffisaient. Sans cette obligation, un voleur peut déposer de l’argent avec des cartes volées, puis retirer ses gains vers une carte légitime.
La réglementation fédérale n’impose pas cette obligation aux marchés de prédiction. DraftKings et FanDuel l’appliquent. Kalshi, rival de Polymarket, ne l’applique pas, mais inspecte les retraits vers d’autres moyens de paiement et gèle les paiements suspects, a précisé une personne au fait de ses procédures. En avril, Andrew Clifford, directeur de la conformité de Polymarket US, a démissionné après avoir remis aux dirigeants un long rapport sur une partie des problèmes de fraude.
Toujours selon une source proche du dossier en mai, Polymarket a ramené la fraude à la norme du secteur. L’entreprise a limité le nombre de cartes de débit rattachables à un compte et fait appel à Riskified pour lutter contre la fraude. D’anciens employés ont expliqué qu’elle déployait souvent des mises à jour sans test préalable. Elle a récemment renforcé sa relecture du code et recruté des ingénieurs supplémentaires.