Polymarket : un bug ouvrait les comptes existants Ă des voleurs d’identitĂ©
Un bug d'inscription ouvrait les comptes Polymarket à des voleurs d'identité, sans mot de passe. Et une fraude de 10 millions en février. Ce qu'on sait.

Il suffisait de s’inscrire. Selon une enquĂȘte du Wall Street Journal, relayĂ©e par Gizmodo (article de Gizmodo), un bug du formulaire d’inscription de Polymarket permettait Ă un escroc de prendre le contrĂŽle d’un compte existant. Il lui fallait seulement les donnĂ©es personnelles de la victime, numĂ©ro de sĂ©curitĂ© sociale compris, et aucun mot de passe.
500 comptes ouverts en grand
Fin juillet, en tentant de crĂ©er un nouveau compte avec l’identitĂ© d’un trader dĂ©jĂ inscrit, l’attaquant atterrissait directement dans le compte de sa victime. PrĂšs de 500 utilisateurs amĂ©ricains ont Ă©tĂ© touchĂ©s. Les pirates voyaient les positions, l’historique des retraits, et surtout les comptes bancaires et cartes de dĂ©bit rattachĂ©s, vers lesquels ils pouvaient retirer les gains. Un utilisateur a perdu 5 783,51 $. Polymarket parle d’un « problĂšme d’ingĂ©nierie » portant sur de petits montants, a crĂ©ditĂ© 25 $ dans un cas, et promet de couvrir les pertes.
Une fraude de 10 millions en février
L’enquĂȘte rĂ©vĂšle un autre Ă©pisode, en fĂ©vrier : une tentative de fraude d’au moins 10 millions de dollars avec des cartes de dĂ©bit volĂ©es (The Block). Une poignĂ©e d’utilisateurs menait l’attaque, l’un d’eux a tentĂ© environ 4 000 dĂ©pĂŽts. Le prestataire de paiement a rejetĂ© plus de 80 % des dĂ©pĂŽts comme frauduleux, lĂ oĂč la norme du secteur tourne autour de 1 %.
Polymarket avait pourtant supprimĂ© une rĂšgle anti-blanchiment classique, qui impose de retirer l’argent vers la source qui l’a dĂ©posĂ©, malgrĂ© les mises en garde de ses propres employĂ©s. Son patron, Shayne Coplan, aurait demandĂ© de privilĂ©gier la croissance et de rĂ©gler les amendes plus tard. La CFTC, le rĂ©gulateur amĂ©ricain des marchĂ©s Ă terme, enquĂȘte. En mai, la plateforme a limitĂ© le nombre de cartes par compte, ajoutĂ© un outil antifraude et renforcĂ© la relecture de son code.
Ce qu’on ne sait pas
Tout repose sur une enquĂȘte de presse, nourrie par des tĂ©moignages d’employĂ©s et de victimes. Polymarket n’a publiĂ© aucune analyse de l’incident, et le montant rĂ©ellement volĂ© reste inconnu : la plupart des dĂ©pĂŽts frauduleux de fĂ©vrier ont Ă©chouĂ©. Contrairement Ă ce que suggĂšrent certains titres, rien n’indique non plus que les numĂ©ros de carte complets Ă©taient visibles. C’est l’accĂšs au compte qui permettait de s’en servir.
Pour les lecteurs belges, l’affaire reste lointaine : Polymarket figure sur la liste noire de la Commission des jeux de hasard depuis fĂ©vrier 2025 (La Libre).
(Une plateforme oĂč l’on parie sur tout n’avait pas vu venir qu’on usurpe l’identitĂ© de ses clients. Il y avait pourtant sĂ»rement une cote pour ça đ )
En bref
- Un bug d’inscription donnait accĂšs aux comptes Polymarket avec les seules donnĂ©es d’identitĂ© de la victime.
- PrÚs de 500 comptes américains touchés en juillet, avec cartes et comptes bancaires liés.
- En février, une tentative de fraude de 10 millions de dollars par cartes volées.
- La CFTC enquĂȘte, Polymarket n’a publiĂ© aucune analyse.
Sources : The Wall Street Journal, Gizmodo, The Block, Clubic.
Le Bien Heureux · Redaction Capibara · Mardi 22 septembre 2026