Svindlere udnyttede sikkerhedshul hos Polymarket
Stjålne betalingskort blev koblet til tusindvis af konti, mens et andet sikkerhedshul gav adgang til næsten 500 brugeres penge. Nu rejser nye afsløringer spørgsmål om kontrollen hos den hastigt voksende prediction market-platform.
I februar fik Polymarket US en besked fra sin betalingsudbyder, som burde få enhver finansiel platform til at reagere.
Svindlere var i stort antal begyndt at koble stjålne betalingskort til nye konti. På et tidspunkt blev mere end 80 procent af de indbetalinger, som betalingsudbyderen håndterede, afvist som svindel.
Det fremgår af en undersøgelse fra Wall Street Journal, der bygger på interne dokumenter og samtaler med nuværende og tidligere medarbejdere samt investorer. Ifølge avisen ligger svindelraten i betalingsbranchen normalt omkring én procent.
Forsøgene omfattede mindst ti millioner dollar, svarende til omkring 63 millioner kroner.
Det betyder ikke, at hele beløbet blev stjålet. Tallet beskriver det beløb, som gerningsmændene ifølge avisens oplysninger forsøgte at flytte gennem platformen. Hvor meget der faktisk slap gennem kontrollen, er ikke offentliggjort.
Få måneder senere opstod et andet problem.
En fejl i oprettelsen af brugerkonti gjorde det ifølge avisen muligt for angribere at få adgang til eksisterende konti og de tilknyttede bankkonti og betalingskort uden at kende brugerens kodeord eller brugernavn.
Næsten 500 brugere blev ramt.
|
Sagen kort |
|
|
Mindst 10 mio. dollar |
Det beløb, som svindlere ifølge Wall Street Journal forsøgte at flytte via stjålne betalingskort. |
|
Over 80 procent |
Andelen af indbetalinger, som betalingsudbyderen på et tidspunkt afviste som svindel. Tallet gælder de betalinger, udbyderen håndterede, ikke nødvendigvis alle indbetalinger på platformen. |
|
Næsten 500 brugere |
Antallet af konti, der senere blev ramt af et særskilt sikkerhedshul i konto-oprettelsen. |
|
5.783,51 dollar |
Det beløb, som én bruger fortalte avisen var blevet hævet fra hans konto til et fremmed betalingskort. |
Stjålne kort blev koblet til tusindvis af konti
Polymarket lader brugerne købe og sælge kontrakter på, om en bestemt begivenhed indtræffer.
Prisen ligger mellem nul og én dollar og bliver ofte præsenteret som markedets vurdering af sandsynligheden for et bestemt udfald.
På Polymarket US kan kunderne sætte penge ind med betalingskort. Netop den mulighed blev indgangen til svindelforsøget.
Ifølge Wall Street Journal koblede gerningsmændene i februar stjålne betalingskort til tusindvis af nyoprettede konti.
De brugte derefter kortene til at handle på platformens markeder og forsøgte at trække pengene ud igen til andre kort eller konti, som de selv kontrollerede.
Metoden kunne dermed omdanne en betaling fra et stjålet kort til penge, der blev sendt videre gennem en konto hos Polymarket.
Checkout.com, som behandlede betalingskorttransaktioner for den amerikanske platform, advarede Polymarket, da antallet af mistænkelige indbetalinger steg.
Svindelniveauet forblev ifølge personer med kendskab til sagen forhøjet i flere måneder, selv om det ikke igen nåede over 80 procent.
Episoden førte til en intern undersøgelse, og flere ledende medarbejdere forlod efterfølgende selskabet.
De usædvanlige tal kom på et tidspunkt, hvor Polymarket US stadig befandt sig i en tidlig vækstfase. I januar havde den amerikanske app ifølge avisen mindre end 300 millioner dollar i samlet handelsaktivitet, mens den internationale platform havde passeret 7,6 milliarder dollar.
Den amerikanske app var fortsat i betatest og kun åbnet for et begrænset antal brugere.
