На платформі ринків передбачень Polymarket злочинці намагалися вивести та легалізувати щонайменше $10 млн. Для цього вони використовували дані викрадених дебетових карток, щоб поповнювати рахунки й укладати угоди.
Атака розпочалася у лютому, а основна активність була зосереджена навколо семи облікових записів. З одного акаунта було здійснено близько 4000 спроб поповнення за допомогою чужих карток.
У пікові моменти платіжний оператор Checkout.com відхиляв як шахрайські понад 80% усіх депозитів американського підрозділу Polymarket US. Для порівняння, середній показник відмов у галузі становить близько 1%.
Злочинці вносили кошти, робили ставки, а потім намагалися вивести гроші на власні картки або підконтрольні рахунки. Більшість підозрілих транзакцій заблокували на етапі еквайрингу, тому точна сума збитків залишається невідомою.
Різке зростання підозрілих операцій спричинило значну чергу заявок сумлінних користувачів на виведення коштів. Щоб пришвидшити їх розгляд, керівництво Polymarket тимчасово скасувало правило, за яким гроші можна було вивести лише на те саме джерело, з якого надійшов депозит.
Це правило є стандартним бар’єром проти відмивання грошей. Частина співробітників попереджала керівництво, що його скасування суттєво збільшить ризик шахрайства. Водночас топменеджмент вважав достатніми інші внутрішні механізми контролю.
Згодом платформа запровадила нові обмеження, зокрема встановила чітку межу кількості дебетових карток, які можна прив’язати до одного акаунта. До травня частка шахрайських операцій знизилася до звичайного рівня.
Представники Polymarket заявили про повну співпрацю з регуляторами та правоохоронцями. Внутрішній аудит, проведений юридичною фірмою Sullivan & Cromwell, засвідчив, що платформа дотримувалася всіх регуляторних вимог.
