
Polymarket tem sido objeto de um novo escrutínio depois de um relatório de 19 de setembro ter afirmado que fraudadores utilizaram cartões de débito roubados na sua plataforma nos EUA em fevereiro para tentar pelo menos 10 milhões de dólares em levantamentos e apostas ilícitos.
O Wall Street Journal relatou que criminosos conectaram cartões roubados a milhares de contas da Polymarket US, as financiaram e depois tentaram movimentar o dinheiro através de negociações antes de retirá-lo para cartões ou contas que controlavam.
No auge do ataque de fevereiro, a processadora de pagamentos Checkout.com rejeitou mais de 80% dos depósitos que processou para a Polymarket como fraudulentos, de acordo com o Journal. O jornal comparou essa taxa com um nível da indústria de aproximadamente 1%.
O número de 80% não foi confirmado independentemente pela Checkout.com em uma declaração pública revista para este relatório. A Checkout.com fornece aos comerciantes ferramentas de pontuação de fraude, filtragem de transações e autenticação, enquanto seus termos de serviço atuais afirmam que os comerciantes permanecem responsáveis por decidir se as transações são aceitas ou canceladas.
Funcionários atuais e antigos disseram ao Journal que os trabalhadores de conformidade (compliance) levaram as preocupações sobre o aumento ao CEO da Polymarket, Shayne Coplan. De acordo com pessoas citadas pelo jornal, Coplan respondeu: “Apenas continuem a crescer e paguem uma multa se os reguladores descobrirem.”
Polymarket não confirmou publicamente que Coplan fez a observação. A empresa disse ao Journal que mantém procedimentos para identificar e responder a atividades suspeitas e permanece comprometida em cooperar com reguladores e autoridades policiais.
O valor de 10 milhões de dólares representa a quantia que os fraudadores supostamente tentaram movimentar, não uma perda confirmada sofrida por clientes ou pela Polymarket. Relatórios públicos revistos para este artigo não fornecem um valor final retirado com sucesso através do esquema de fevereiro.
O Journal relatou que a fraude elevada continuou por vários meses após fevereiro, embora as taxas de rejeição não tenham retornado ao pico registrado durante a primeira onda. Em maio, as taxas de fraude teriam voltado aos níveis normais da indústria depois que a Polymarket limitou quantos cartões de débito os usuários podiam conectar às suas contas e trouxe a Riskified como um provedor antifraude externo.
Um relatório anterior do The Information havia descrito separadamente operadores de mercados de previsão, incluindo a Polymarket, fortalecendo os controles de fraude de cartão depois que criminosos usaram credenciais de pagamento roubadas e identidades falsas para criar contas. A Visa teria pressionado os processadores de pagamento a apertar a triagem à medida que as transações contestadas aumentavam.
A Riskified fornece sistemas automatizados de decisão de fraude usados para identificar atividades suspeitas de cartão antes que os comerciantes aprovem as transações. O material público da empresa descreve seu serviço como combinando pontuação de risco por aprendizado de máquina (machine learning) com controles de transação do comerciante, mas a Riskified não divulgou publicamente números de fraude específicos da Polymarket.
O Journal relatou ainda que a Polymarket inicialmente exigia que alguns levantamentos retornassem à mesma fonte de pagamento que havia financiado uma conta. A plataforma mais tarde relaxou essa restrição, de acordo com o relatório, que citou funcionários que levantaram preocupações sobre riscos de crimes financeiros.
O regulamento atual da Polymarket nos EUA concede à bolsa autoridade para restringir contas, colocar clientes em status apenas de liquidação e tomar outras medidas para proteger clientes e a integridade do mercado. O registro da CFTC contendo a versão de 20 de março foi certificado em abril.
A Polymarket US é legalmente separada do mercado de previsão internacional baseado em blockchain da empresa.
O registro atual da Commodity Futures Trading Commission (CFTC) lista a QCX LLC, que opera como Polymarket US, como um mercado de contratos designado. A QCX recebeu sua designação em julho de 2025 antes de operar sob o nome Polymarket US.
Conforme explicado anteriormente na estrutura de duas plataformas da Polymarket, os clientes dos EUA negociam através da bolsa regulada federalmente, enquanto o produto internacional usa infraestrutura blockchain separada e regras de acesso.
O status regulatório difere da posição da Polymarket em 2022, quando a CFTC ordenou que a empresa pagasse uma multa civil de 1,4 milhão de dólares por oferecer opções binárias baseadas em eventos sem operar através de um mercado registrado. O acordo exigiu que a Polymarket encerrasse os mercados não conformes e cessasse as violações citadas na ordem.
O Journal relatou que a CFTC está agora investigando questões relacionadas à Polymarket e que os funcionários foram instruídos a preservar documentos envolvendo o incidente de fraude de fevereiro e outros assuntos.