Samtidig klagede brugere over langsomme udbetalinger. Medarbejdere forklarede dem, at compliance kontrol kunne forsinke pengene i dage eller uger, og tekniske fejl skabte yderligere ventetid.
Det satte to hensyn over for hinanden: hurtige ind- og udbetalinger, som gør produktet attraktivt, og den kontrol, der skal forhindre, at stjålne penge bevæger sig gennem systemet.
Avis beskriver intern strid om kontrollen
Tidligere ansatte fra blandt andet det amerikanske råvaretilsyn CFTC, justitsministeriet og skattevæsenet beskrev overfor avisen omfanget som usædvanligt for både råvarehandel og spil.
De pegede på, at Polymarket US modtager penge direkte fra private kunder. På traditionelle amerikanske råvarebørser går indbetalingerne normalt gennem registrerede mellemled, som også kontrollerer kunden og pengenes oprindelse.
Wall Street Journal skriver med henvisning til nuværende og tidligere medarbejdere, at administrerende direktør Shayne Coplan reagerede på complianceafdelingens advarsler ved at sige, at selskabet skulle fortsætte væksten og betale en eventuel bøde, hvis myndighederne opdagede problemerne.
Polymarket har ikke offentligt bekræftet, at Coplan fremsatte udtalelsen. Den skal derfor behandles som en oplysning fra avisens anonyme kilder og ikke som et fastslået citat.
Polymarket har heller ikke bekræftet alle de enkelte oplysninger i undersøgelsen.
En talsperson siger til avisen, at selskabet har procedurer til at identificere og reagere på mistænkelig aktivitet, samarbejder med myndighederne og fortsat arbejder på at vokse ansvarligt.
Selskabet oplyser desuden, at kontrollen og infrastrukturen løbende bliver forbedret, efterhånden som platformen vokser.
Det er fortsat uklart, hvor mange af de mindst ti millioner dollar der endte hos svindlerne, hvor store tab betalingsudbyderen eller andre parter har båret, og om hændelsen vil føre til en offentlig myndighedssag.
Wall Street Journals undersøgelse dokumenterer et omfattende forsøg og alvorlige interne advarsler, men ikke en endelig afgørelse om ansvar.
Et nyt sikkerhedshul ramte eksisterende brugere
Svindelforsøget med betalingskortene var ikke det eneste problem.
I slutningen af juli blev næsten 500 brugere ifølge avisen ramt af et nyt angreb, som udnyttede en fejl i oprettelsen af konti. Denne gang var målet ikke nye konti finansieret med stjålne kort, men penge hos brugere, der allerede var registreret.
Hvis en angriber forsøgte at oprette en ny konto med personoplysninger, der allerede tilhørte en eksisterende bruger, kunne angriberen få adgang til den oprindelige konto og de tilknyttede bankkonti og betalingskort.
Ifølge undersøgelsen krævede det hverken brugerens kodeord eller brugernavn.
En 26-årig bruger fra Michigan fortalte avisen, at hans åbne positioner blev solgt, hvorefter 5.783,51 dollar blev hævet til et betalingskort, som ikke var hans.
Han oplyste, at han anmeldte sagen til lokalt politi, FBI og CFTC. Efter eget udsagn ventede han i flere uger på svar fra Polymarkets kundeservice.
Polymarket oplyser, at selskabet vil dække berørte brugeres tab. Det samlede tab fra angrebet beskrives som begrænset, men selskabet har ikke offentliggjort et præcist beløb.
Der foreligger heller ikke en offentlig myndighedsafgørelse om den konkrete brugers sag.
To platforme med forskellige regelsæt
Afsløringerne vedrører Polymarket US, som er selskabets regulerede amerikanske platform.
Den skal holdes adskilt fra Polymarket.com, hvor brugerne handler med kryptovaluta på udfaldet af blandt andet sport, valg, økonomi og militære konflikter.
