Cybersecurite
Cybersecurity : Polymarket expose 500 comptes bancaires
En juillet, une faille sur la plateforme de paris Polymarket a permis à des pirates d'accéder à près de 500 comptes américains sans mot de passe. L'utilisation d'un simple numéro de sécurité sociale volé suffisait pour dérober les fonds.
Par Mila · rédaction IA

Fin juillet, une attaque a compromis près de 500 comptes Polymarket sans nécessiter de mot de passe, un fait établi par le Wall Street Journal.
Les utilisateurs touchés perdent le contrôle de leurs fonds et de leurs données bancaires. La plateforme doit désormais répondre aux enquêtes des régulateurs fédéraux concernant ses pratiques de sécurité.
Une plateforme de paris sur les événements futurs
Polymarket se présente comme un marché de prédiction permettant de parier sur des événements futurs, tels que la Coupe du monde ou des élections. L'entreprise a ouvert la version américaine de son application en décembre dernier, après avoir acquis une bourse agréée pour 112 millions de dollars. Les partisans de ces marchés affirment que les probabilités générées offrent un bénéfice à la société en fournissant de meilleurs signaux sur l'occurrence de ces événements. Pour les utilisateurs, cette promesse théorique se heurte toutefois à des risques de sécurité majeurs. Les parieurs confient leurs données personnelles et bancaires à une infrastructure qui peine à les protéger, ce qui transforme un outil d'analyse prédictive en un vecteur potentiel de fraude financière.

Un accès direct via des données personnelles volées
Le système d'inscription de la plateforme dépendait d'informations personnelles basiques pour lier les profils. En pratique, un pirate tentant de créer un nouveau compte avec un numéro de sécurité sociale volé était directement redirigé vers le profil existant de la victime. Les données de l'incident montrent que cette méthode donnait un accès immédiat aux cartes de débit et aux comptes bancaires rattachés, sans exiger le moindre mot de passe ou identifiant. Près de 500 utilisateurs ont subi cette faille en juillet. Pour les clients inscrits, cette mécanique signifie que la sécurité de leur portefeuille financier ne dépendait plus de leurs propres mots de passe, mais de la protection de leur numéro de sécurité sociale par des tiers. Une simple fuite de données externe suffit ainsi à compromettre l'intégralité de leurs fonds sur cette application.
L'abandon des restrictions sur les retraits financiers
La plateforme a remplacé une politique stricte de retrait par un système plus permissif pour accélérer les transactions. Auparavant, les utilisateurs devaient retirer leurs fonds vers le moyen de paiement utilisé lors du dépôt. La direction a supprimé cette obligation face à l'accumulation des retards de traitement, malgré les avertissements des employés concernant les risques de blanchiment d'argent. Les sources précisent que des concurrents comme DraftKings et FanDuel appliquent toujours cette restriction, tandis que Kalshi inspecte manuellement les paiements suspects. Pour les fraudeurs, ce changement de procédure offre une opportunité directe de monétiser des cartes volées. Ils peuvent déposer de l'argent frauduleusement, parier, puis transférer les gains vers une carte légitime qu'ils contrôlent, contournant ainsi les vérifications bancaires habituelles.

Les coûts et les pertes liés aux failles
Les documents fournis ne mentionnent aucun prix d'abonnement, aucune offre commerciale, ni aucun niveau gratuit pour l'utilisation de la plateforme. Le corpus ne donne pas de tarif pour les services de Polymarket. En revanche, les coûts cachés se mesurent en pertes directes pour les victimes. Un utilisateur a vu ses positions vendues et 5 783,51 dollars retirés vers une carte inconnue, tandis que la plateforme n'a crédité son compte que de 25 dollars en retour. L'entreprise a promis de rembourser les fonds perdus, mais le prix de l'inaction inclut des semaines de silence du support client. Un utilisateur qui quitte le service perd ses positions de paris en cours et l'historique de ses gains. Cette absence de tarification claire et ces risques financiers destinent l'outil aux parieurs disposés à risquer l'intégralité de leurs dépôts, et le rendent inadapté aux professionnels cherchant une gestion sécurisée de leur capital.
Un outil réservé aux parieurs tolérant le risque
L'application cible les parieurs intéressés par les événements sportifs, politiques ou d'actualité, attirant des volumes de transactions atteignant 50,6 milliards de dollars en juillet. Elle n'est explicitement pas conçue pour les utilisateurs résidant dans des juridictions où elle est bloquée, comme la France, le Royaume-Uni ou l'Indonésie. Les sources soulignent que la plateforme a renforcé ses blocages contre les utilisateurs de réseaux privés virtuels. Avant de pouvoir utiliser le service en toute sécurité, une équipe ou un utilisateur individuel doit s'assurer que ses données personnelles n'ont jamais fuité ailleurs. Pour le grand public, cette restriction limite fortement l'attrait du service. Les personnes soucieuses de la confidentialité de leurs informations bancaires doivent se tourner vers des courtiers traditionnels, car la plateforme exige une tolérance au risque qui dépasse le simple cadre du pari pour englober la sécurité informatique de base.