Nenhum novo comunicado público de aplicação da CFTC abordando especificamente o episódio do cartão roubado de fevereiro foi localizado até 20 de setembro. A investigação relatada deve, portanto, ser tratada como uma investigação em andamento descrita pelo Journal, e não como uma constatação de que a Polymarket violou a lei federal.
Um escrutínio congressional separado já estava em andamento. Em 22 de maio, o Comitê da Câmara sobre Supervisão e Reforma Governamental solicitou registros da Polymarket referentes à verificação de identidade, atividade suspeita, restrições geográficas e encaminhamentos às autoridades dos EUA.
O comitê solicitou especificamente documentos mostrando o número e a disposição dos encaminhamentos de atividades suspeitas desde 1º de janeiro de 2024. Essa investigação centrou-se em uso de informações privilegiadas (insider trading) e informações sensíveis, não no esquema de cartões roubados relatado neste fim de semana.
Desde o incidente de fevereiro, a Polymarket desenvolveu suas funções internas de investigação e gestão. Shana Bautista, ex-investigadora do FBI, juntou-se como chefe global de investigações e inteligência. A Reuters informou em agosto que a empresa usa análises de blockchain, aprendizado de máquina (machine learning) e vigilância de negociação para identificar comportamentos anômalos.
A própria página de integridade de mercado da Polymarket afirma que a empresa encaminhou mais de 90 contas para aplicação da lei e forneceu às autoridades detalhes envolvendo mais de 315 carteiras (wallets). Os números são relatados pela empresa e não se relacionam exclusivamente com fraude de cartão de pagamento.
As autoridades federais reconheceram publicamente a cooperação em pelo menos um caso separado. Em abril, o Gabinete do Procurador dos EUA para o Distrito Sul de Nova York disse que a Polymarket cooperou com investigadores no caso de um militar do Exército acusado de usar informações classificadas para negociar contratos de eventos.
A CFTC apresentou uma queixa paralela de uso de informações privilegiadas (insider trading) alegando que o réu ganhou mais de 404.000 dólares negociando um mercado relacionado à captura de Nicolás Maduro. O caso permanece separado das alegações de fraude com cartão de pagamento de fevereiro.
A Polymarket adicionou outro executivo sênior em 10 de setembro, quando nomeou Warren Jenson como seu primeiro diretor financeiro (CFO). Antes da nomeação como CFO, Jenson atuou em cargos financeiros seniores na Amazon, Electronic Arts, Delta Air Lines e Nielsen.
A empresa disse que Jenson supervisionará finanças, estratégia de capital e planejamento de longo prazo. A Polymarket não anunciou um cronograma de IPO (oferta pública inicial) quando o nomeou, embora o Journal tenha relatado que a empresa está se preparando para uma potencial listagem pública.
A Polymarket tem levantado grandes quantias de capital privado em paralelo. A ICE, controladora da Bolsa de Valores de Nova York, divulgou um investimento adicional de 600 milhões de dólares em dinheiro em março, depois de investir 1 bilhão de dólares em 2025.
Conforme noticiado em recente cobertura de financiamento da Polymarket, a empresa tem buscado separadamente cerca de 1 bilhão de dólares em novo capital com uma avaliação próxima a 21 bilhões de dólares. O financiamento não foi apresentado pela Polymarket como um pedido formal de IPO.
A fraude de pagamento não foi o único problema de segurança da empresa este ano. Em junho, a Polymarket confirmou que um fornecedor terceirizado comprometido injetou código malicioso em seu frontend para alguns usuários. A empresa disse que removeu a dependência afetada, conteve o incidente e reembolsaria os clientes afetados.
Investigadores de blockchain estimaram posteriormente as perdas em aproximadamente 3,1 milhões de dólares em 11 carteiras (wallets). A AMLBot disse que os ativos roubados foram movidos da Polygon para a Ethereum após a atividade maliciosa.
O evento de junho foi tecnicamente separado da atividade de cartões roubados de fevereiro. Envolveu infraestrutura web comprometida e interações de carteira (wallet), enquanto o esquema anterior supostamente dependia de credenciais de cartão de débito roubadas e financiamento de contas.
O Journal relatou outro episódio de segurança de conta em julho envolvendo quase 500 usuários. De acordo com seu relato, os atacantes usaram informações pessoais roubadas para acessar contas existentes e métodos de pagamento vinculados através de uma fraqueza de engenharia. A Polymarket teria concordado em cobrir as perdas afetadas.
Nenhum aviso público da Polymarket revisto para este relatório fornece um total de perdas confirmado independentemente daquele incidente de julho.
A posição atual da empresa é que seus controles de fraude foram fortalecidos e que ela trabalha com as autoridades policiais em atividades suspeitas. O relatório do Journal afirma que a taxa de fraude de pagamento de fevereiro havia retornado às normas da indústria em maio, após as restrições de cartão de débito e a implementação da Riskified.