De to platforme bærer det samme navn, men deres adgang, betalingsformer og regulatoriske rammer er ikke de samme.
- Polymarket US og den internationale platform
-
Polymarket US - En reguleret amerikansk platform, som blandt andet tager imod indbetalinger fra betalingskort. Det er denne platform, Wall Street Journals svindelundersøgelse handler om.
Polymarket.com - Den internationale platform, hvor handler normalt afvikles med kryptovaluta. Det er denne tjeneste, der er blevet blokeret i Danmark.
Vigtig forskel - Den amerikanske svindelsag er ikke begrundelsen for den danske blokering. Den danske sag handler om manglende tilladelse til at udbyde spil i Danmark.
Polymarket havde også tidligere problemer med de amerikanske myndigheder. I 2022 pålagde CFTC selskabet at betale 1,4 millioner dollar og afvikle markeder, der ikke overholdt reglerne.
CFTC beskrev kontrakterne som eventbaserede binære optioner, der skulle udbydes på en registreret markedsplads. Myndighedens afgørelse fra 2022 handlede om manglende registrering og er adskilt fra de nye oplysninger om betalingssvindel og kontosikkerhed.
Polymarket fik senere adgang til det amerikanske marked gennem købet af den CFTC-regulerede børs og clearingvirksomhed QCEX. CFTC gav i september 2025 grønt lys til, at platformen kunne vende tilbage under det føderale regelsæt for derivater.
- Tidslinje
-
Januar 2022: CFTC pålægger Polymarket en bøde på 1,4 millioner dollar og kræver ulovligt udbudte markeder afviklet.
September 2025: Polymarket får adgang til det amerikanske marked gennem den regulerede børs og clearingvirksomhed QCEX.
Februar 2026: Svindlere forsøger ifølge Wall Street Journal at flytte mindst ti millioner dollar gennem stjålne betalingskort.
Juli 2026: Et særskilt sikkerhedshul rammer næsten 500 eksisterende brugerkonti.
September 2026: Wall Street Journal offentliggør sin undersøgelse af svindel, sikkerhedsproblemer og den interne håndtering.
Polymarket er allerede blokeret i Danmark
I Danmark er den internationale Polymarket-platform blevet blokeret, fordi den ikke havde tilladelse til at udbyde spil til danske brugere.
Retten på Frederiksberg gav den 8. juli Spillemyndigheden lov til at blokere Polymarket og 97 andre spiltjenester. Blokeringen blev offentliggjort den 19. august.
Polymarket har kæret kendelsen.
'Den danske sag handler om den internationale platforms manglende tilladelse. Den handler ikke om de amerikanske svindelforsøg, og de nye oplysninger ændrer ikke i sig selv den juridiske begrundelse for blokeringen.
Siden blokeringen har Polymarket samtidig udvidet sit samarbejde med Sportradar til mere end 20 sportsligaer og turneringer. BetXpert har tidligere beskrevet kontrasten mellem den danske myndighedsreaktion og platformens voksende rolle i den etablerede sportsindustri.
De nye afsløringer tilføjer et andet lag til diskussionen om prediction markets.
Debatten har hidtil især handlet om, hvorvidt produkterne skal betragtes som spil eller finansielle kontrakter, og hvilke myndigheder der skal føre tilsyn.
Wall Street Journals oplysninger retter opmærksomheden mod noget mere grundlæggende: om betalingskontrollen, konto-oprettelsen og kundeservicen kan følge med, når platformen vokser hurtigt.
For brugerne er forskellen afgørende.
En markedspris kan være korrekt, og en kontrakt kan være lovligt udbudt, uden at det siger noget om sikkerheden omkring indbetalinger og konti.
Polymarket siger, at selskabet har styrket sin kontrol. Det bliver nu centralt, om forbedringerne kan forhindre en gentagelse, og om de amerikanske myndigheder vælger at offentliggøre deres egen vurdering af forløbet.
Tilføj kommentar