Polymarket afrontó un ataque de fraude con tarjetas de pago por al menos 10 millones de dólares mientras ampliaba su actividad en Estados Unidos este año. El incidente puso de relieve la tensión entre el rápido crecimiento de usuarios, el gasto en cumplimiento normativo y los controles de la plataforma. Los atacantes utilizaron tarjetas de débito robadas para financiar cuentas, realizar apuestas e intentar transferir depósitos y ganancias a otras tarjetas o cuentas bajo su control.
El incidente se produjo varios meses después de que Polymarket abriera su plataforma estadounidense a los usuarios que estaban en lista de espera. En un momento dado, su procesador de pagos, Checkout.com, rechazó más del 80% de los depósitos gestionados para Polymarket US al clasificarlos como fraudulentos. La tasa habitual de contracargos o identificación de fraude en el sector durante ese mismo periodo rondaba el 1%. Posteriormente, Visa exigió a Checkout.com que reforzara los controles antifraude aplicados a los pagos relacionados con Polymarket, mientras el procesador presionaba al operador del mercado de predicción para que mejorara sus propias medidas de protección.
Sigue sin estar claro cuánto dinero llegó a salir finalmente de la plataforma. Una persona conocedora del asunto afirmó que la mayoría de los depósitos intentados fueron rechazados y que el ataque implicó a unos siete usuarios. Uno de ellos habría intentado realizar aproximadamente 4.000 depósitos por separado. Polymarket no ha comunicado cuáles fueron sus pérdidas financieras efectivas.
El crecimiento abrió un conflicto dentro del área de cumplimiento
El equipo de cumplimiento de Polymarket se mostró sorprendido por la respuesta de su CEO, Shayne Coplan, ante el incidente. Personas familiarizadas con las conversaciones señalaron que Coplan pidió a la empresa priorizar el crecimiento y ocuparse más adelante de posibles multas regulatorias. Un portavoz de la compañía afirmó que Polymarket está comprometida con unos mercados justos y transparentes y que colaborará con los reguladores y las fuerzas del orden.
El portavoz explicó que el marco de integridad de mercado de la empresa incluye procesos para identificar, revisar y abordar actividades sospechosas. Aun así, el ataque con tarjetas se sumó a una acumulación de solicitudes legítimas de retirada de fondos, lo que aumentó la presión sobre el equipo de cumplimiento.
Posteriormente, la dirección de Polymarket eliminó una norma de retirada diseñada para limitar el blanqueo de capitales. Bajo la política anterior, los fondos depositados desde una determinada fuente de pago debían retirarse hacia esa misma fuente. La legislación no obliga expresamente a los mercados de predicción a utilizar una regla de este tipo, pero los bancos y otras entidades financieras suelen aplicar controles similares. Mientras estuvo vigente, los fondos depositados con una tarjeta de débito robada, por lo general, no podían transferirse a otra tarjeta bancaria no comprometida, lo que limitaba las posibilidades de mover el dinero.
Algunos empleados advirtieron de que retirar esa restricción podía aumentar el riesgo de blanqueo y de nuevos ataques. Los ejecutivos defendieron que las reglas restantes eran suficientes para reducir esas actividades. En mayo, después de que Polymarket introdujera medidas como límites al número de tarjetas de débito que los usuarios podían vincular a sus cuentas, la tasa de fraude comunicada por la empresa había descendido hasta niveles habituales en el sector.
Salidas de ejecutivos durante la expansión en EE. UU.
Andrew Clifford, director de cumplimiento de Polymarket US, dejó la empresa en abril. Antes de marcharse, presentó a la dirección un informe detallado sobre los problemas de fraude a los que se enfrentaba el negocio. Más tarde, Polymarket despidió a su CEO en Estados Unidos, Justin Hertzberg, mientras también abandonaban la compañía los responsables de su función regulatoria estadounidense y de su programa contra el blanqueo de capitales.
El bufete Sullivan & Cromwell completó posteriormente una investigación. Personas familiarizadas con sus conclusiones afirmaron que el informe determinó que Polymarket cumplía los requisitos regulatorios aplicables. La empresa no ha publicado el informe completo ni ha detallado todos los asuntos incluidos en la investigación.
