Unos delincuentes atacaron la plataforma estadounidense de Polymarket en una estafa de 10 millones de dólares utilizando tarjetas de débito robadas, lo que llevó al procesador de pagos Checkout.com a rechazar más del 80 % de los ingresos por considerarlos fraudulentos.
Informe: Polymarket hizo caso omiso de las advertencias durante un ataque fraudulento de 10 millones de dólares

Puntos clave
- Polymarket sufrió un ataque con tarjetas de débito robadas por valor de 10 millones de dólares en febrero de 2026, ya que los directivos dieron prioridad al crecimiento frente al riesgo.
- El procesador de pagos Checkout.com rechazó más del 80 % de los depósitos, lo que puso de manifiesto deficiencias en el cumplimiento normativo en los mercados de predicción.
- La CFTC está investigando la plataforma, que ha contratado a antiguos directivos del FBI y de Amazon para llevar a cabo una ronda de financiación de 1.000 millones de dólares.
Las elevadas tasas de rechazo desencadenan medidas drásticas por parte de la empresa de procesamiento de pagos
La startup de mercados de predicción Polymarket se enfrenta a acusaciones de haber priorizado la expansión de la base de usuarios y el crecimiento agresivo por encima de las medidas de cumplimiento normativo, cuando unos delincuentes atacaron su plataforma estadounidense con el objetivo de desviar al menos 10 millones de dólares utilizando tarjetas de débito robadas.
Los atacantes vincularon tarjetas de pago robadas a cuentas, realizaron apuestas e intentaron retirar efectivo para «limpiar» cuentas o tarjetas independientes bajo su control. En un caso concreto, una sola cuenta de usuario realizó aproximadamente 4.000 intentos de depósito distintos.
El aumento de la actividad ilícita provocó la intervención automática del procesador de pagos Checkout.com, que comenzó a rechazar los depósitos. En el punto álgido de la crisis, Checkout.com rechazó más del 80 % de los depósitos procesados por Polymarket por considerarlos fraudulentos, lo que superaba con creces los niveles estándar de fraude del sector, que rondan el 1 %.
Según un informe del Wall Street Journal, los empleados de Polymarket alertaron urgentemente al director ejecutivo, Shayne Coplan, a medida que aumentaban los rechazos de pagos. En lugar de ralentizar las operaciones para reforzar los controles contra el blanqueo de capitales, Coplan, según se informa, ordenó al personal de cumplimiento normativo que se centrara en el crecimiento, sugiriendo que la empresa podría limitarse a pagar una multa si los reguladores llegaran a intervenir.
A continuación, los directivos eliminaron una política estándar de prevención del fraude que exigía que las retiradas se devolvieran a la misma fuente de pago utilizada para los depósitos. A pesar de las advertencias del personal de que eliminar la restricción favorecía el blanqueo de capitales, se llevó a cabo el cambio normativo.
El incidente provocó la salida de los altos cargos responsables de la gestión de riesgos de la plataforma, entre ellos el director de cumplimiento normativo en EE. UU., Andrew Clifford, quien dimitió en abril tras presentar un memorándum formal en el que se detallaban las deficiencias en materia de cumplimiento. Justin Hertzberg, director ejecutivo de Polymarket US, fue despedido, mientras que los responsables de regulación y de la lucha contra el blanqueo de capitales en EE. UU. también abandonaron la empresa.
Fallos de seguridad e investigaciones
El ataque a las tarjetas de débito de febrero vino acompañado de otras fallas de seguridad a lo largo del año. En junio, unos piratas informáticos se valieron de un proveedor externo para inyectar código malicioso en la página web de Polymarket, lo que comprometió directamente los saldos de determinados usuarios. Un mes más tarde, una falla en el registro de cuentas permitió a los atacantes, que contaban con datos personales robados, acceder a casi 500 cuentas existentes sin necesidad de contraseñas de inicio de sesión. Posteriormente, Polymarket acordó reembolsar a los usuarios afectados. Las autoridades federales están aumentando la presión sobre la plataforma. La Comisión de Comercio de Futuros de Materias Primas (CFTC) ha iniciado una investigación y ha ordenado a sus empleados que conserven los registros relacionados con los ataques fraudulentos y la gestión interna del cumplimiento normativo. Polymarket también se enfrenta a investigaciones sobre sus prácticas de marketing por parte del Ayuntamiento de Nueva York, además de a demandas en más de una docena de estados en las que se alega que opera como una empresa de apuestas sin licencia.
Polymarket sostuvo que sus controles internos acabaron por contener el problema. En mayo, tras limitar el número de tarjetas de débito que un mismo usuario podía vincular a una cuenta, la empresa redujo las tasas de fraude hasta los niveles medios del sector. Una investigación posterior realizada por el bufete de abogados Sullivan & Cromwell concluyó que la empresa cumplía con la normativa aplicable.
En una declaración pública, un portavoz de Polymarket defendió los protocolos de la plataforma: «Nuestro marco de integridad del mercado incluye procesos para detectar, revisar y responder ante actividades sospechosas. Polymarket mantiene su compromiso de garantizar mercados precisos, justos y transparentes, al tiempo que coopera plenamente con los reguladores y las fuerzas del orden».
Para reforzar la gobernanza interna, Polymarket contrató a la exagente del FBI Shauna Batista para dirigir su departamento de investigación, incorporó al exdirector financiero de Amazon Warren Jenson y nombró al exejecutivo de Uber Travis Vanderzanden como director de crecimiento.
El escrutinio regulador se produce en un momento en que Polymarket busca recaudar 1 000 millones de dólares en financiación con una valoración de 21 000 millones de dólares, liderada en parte por un compromiso de 300 millones de dólares de 1789 Capital, de Donald Trump Jr., mientras sienta las bases para una posible oferta pública inicial.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.












