Le WSJ révèle, dans une enquête publiée samedi, que le géant des marchés de prédiction Polymarket a été victime d’une attaque à grande échelle orchestrée par un groupe de fraudeurs en février de cette année : le groupe aurait tenté de voler au moins 10 000 000 $ grâce à des cartes de débit bancaires dérobées. Pourtant, le PDG Shayne Coplan aurait ordonné aux employés : « d’abord développer l’ampleur, on verra les amendes le jour venu ». En juillet, une autre attaque a de nouveau entraîné l’intrusion de près de 500 comptes d’utilisateurs, et l’enquête de la CFTC est désormais lancée. (Rappel : élections américaines) La CFTC s’en prend-elle à la plateforme de prédiction Polymarket, va-t-elle “apprendre” aux bookmakers clandestins taïwanais, et va-t-elle fermer les domaines ? (Complément de contexte : l’évaluation récente de Polymarket atteint 15 milliards de dollars ; il a levé deux fois des fonds en un mois. Mais il reste en dessous de l’évaluation de Kalshi à 22 milliards de dollars.) Le Wall Street Journal (WSJ) a publié samedi un article d’enquête révélant que, en février, Polymarket a subi une vaste attaque frauduleuse : le groupe de fraudeurs utilisait des cartes de débit bancaires dérobées pour tenter de voler au moins 10 000 000 $ à partir de la plateforme, tandis que la réponse du CEO Shayne Coplan consistait à demander aux employés « d’abord faire monter l’ampleur, puis gérer les amendes réglementaires après ». D’après l’enquête du WSJ, les activités frauduleuses ont commencé en février et visaient la plateforme américaine de Polymarket, à peine quelques mois après l’ouverture officielle de cette plateforme réglementée aux utilisateurs américains. Les fraudeurs ont utilisé les cartes de débit dérobées pour déposer des fonds, parier, puis tenter de retirer les gains vers leurs propres comptes « propres », afin de blanchir l’argent. Le processeur de paiement a refusé 80 % des dépôts : Checkout.com, le prestataire de traitement des paiements de Polymarket, a envoyé une alerte d’attaque à la plateforme, et à une période donnée a considéré plus de 80 % des dépôts de Polymarket comme des transactions frauduleuses et les a refusés, contre environ 1 % seulement comme norme dans l’industrie. Plus tôt, en juin, The Information avait rapporté que Visa avait demandé à Checkout.com de bloquer les paiements frauduleux de Polymarket, incitant ce prestataire à exiger de mesures de contrôle plus strictes de la part de la plateforme. Mais la réaction de Coplan a surpris l’équipe de conformité interne : d’abord accélérer la croissance, puis gérer les amendes réglementaires plus tard. Le WSJ cite des sources internes indiquant que, dans la majorité des tentatives de dépôt, les fonds frauduleux n’ont finalement pas abouti. Environ 7 utilisateurs seraient à l’origine de l’attaque ; l’un d’eux aurait tenté environ 4 000 dépôts indépendants. Quant à la part des 10 000 000 $ qui aurait réellement été obtenue, le rapport ne le précise pas, et Polymarket n’a pas répondu aux autres questions de The Block. Retrait du “mur coupe-blanchiment”, départ en cascade des cadres L’attaque a aggravé l’accumulation de demandes de retraits formulées par des utilisateurs légitimes, au point de dépasser la capacité de l’équipe de conformité. Par la suite, la direction de Polymarket a supprimé une règle visant à réduire le risque de blanchiment, qui exigeait que les fonds déposés depuis une source de paiement donnée soient reversés à la même source. Même si cette règle ne correspond pas à une exigence légale spécifique aux marchés de prédiction, elle est couramment utilisée par d’autres institutions financières et permet de bloquer efficacement le scénario dans lequel des fraudeurs utilisent des cartes de débit dérobées pour déposer, puis retirer vers différents comptes « propres ». Bien que certains employés aient averti que cette modification pourrait entraîner une hausse du blanchiment et des attaques, la direction estime que les autres règles en place suffiraient à empêcher ce type d’activité. L’incident s’est produit alors que Polymarket traversait une période de changements fréquents à des postes de haut niveau : aux États-Unis, le responsable de la conformité, Andrew Clifford, a démissionné en avril après avoir soumis aux dirigeants un rapport détaillé listant les problèmes de fraude. L’entreprise a ensuite licencié le CEO américain Justin Hertzberg, et les responsables des affaires réglementaires et de la lutte contre le blanchiment d’argent ont également quitté leurs fonctions. Deuxième