Gestolen debetkaarten werden eerder dit jaar gebruikt voor een fraudepoging van minstens $10 miljoen via
Polymarket US. Op het hoogtepunt wees betaalverwerker Checkout.com meer dan 80% van de stortingen die het verwerkte af als vermoedelijk frauduleus.
Dat blijkt uit onderzoek van The Wall Street Journal. De
fraude zat niet in een blockchain of smart contract. Aanvallers misbruikten juist betaalkaarten, accounts en opnameprocessen rond het Amerikaanse platform.
Dat onderscheid is belangrijk.
Gestolen kaarten gingen Polymarket US binnen
De aanval begon in februari.
Fraudeurs koppelden gestolen debetkaartgegevens aan Polymarket US-accounts, gebruikten het geld om posities in prediction markets te openen en probeerden opbrengsten daarna naar andere kaarten of rekeningen te verplaatsen.
Het doel was daarmee niet simpelweg een gestolen kaart leegtrekken.
Door het geld eerst door een handelsplatform te laten lopen, ontstond een extra financiële laag tussen de gestolen betaalgegevens en de uiteindelijke opname.
The Wall Street Journal meldt dat de daders probeerden minstens $10 miljoen buit te maken. Hoeveel daarvan daadwerkelijk kon worden opgenomen, is niet openbaar.
Meer dan 80% werd op piekmoment geweigerd
De omvang werd vooral zichtbaar bij Checkout.com.
De betaalverwerker waarschuwde Polymarket nadat gestolen kaarten aan duizenden nieuwe accounts werden gekoppeld. Op een bepaald moment wees Checkout.com meer dan 80% van de stortingen die het voor Polymarket verwerkte af als frauduleus.
Dat percentage moet nauwkeurig worden gelezen.
Het betekent niet dat 80% van alle activiteit op Polymarket fraude was.
Het gaat om de stortingen die op dat piekmoment via deze betaalverwerker liepen.
Checkout.com gebruikt zelf risicoregels tegen onder meer grote aantallen kaartpogingen, verdachte herhalingen en andere patronen die bij kaartfraude kunnen horen.
Eén account probeerde duizenden stortingen
Het patroon was volgens de berichtgeving sterk geconcentreerd.
Een relatief kleine groep accounts genereerde een groot deel van de verdachte activiteit. Sommige accounts probeerden enorme aantallen betaalkaarten of stortingen te gebruiken.
Dat is precies het soort gedrag waarop zogenoemde velocity-controls zijn gericht.
Een systeem kan bijvoorbeeld ingrijpen wanneer één account in korte tijd steeds nieuwe kaarten toevoegt of honderden transacties probeert uit te voeren.
Bij snelle groei wordt de kwaliteit van zulke controles belangrijker.
Want een fraudeur hoeft niet noodzakelijk de markt zelf te kraken als het betaalproces makkelijker aan te vallen is.
Dit was geen hack van Polymarkets blockchaintechniek
Daarmee raakt de zaak aan een belangrijk onderscheid voor cryptogebruikers.
Polymarket is bekend geworden door zijn cryptogerelateerde prediction markets. Het internationale platform gebruikt onder meer USDC en on-chain afwikkeling.
De aanval uit februari draaide echter om Polymarket US en traditionele debetkaarten.
QCX LLC opereert onder de naam Polymarket US en staat sinds juli 2025 bij de Commodity Futures Trading Commission geregistreerd als een designated contract market.
Er is in deze zaak geen melding dat een blockchain,
smart contract of gebruikerswallet op technisch niveau werd gekraakt.
De zwakke plek zat bij identiteit en betalingen.
Amerikaanse groei maakt controles zwaarder
Dat maakt het incident extra gevoelig.
Een gereguleerd handelsplatform moet niet alleen correct berekenen wie een contract wint.
Het moet ook bepalen wie geld binnenbrengt, of betaalmiddelen rechtmatig worden gebruikt en of opnamepatronen op fraude wijzen.
Polymarket US bevindt zich binnen het CFTC-regime voor designated contract markets. De toezichthouder vermeldt QCX LLC, handelend als Polymarket US, nog steeds als geregistreerde DCM.
De februari-aanval laat zien dat registratie niet voorkomt dat criminelen een platform proberen te misbruiken.
Fraudepreventie blijft een operationele strijd.
Polymarket beperkte daarna het aantal kaarten
Na de aanval werden de controles aangepast.
Polymarket beperkte volgens het Journal het aantal debetkaarten dat een gebruiker aan zijn account kon koppelen. Het bedrijf nam daarnaast fraudedetectiebedrijf Riskified in de arm.
Tegen mei was het fraudepercentage volgens een bron van de krant teruggelopen naar niveaus die dichter bij de gebruikelijke sectorwaarden lagen.
Dat betekent niet dat ieder probleem daarmee was opgelost.