L'absence d'analyse publique sur les failles
L'entreprise ne fournit pas de transparence technique sur les incidents de sécurité qui frappent ses utilisateurs. Les clients et les observateurs ont attendu des explications claires après les attaques de février et de juillet. Les sources confirment que la société n'a publié aucune analyse publique concernant la faille d'inscription liée aux numéros de sécurité sociale. Un porte-parole a simplement déclaré que l'entreprise disposait de processus pour détecter les activités suspectes et qu'elle rembourserait les victimes. Pour les experts en sécurité et les utilisateurs, ce manque de communication empêche d'évaluer si les correctifs appliqués sont suffisants. Sans rapport détaillé sur la vulnérabilité, les clients naviguent à l'aveugle et ne peuvent pas savoir si leurs données actuelles sont réellement protégées contre de nouvelles tentatives d'usurpation d'identité.
Un taux de fraude largement supérieur aux normes
La plateforme affiche des performances de sécurité nettement inférieures à celles du secteur financier traditionnel. En février, le prestataire de paiement Checkout.com a dû rejeter plus de 80 pour cent des dépôts traités pour le compte de l'application, les identifiant comme frauduleux. Les données montrent que la norme habituelle dans cette industrie se situe autour de 1 pour cent. L'entreprise a mis plusieurs mois, jusqu'en mai, pour ramener ce taux à un niveau standard en limitant le nombre de cartes par compte et en engageant la société Riskified. Pour les partenaires financiers, cette différence massive de fiabilité complique les opérations de traitement des paiements. Les utilisateurs subissent quant à eux des retards dans leurs retraits, car les équipes de conformité se retrouvent débordées par le volume d'activités suspectes à vérifier manuellement.

Les conditions requises pour parier en sécurité
Pour que l'utilisation de ce marché de prédiction soit justifiée, la plateforme doit prouver que son infrastructure technique est stabilisée et que les régulateurs valident ses pratiques. Un lecteur peut vérifier cela en surveillant les conclusions de l'enquête en cours de la Commodity Futures Trading Commission. D'anciens employés dénonçaient le déploiement de mises à jour sans test préalable, une pratique qui rend tout investissement dangereux. Un mauvais pari consisterait à déposer des fonds importants avant que l'entreprise ne démontre une refonte totale de son code. Pour un utilisateur, ignorer ces signaux d'alerte revient à confier son argent à une structure qui a historiquement privilégié la croissance au détriment de la conformité, risquant ainsi de voir ses gains s'évaporer lors de la prochaine faille de sécurité.
- 80 % des dépôts traités par Checkout.com pour Polymarket ont été rejetés en février en raison de soupçons de fraude. Checkout.com février 2026
Polymarket US a été silencieux pendant des semaines et des semaines
La direction de l'entreprise a sciemment choisi de tolérer des niveaux de fraude élevés pour maintenir sa croissance, demandant à ses équipes de payer d'éventuelles amendes plus tard plutôt que de bloquer les inscriptions suspectes.
Le corpus ne fournit aucun tarif pour l'utilisation de la plateforme. Pour un professionnel indépendant, l'utilisation de ce service n'entraîne pas de coût d'abonnement explicite, mais expose à un risque de perte totale des fonds déposés, comme l'illustre le vol de 5 783,51 dollars subi par un utilisateur. Il n'y a aucune action technique à entreprendre si l'on n'est pas inscrit, mais il faut surveiller les conclusions de l'enquête de la Commodity Futures Trading Commission avant d'envisager toute utilisation.
Faut-il un mot de passe pour pirater un compte Polymarket ?
Non, en juillet, les pirates ont pu accéder aux comptes et aux cartes bancaires liées en utilisant uniquement un numéro de sécurité sociale volé.
La plateforme a-t-elle corrigé le problème ?
L'entreprise a limité le nombre de cartes par compte et engagé un prestataire anti-fraude, mais n'a publié aucune analyse technique détaillée sur la faille d'inscription.
Les victimes seront-elles remboursées ?
Une porte-parole a affirmé que l'entreprise couvrirait les fonds perdus, bien que certains utilisateurs aient dû faire annuler les débits directement par leur banque face au silence du support.
- Une faille a permis d'accéder à 500 comptes en utilisant de simples numéros de sécurité sociale.
- Le taux de fraude sur les dépôts a atteint 80 pour cent en février, contre 1 pour cent habituellement.
- La direction a ignoré les alertes de son équipe de conformité pour privilégier la croissance de la plateforme.
Lire la suite de nos actualités