BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Regulación

Polymarket: fraude de 10 millones con tarjetas robadas, la CFTC investiga y su única multa fue de 1,4 millones

El procesador de pagos de Polymarket llegó a rechazar como fraudulentos más del 80% de los depósitos que le tramitaba a la plataforma estadounidense. La norma del sector está en torno al…

FretchCop 9 min de lectura
Polymarket: fraude de 10 millones con tarjetas robadas, la CFTC investiga y su única multa fue de 1,4 millones

El procesador de pagos de Polymarket llegó a rechazar como fraudulentos más del 80% de los depósitos que le tramitaba a la plataforma estadounidense. La norma del sector está en torno al 1%. En medio de esa cifra hay un fraude con tarjetas de débito robadas que intentó colar al menos 10 millones de dólares desde febrero, cuatro salidas en la cúpula estadounidense, entre ellas el jefe de cumplimiento y el consejero delegado del negocio en Estados Unidos, y una respuesta del fundador y consejero delegado, Shayne Coplan, que su propio equipo no esperaba: crecer ahora y preocuparse después por las multas. La CFTC investiga, según el Journal; el regulador no lo confirma ni lo desmiente.

80%
de los depósitos de Polymarket US que gestionaba Checkout.com fueron rechazados como fraudulentos en el peor momento del ataque, ochenta veces la tasa habitual del sector, según la investigación del Wall Street Journal.

¿Qué pasó en el fraude de Polymarket con tarjetas robadas?

El esquema era viejo y eficaz. Los atacantes vincularon tarjetas de débito robadas a miles de cuentas recién abiertas en Polymarket US, metieron dinero, apostaron y trataron de sacar el resultado a tarjetas o cuentas limpias que ellos controlaban. El mercado de predicción funciona aquí como una lavadora: entra dinero sucio por un lado, sale convertido en ganancia legítima de una apuesta por el otro. Empezó en febrero de 2026, unos dos meses después de que la plataforma empezara a admitir usuarios de su lista de espera en Estados Unidos.

La concentración es lo que llama la atención. Alrededor de siete usuarios respondían del grueso del ataque y uno solo intentó unos 4.000 depósitos separados, según las fuentes citadas por el diario. Si esos siete concentraron el grueso de los 10 millones, la media por cuenta ronda el millón y medio de dólares. No fue una plaga difusa de pequeños fraudes, fue un puñado de operadores probando la puerta miles de veces hasta que cediera. Quien avisó no fue el equipo interno: fue Checkout.com, el procesador, que en junio ya había recibido instrucciones de Visa para frenar los pagos fraudulentos de la plataforma. El Journal no pudo establecer cuánto dinero llegó a robarse; una de sus fuentes dice que la mayoría de los depósitos falló.

¿Qué control de blanqueo quitó Polymarket?

Aquí está el hecho que convierte una historia de fraude con tarjetas en un expediente regulatorio. Mientras los depósitos falsos se acumulaban sobre una cola de retiradas legítimas sin atender, la dirección eliminó el requisito de que el dinero ingresado por un medio de pago se retirase a ese mismo medio de pago. Es el candado exacto que impide sacar el producto de una tarjeta robada a una tarjeta limpia. Sin él, el circuito que describen las fuentes del Journal se cierra solo.

Ese requisito no es obligatorio para los mercados de predicción, y ese es el punto: es estándar en cualquier entidad financiera porque funciona, no porque lo imponga un reglamento. Varios empleados avisaron de que quitarlo invitaba al blanqueo. Los directivos contestaron que las reglas existentes bastaban. El responsable de cumplimiento de Polymarket US, Andrew Clifford, dimitió en abril después de entregar a la dirección un informe detallado sobre el fraude. Luego la empresa despidió al consejero delegado estadounidense, Justin Hertzberg, y se fueron también los jefes de regulación y de prevención de blanqueo del negocio en Estados Unidos. En mayo, tras limitar cuántas tarjetas podía vincular cada usuario, las tasas de fraude volvieron a lo normal del sector.

FechaQué pasó
Julio 2025Polymarket compra QCEX, una bolsa y una cámara de compensación con licencia de la CFTC, por 112 millones de dólares
Diciembre 2025Empieza a admitir en su plataforma regulada estadounidense a los usuarios de la lista de espera
Febrero 2026Arranca el ataque con tarjetas de débito robadas por al menos 10 millones
Abril 2026Dimite el responsable de cumplimiento tras informar del fraude; despido del consejero delegado estadounidense
Mayo 2026El fraude vuelve a niveles normales al limitar las tarjetas por usuario
Junio 2026Visa ordena a Checkout.com frenar los pagos fraudulentos; el WSJ revela apuestas ganadoras escenificadas y dos senadores piden a la CFTC que investigue
Julio 2026Un fallo de registro permite tomar el control de unas 500 cuentas con el número de la Seguridad Social de la víctima
19-20 septiembre 2026El WSJ publica la investigación completa; la CFTC investiga y los empleados tienen orden de conservar documentación

El episodio de julio merece párrafo propio porque no es un problema de tarjetas ajenas, es un agujero en el registro. Quien intentaba crear una cuenta con los datos personales de un cliente existente, el número de la Seguridad Social por ejemplo, entraba directamente en la cuenta de esa persona y en los bancos y tarjetas asociados, sin conocer el usuario ni la contraseña. La cantidad robada se describe como pequeña y la empresa dijo que cubriría las pérdidas, pero en los mensajes de Discord que revisó el diario hay usuarios con miles de dólares menos y semanas de mensajes al soporte sin respuesta.