Want in juli volgde een compleet ander incident.
Bijna 500 accounts geraakt door tweede aanval
Eind juli kregen aanvallers volgens het Journal toegang tot accounts van bijna 500 gebruikers.
Deze aanval gebruikte geen gestolen betaalkaart als eerste ingang.
De daders zouden gestolen persoonsgegevens hebben gebruikt om zich als bestaande klanten voor te doen. Daarbij werden onder meer Amerikaanse Social Security-nummers genoemd.
Door een technische fout kon een aanvaller die met de persoonsgegevens van een bestaande gebruiker een nieuw account probeerde te maken, volgens de berichtgeving toegang krijgen tot het bestaande account.
Daarvoor hoefde de aanvaller niet noodzakelijk de gebruikersnaam of het wachtwoord van het slachtoffer te kennen.
Gekoppelde bankrekeningen kwamen daarmee in beeld
Dat maakte het tweede lek anders dan gewone accountdiefstal.
De aanvaller kon volgens een bron van het Journal toegang krijgen tot het bestaande Polymarket-account en daaraan gekoppelde bankrekeningen en betaalkaarten.
De krant meldt dat het totale gestolen bedrag bij deze aanval relatief klein was.
Individuele gebruikers rapporteerden desondanks verliezen van duizenden dollars.
Polymarket liet weten verloren geld van getroffen gebruikers te zullen vergoeden.
Twee aanvallen, twee verschillende zwakke plekken
Dat onderscheid maakt de reeks incidenten relevanter.
In februari werden gestolen betaalgegevens gebruikt om geld het platform in te krijgen.
In juli werden gestolen identiteitsgegevens gebruikt om bestaande accounts binnen te komen.
Beide aanvallen raken dezelfde veiligheidsketen vanuit een andere kant.
Wie is de klant?
Van wie is deze betaalkaart?
Mag deze persoon geld opnemen?
Past deze transactie bij normaal gedrag?
Voor financiële platforms zijn dat geen administratieve bijzaken. Ze vormen een belangrijk deel van de beveiliging.
Intern onderzoek stelde dat regels werden gevolgd
Na het incident uit februari startte ook een intern onderzoek.
Advocatenkantoor Sullivan & Cromwell concludeerde volgens personen die bekend zijn met de bevindingen dat Polymarket aan de toepasselijke regelgeving had voldaan.
Dat rapport is niet publiek beschikbaar.
De onderliggende analyse kan daardoor niet onafhankelijk worden gecontroleerd.
Een juridische conclusie over naleving beantwoordt bovendien een andere vraag dan de vraag of fraudepreventie technisch sterk genoeg was.
Een bedrijf kan formeel aan bepaalde verplichtingen voldoen en alsnog ontdekken dat criminelen een operationele zwakke plek hebben gevonden.
Klassieke financiële fraude schuift crypto binnen
Daar zit het bredere punt voor de cryptosector.
Niet iedere grote fraude rond een cryptogerelateerd bedrijf begint met gestolen private keys of een fout in code.
Criminelen kunnen net zo goed teruggrijpen op tientallen jaren oude tactieken.
Gestolen kaarten.
Identiteitsdiefstal.
Accountovername.
Gemanipuleerde opnames.
Hoe meer cryptoplatforms gekoppeld raken aan banken en kaartnetwerken, hoe meer traditionele financiële fraude onderdeel wordt van hetzelfde aanvalsoppervlak.
$10 miljoen mag niet als schadebedrag worden gebruikt
Voor de berichtgeving blijft daarom één cijfer bijzonder belangrijk.
De $10 miljoen is geen bevestigd verlies.
Het Journal schrijft dat fraudeurs probeerden minstens dat bedrag buit te maken. Een groot deel van de transacties werd tegengehouden en er is geen openbaar totaalbedrag gepubliceerd voor wat uiteindelijk succesvol werd opgenomen.
Wie spreekt van een "$10 miljoen hack" gaat dus twee keer te ver.
Het was geen blockchainhack.
En $10 miljoen is de omvang van de gerapporteerde fraudepoging, niet het bewezen nettoverlies.
Groei maakt fraudedetectie zelf onderdeel van het product
Prediction markets groeien snel en verwerken steeds grotere geldstromen.
Daarmee wordt niet alleen de handel belangrijker.
Ook accountbeveiliging, KYC, betaalcontroles en fraudedetectie moeten dezelfde schaal aankunnen.
Polymarket heeft na februari maatregelen aangescherpt. In juli bleek alleen alweer dat een totaal andere route naar gebruikersaccounts kon worden misbruikt.
De waarschuwing uit beide incidenten is daardoor breder dan Polymarket: zodra een handelsplatform groeit, wordt niet alleen de markt groter. Het aantal manieren waarop criminelen proberen binnen te komen groeit mee.