Los cambios en la dirección se produjeron mientras Polymarket se preparaba para una posible oferta pública inicial y una nueva ronda de financiación. Más tarde, la compañía nombró a su primer director financiero, Warren Jenson, quien fue director financiero de Amazon durante aproximadamente dos años y medio a partir de septiembre de 1999. Desde mayo, Polymarket ha incorporado personal para la gestión de riesgos y ha introducido cambios en sus procesos de cumplimiento y en las pruebas de producto.
Una brecha de registro afectó a casi 500 cuentas
Un ataque distinto, ocurrido a finales de julio, afectó a casi 500 usuarios de Polymarket. Los atacantes parecen haber aprovechado una vulnerabilidad en el proceso de registro de cuentas. Una persona que intentara registrarse utilizando los datos personales de un cliente existente, incluido un número de la Seguridad Social robado, aparentemente podía entrar en la cuenta de ese cliente sin conocer su nombre de usuario ni su contraseña originales. Desde allí, podía acceder a las cuentas bancarias y tarjetas de débito vinculadas.
Una persona conocedora del incidente afirmó que el importe sustraído fue relativamente pequeño, aunque no facilitó una cifra. El portavoz de Polymarket dijo que la empresa cubriría las pérdidas de los usuarios. Sin embargo, los usuarios entrevistados sobre el incidente y los mensajes publicados en Discord indicaron que algunas pérdidas alcanzaron varios miles de dólares. Algunas solicitudes de ayuda enviadas al servicio de atención al cliente de Polymarket quedaron sin respuesta durante semanas.
Para las plataformas de mercados de predicción, las consecuencias de ambos incidentes van más allá de las pérdidas financieras directas. Los casos plantean dudas sobre la verificación de pagos, la toma de control de cuentas, las restricciones a las retiradas y la rapidez de la atención al cliente. A medida que la plataforma amplía su base de usuarios, debe demostrar que puede revisar con precisión las nuevas transacciones sin dejar a clientes legítimos sin acceso a sus fondos durante periodos prolongados por la acumulación de tareas de cumplimiento.
La CFTC examina la plataforma mientras avanzan los planes de financiación
La Comisión de Negociación de Futuros de Materias Primas de Estados Unidos, conocida como CFTC, está investigando a Polymarket. Anteriormente, un portavoz de la comisión declaró que la agencia no podía confirmar ni negar la existencia de una investigación. Los empleados de Polymarket han recibido instrucciones de conservar los registros relacionados con el ataque de fraude y con otros asuntos.
La empresa también ha afrontado escrutinio por sus actividades de marketing. Una investigación determinó que Polymarket había pagado a creadores de contenido para simular apuestas y ganancias en sitios web imitadores. Posteriormente, dos senadores estadounidenses de partidos diferentes pidieron a la CFTC que investigara el asunto, y Polymarket reorganizó su equipo de marketing. Estas cuestiones, junto con los problemas de pagos y seguridad de cuentas conocidos recientemente, han ampliado los asuntos que la compañía debe resolver en materia de regulación, integridad de mercado y protección al cliente.
En este contexto, Polymarket busca aproximadamente 1.000 millones de dólares en financiación con una valoración objetivo cercana a los 21.000 millones. 1789 Capital, firma de la que Donald Trump Jr. es asesor, prevé invertir unos 300 millones de dólares después de haber invertido anteriormente alrededor de 200 millones. Trump Jr. forma parte del consejo asesor de Polymarket y también es asesor estratégico de la plataforma rival Kalshi. En junio, Coplan habló con Omeed Malik, cofundador de 1789 Capital, sobre los preparativos de la empresa para una posible salida a bolsa en 2027.
Un portavoz de Polymarket afirmó que la compañía estaba satisfecha con su equipo directivo recién nombrado y con la continuidad de las mejoras en su infraestructura. Añadió que seguiría perfeccionando sus operaciones mientras se expandía con rapidez. Para los usuarios y posibles inversores, las cuestiones concretas siguen siendo el importe real de las pérdidas, si la vulnerabilidad de las cuentas ya ha sido corregida, si la CFTC adoptará nuevas medidas y si la plataforma puede aplicar de forma coherente sus normas de retirada y antifraude.