¿Cuánto cuesta «pagar la multa»? Las cuentas de la frase

La frase atribuida a Coplan no es una bravata, es un cálculo, y se puede hacer con datos públicos. La única sanción que la CFTC ha impuesto nunca a Polymarket fueron 1,4 millones de dólares en enero de 2022, en el acuerdo por operar un mercado de opciones binarias sin registrar. La empresa está levantando ahora unos 1.000 millones con una valoración cercana a los 21.000 millones.

1,4 M
la única multa de la CFTC a Polymarket, en enero de 2022
1/15.000
lo que representa esa multa sobre los 21.000 millones de valoración actual
714
multas iguales que caben en la ronda de 1.000 millones que está cerrando

Son cálculos propios sobre cifras publicadas, y explican la estrategia mejor que cualquier adjetivo. Esa multa equivale a un dólar de cada 15.000 de la valoración que la empresa negocia hoy. Cabe 80 veces en lo que pagó por la licencia estadounidense. Si el negocio ronda los 1.000 millones de dólares de ingresos anualizados que calculó Crypto Briefing seis semanas después del lanzamiento en Estados Unidos, la sanción de 2022 se paga con doce horas de facturación. Con esos números, tratar el cumplimiento normativo como un coste diferido no es negligencia: es aritmética. El problema es que la aritmética cambió en 2025 y la frase se quedó anclada en la de 2022.

¿Qué puede hacer la CFTC ahora que Polymarket tiene licencia?

En 2022 Polymarket era una plataforma sin registrar. Contra eso, el regulador solo tenía una herramienta: una multa civil y una orden de cerrar los mercados que incumplían. Pagó, se fue de Estados Unidos y siguió operando fuera. En julio de 2025, después de que el Departamento de Justicia y la propia CFTC cerraran sus investigaciones sin cargos, compró por 112 millones de dólares el holding de QCX y QC Clearing, es decir una bolsa de derivados y una cámara de compensación con licencia federal, y con eso volvió al país por la puerta regulada.

Ese cambio le dio acceso al mercado estadounidense y, a la vez, entregó al regulador una palanca que antes no existía. Una bolsa designada no se sanciona solo con dinero: se le imponen condiciones, se le exigen programas de control, se le revisa la designación. Lo que en 2022 era un cheque de 1,4 millones hoy es un expediente que toca el permiso con el que la empresa opera y con el que quiere salir a bolsa en 2027. La orden de conservar documentación que recibieron los empleados es la señal de que la investigación está viva, no archivada.

El contexto financiero tampoco ayuda a desdramatizar. La ronda la refuerza 1789 Capital, la firma de Donald Trump Jr., con unos 300 millones sobre los 200 ya invertidos, y Trump Jr. está en el consejo asesor de Polymarket y es además asesor estratégico de su rival Kalshi. Un regulador federal investigando a una empresa participada por el hijo del presidente, con el mismo asesor en las dos plataformas que se reparten el sector, es un escenario en el que cualquier decisión, actuar o no actuar, se leerá en clave política. En agosto ya contamos que JPMorgan le había cerrado la cuenta bancaria el mismo mes en que la Bolsa de Nueva York le ponía 2.000 millones: los bancos llevan un año midiendo este riesgo con criterios distintos a los de los inversores.

La versión de Polymarket

La empresa no niega el ataque, niega la lectura. Un portavoz dijo al Journal que su marco de integridad de mercado incluye procesos para detectar, revisar y responder a la actividad sospechosa, y que colabora con reguladores y autoridades. Una investigación interna encargada al despacho Sullivan & Cromwell concluyó que Polymarket cumplió con la normativa. La defensa tiene tres apoyos sólidos: el control que se eliminó no era exigible a un mercado de predicción, la mayoría de los depósitos fraudulentos no llegó a pasar, y las tasas volvieron a la normalidad en mayo con una medida técnica sencilla. Desde entonces ha fichado a su primer director financiero, Warren Jenson, que llevó las finanzas de Amazon durante dos años y medio a partir de 1999, y ha reforzado el equipo de riesgos.

Todo eso es cierto y sigue dejando fuera lo importante. Quien detectó el ataque fue el procesador externo. Quien lo documentó por escrito dimitió. El control que se soltó era precisamente el que bloqueaba el circuito que estaban usando los atacantes. Y un despacho contratado por la empresa que concluye que la empresa cumplió es, para un regulador que ya pidió conservar documentación, el punto de partida del examen y no su conclusión. La pregunta que se resolverá en los próximos meses no es si hubo fraude, que lo hubo y en parte falló, sino cuánto vale hoy la frase que resume la cultura interna que describen las fuentes internas citadas por el diario. En 2022 valía 1,4 millones. Ahora hay una licencia federal y una salida a bolsa en la misma mesa.

Fuentes y cálculos: la investigación del Wall Street Journal del 19 de septiembre, recogida por The Block, el comunicado 8478-22 de la CFTC, Crypto Briefing y CNBC. Son cálculos propios la proporción de 1 entre 15.000 sobre la valoración de 21.000 millones, las 714 multas equivalentes en la ronda de 1.000 millones, las 80 veces respecto a los 112 millones de la licencia, la media por cuenta atacante y las doce horas de facturación. Foto: cafecredit (CC BY) vía Openverse.

Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba