Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
Hot! Mardi 22 septembre · À l’heure du sandwich

Polymarket : un bug ouvrait les comptes existants Ă  des voleurs d’identitĂ©

Un bug d'inscription ouvrait les comptes Polymarket à des voleurs d'identité, sans mot de passe. Et une fraude de 10 millions en février. Ce qu'on sait.

Capture d’écran d’une page de pari Polymarket sur une Ă©lection, avec courbes de probabilitĂ© sur fond sombre
© Hallija · CC BY-SA 4.0

Il suffisait de s’inscrire. Selon une enquĂȘte du Wall Street Journal, relayĂ©e par Gizmodo (article de Gizmodo), un bug du formulaire d’inscription de Polymarket permettait Ă  un escroc de prendre le contrĂŽle d’un compte existant. Il lui fallait seulement les donnĂ©es personnelles de la victime, numĂ©ro de sĂ©curitĂ© sociale compris, et aucun mot de passe.

500 comptes ouverts en grand

Fin juillet, en tentant de crĂ©er un nouveau compte avec l’identitĂ© d’un trader dĂ©jĂ  inscrit, l’attaquant atterrissait directement dans le compte de sa victime. PrĂšs de 500 utilisateurs amĂ©ricains ont Ă©tĂ© touchĂ©s. Les pirates voyaient les positions, l’historique des retraits, et surtout les comptes bancaires et cartes de dĂ©bit rattachĂ©s, vers lesquels ils pouvaient retirer les gains. Un utilisateur a perdu 5 783,51 $. Polymarket parle d’un « problĂšme d’ingĂ©nierie » portant sur de petits montants, a crĂ©ditĂ© 25 $ dans un cas, et promet de couvrir les pertes.

Une fraude de 10 millions en février

L’enquĂȘte rĂ©vĂšle un autre Ă©pisode, en fĂ©vrier : une tentative de fraude d’au moins 10 millions de dollars avec des cartes de dĂ©bit volĂ©es (The Block). Une poignĂ©e d’utilisateurs menait l’attaque, l’un d’eux a tentĂ© environ 4 000 dĂ©pĂŽts. Le prestataire de paiement a rejetĂ© plus de 80 % des dĂ©pĂŽts comme frauduleux, lĂ  oĂč la norme du secteur tourne autour de 1 %.

Polymarket avait pourtant supprimĂ© une rĂšgle anti-blanchiment classique, qui impose de retirer l’argent vers la source qui l’a dĂ©posĂ©, malgrĂ© les mises en garde de ses propres employĂ©s. Son patron, Shayne Coplan, aurait demandĂ© de privilĂ©gier la croissance et de rĂ©gler les amendes plus tard. La CFTC, le rĂ©gulateur amĂ©ricain des marchĂ©s Ă  terme, enquĂȘte. En mai, la plateforme a limitĂ© le nombre de cartes par compte, ajoutĂ© un outil antifraude et renforcĂ© la relecture de son code.

Ce qu’on ne sait pas

Tout repose sur une enquĂȘte de presse, nourrie par des tĂ©moignages d’employĂ©s et de victimes. Polymarket n’a publiĂ© aucune analyse de l’incident, et le montant rĂ©ellement volĂ© reste inconnu : la plupart des dĂ©pĂŽts frauduleux de fĂ©vrier ont Ă©chouĂ©. Contrairement Ă  ce que suggĂšrent certains titres, rien n’indique non plus que les numĂ©ros de carte complets Ă©taient visibles. C’est l’accĂšs au compte qui permettait de s’en servir.

Pour les lecteurs belges, l’affaire reste lointaine : Polymarket figure sur la liste noire de la Commission des jeux de hasard depuis fĂ©vrier 2025 (La Libre).

(Une plateforme oĂč l’on parie sur tout n’avait pas vu venir qu’on usurpe l’identitĂ© de ses clients. Il y avait pourtant sĂ»rement une cote pour ça 😅)

En bref

  • Un bug d’inscription donnait accĂšs aux comptes Polymarket avec les seules donnĂ©es d’identitĂ© de la victime.
  • PrĂšs de 500 comptes amĂ©ricains touchĂ©s en juillet, avec cartes et comptes bancaires liĂ©s.
  • En fĂ©vrier, une tentative de fraude de 10 millions de dollars par cartes volĂ©es.
  • La CFTC enquĂȘte, Polymarket n’a publiĂ© aucune analyse.

Sources : The Wall Street Journal, Gizmodo, The Block, Clubic.