vague d’attaque en juillet : 500 comptes d’utilisateurs dérobés En plus de l’incident de février, Polymarket a été attaqué une seconde fois vers la fin du mois de juillet. Près de 500 utilisateurs ont été ciblés : les attaquants ont exploité une faille évidente d’inscription de comptes. En utilisant les informations personnelles des clients existants (par exemple des numéros de sécurité sociale volés) pour tenter d’enregistrer de nouveaux comptes, ils pouvaient obtenir un accès complet aux comptes des clients visés, y compris les comptes bancaires et cartes de débit liés—sans avoir besoin de connaître le compte d’origine ni le mot de passe. Une personne informée décrit que le montant dérobé serait faible, mais ne fournit aucun chiffre précis. Un porte-parole de Polymarket a indiqué au WSJ que l’entreprise indemnisera les pertes, mais les messages du WSJ et de Discord montrent que certains utilisateurs ont perdu plusieurs milliers de dollars et que les demandes envoyées au service client pendant des semaines sont restées sans réponse. En mai, après que Polymarket a mis en place des mesures, notamment la limitation du nombre de cartes de débit pouvant être liées, le taux de fraude a fini par retomber à un niveau redevenu normal dans l’industrie. Enquête de la CFTC lancée : pression sur l’IPO et l’évaluation à 21 milliards Dans le cadre d’une enquête, la Commission américaine des opérations sur marchandises (CFTC) examine Polymarket. C’est un fait déjà révélé par le WSJ : cette enquête précédente avait découvert que Polymarket payait des créateurs pour manipuler de fausses mises et de fausses victoires sur des sites clonés, ce qui a conduit des sénateurs de deux partis à demander une enquête de la CFTC. D’après le dernier rapport, des employés de l’entreprise auraient reçu l’ordre de conserver les documents liés à la présente attaque frauduleuse et à d’autres éléments. Le rapport du cabinet d’avocats en enquête interne Sullivan & Cromwell conclut que Polymarket a respecté les réglementations concernées. La société a également embauché l’ancien CFO d’Amazon, Warren Jenson, pour occuper le tout premier poste de directeur financier de l’histoire de l’entreprise. Depuis mai, elle a ajouté du personnel de gestion des risques et amélioré ses programmes de conformité. Mais l’efficacité de ces mesures de redressement pour apaiser les autorités reste incertaine. Polymarket cherche actuellement à lever environ 1 milliard $ avec une valorisation d’environ 21 milliards $. La société d’investissement de Donald Trump Jr., fils de Donald Trump, 1789 Capital, prévoit d’y investir environ 300 millions $, en plus des 200 millions $ déjà investis. Coplan a aussi rencontré en juin 1789 Capital, cofondateur Omeed Malik, afin de discuter de la préparation d’une IPO potentielle en 2027. Point de vue sur Taïwan : légaliser les marchés de prédiction, la conformité est la question de vie ou de mort La situation de Polymarket a une signification directe pour le marché crypto taïwanais. À Taïwan, en 2024, les actifs cryptographiques ont été officiellement intégrés au cadre de régulation. Pour autant, la position juridique des marchés de prédiction à Taïwan demeure dans une zone grise. Mais la pression de la CFTC sur Polymarket montre que, quelle que soit l’innovation du produit et la rapidité de la croissance des utilisateurs, si l’infrastructure de conformité n’est pas en place, les autorités de régulation finiront par s’y intéresser. Polymarket, après avoir obtenu des licences de conformité aux États-Unis, a au contraire explosé en termes de fraude de plus grande ampleur et de défaillances internes de contrôle : cela montre que « avoir une licence » ne signifie pas « être réellement conforme », et que l’attention des autorités de régulation ne porte jamais sur la licence en elle-même, mais sur les mesures concrètes de lutte contre la fraude et le blanchiment d’argent que la plateforme applique réellement. Si Polymarket veut réaliser une IPO en 2027, les résultats de l’enquête de la CFTC seront le plus grand facteur d’incertitude. Historiquement, les cas où des sociétés de fintech ont fait l’objet d’enquêtes réglementaires avant leur IPO ont généralement vu les cours subir une décote significative pendant la période d’enquête. La valorisation de Polymarket, à 21 milliards de dollars, pourra-t-elle tenir jusqu’au moment de l’IPO ? Cela dépend du fait qu’elle puisse prouver aux autorités de régulation que les failles du contrôle interne ont été véritablement réparées, et que...
