A Polymarket amerikai platformja 2026 elején nagyszabású csalássorozat célpontjává vált: bűnözők lopott bankkártyákkal legalább 10 millió dollárnyi tranzakciót próbáltak végrehajtani, miközben a fizetési szolgáltató egy időszakban a befizetések több mint 80 százalékát gyanúsnak minősítette és elutasította. Az ügy nem egyszerűen egy újabb kriptós biztonsági incidens: komoly kérdéseket vet fel a Polymarket gyors amerikai terjeszkedésével, pénzmosás elleni kontrolljaival és felhasználóvédelmével kapcsolatban.
Fontos ugyanakkor pontosan megfogalmazni, mi történt. A rendelkezésre álló információk alapján nem igazolt, hogy 10 millió dollárt ténylegesen elloptak volna. Ez az összeg a csalók által megkísérelt tranzakciókra vonatkozik, amelyek jelentős részét a fizetési rendszer blokkolta. Ráadásul az incidens a Polymarket különálló amerikai szolgáltatását érintette, nem pedig a nemzetközi platform Polygon-alapú blokklánc-infrastruktúrájának feltörését.
Polymarket-csalás: mi történt valójában?

A The Wall Street Journal vizsgálata szerint a támadás 2026 februárjában gyorsult fel, amikor csalók lopott betéti kártyákat kapcsoltak több ezer, újonnan létrehozott Polymarket US-fiókhoz. A módszer lényege az volt, hogy a kompromittált kártyákról pénzt helyeztek el a platformon, ebből előrejelzési piaci pozíciókat nyitottak, majd a pénzt vagy az abból származó összegeket más, általuk ellenőrzött kártyákra és számlákra próbálták kivenni.
A Polymarket egyik fizetési partnere, a Checkout.com állítólag már februárban figyelmeztette a vállalatot. A csalási hullám egy pontján a szolgáltató az általa kezelt Polymarket-befizetések több mint 80 százalékát gyanúsnak találta és elutasította. Összehasonlításként a beszámolók nagyjából 1 százalék körüli normál iparági csalási arányt említenek.
Az arány önmagában is jelzi, milyen rendkívüli helyzet alakult ki. Ugyanakkor a 10 millió dolláros számot nem szabad tényleges veszteséggel azonosítani. A Journal forrásai szerint a támadók legalább ekkora összeget próbáltak megmozgatni, de a tranzakciók jelentős részét blokkolták. A nyilvánosan rendelkezésre álló információkból jelenleg nem állapítható meg pontosan, hogy a februári támadás során végül mekkora összeg jutott el sikeresen a csalókhoz.
A beszámolók szerint a támadási aktivitás erősen koncentrált volt: néhány fiók felelt a próbálkozások jelentős részéért, egyetlen fiókról pedig állítólag mintegy négyezer befizetést kezdeményeztek. Ez azért különösen fontos, mert az ilyen mintázatok észlelésére a pénzügyi platformok általában tranzakciós limiteket, eszközazonosítást, viselkedéselemzést és automatikus kockázati szűrőket alkalmaznak.
Hogyan lehet lopott bankkártyából „tiszta” pénz?

A támadás működésének megértéséhez érdemes különválasztani a bankkártyacsalást és a klasszikus kriptovaluta-hackeket.
A csalók első lépésben olyan bankkártyaadatokat használnak, amelyekhez korábbi adatszivárgásokból, adathalász támadásokból vagy illegális adatpiacokról jutottak hozzá. A pénzügyi platformon ezután befizetést kezdeményeznek, majd valamilyen tranzakcióval megpróbálják elválasztani a pénz eredetét attól a kártyától, amelyről az érkezett.
Egy előrejelzési piac erre azért lehet alkalmas, mert ott valódi piaci tranzakció történik. A felhasználók például egy jövőbeli esemény „igen” vagy „nem” kimenetelére vonatkozó kontraktusokat vásárolhatnak és adhatnak el. Egy 0,65 dolláros „igen” kontraktus leegyszerűsítve azt jelzi, hogy a piac körülbelül 65 százalékos valószínűséget áraz az adott esemény bekövetkezésére. Ha az esemény bekövetkezik, a megfelelő kontraktus lejáratkor 1 dollárt ér.
A csaló számára azonban nem feltétlenül a fogadás megnyerése a cél. A platform tranzakciós rétegként is használható: lopott kártyáról pénzt helyez el, kereskedési műveletet végez, majd a pénzt más fizetési eszközre próbálja továbbítani.
Éppen ezért különösen érzékeny kérdés a „same-source withdrawal”, vagyis az a szabály, amely szerint a pénzt alapvetően ugyanarra a fizetési módra lehet visszautalni, amelyről befizették. Ez nem minden pénzügyi piacon jogszabályi követelmény, de hatékony csalás- és pénzmosásellenes kontroll lehet.
A Journal információi szerint a Polymarket a megnövekedett kifizetési várólista kezelésére egy időre eltörölte ezt a korlátozást, annak ellenére, hogy munkatársak figyelmeztettek a pénzmosási kockázatra. Később a vállalat többek között korlátozta az egy fiókhoz kapcsolható bankkártyák számát, és májusra a csalási ráta a beszámolók szerint ismét megközelítette a normál iparági szintet.
Nem a Polymarket blokkláncát törték fel
Kriptopiaci szempontból ez az ügy egyik legfontosabb különbségtétele.
A Polymarket US és a Polymarket nemzetközi platformja külön szolgáltatás. A vállalat saját tájékoztatója szerint az amerikai felhasználók a Polymarket US rendszert használják, míg a Polymarket.com nemzetközi terméke külön felhasználói fiókokkal és külön támogatási rendszerrel működik. A Polymarket US mögött álló QCX LLC 2025. július 9. óta az amerikai Commodity Futures Trading Commission, vagyis CFTC által nyilvántartott „Designated Contract Market”, röviden DCM. Ez lényegében szövetségi felügyelet alatt álló derivatívapiaci kereskedési helyszínt jelent.
A most nyilvánosságra került februári támadás tehát alapvetően a Polymarket US kártyás fizetési és személyazonosság-ellenőrzési infrastruktúrájának problémája volt. Nincs arra utaló bizonyíték, hogy a csalók feltörték volna a Polygon hálózatot, manipulálták volna a Polymarket okosszerződéseit vagy megszerezték volna az azokban tárolt kriptoeszközöket.
Ez azért fontos, mert a „kriptós hack” kifejezés nagyon eltérő eseményeket takarhat. Egy DeFi-protokoll okosszerződésének sérülékenysége teljesen más technikai kockázatot jelent, mint amikor egy hagyományos bankkártyás fizetési rendszerben nem megfelelően működnek a csalásmegelőző kontrollok.
A nemzetközi Polymarket továbbra is szorosan kapcsolódik a kriptoszektorhoz. A platform Polygonon működik, amely egy Ethereumhoz kapcsolódó skálázási hálózat. A Polymarket 2026-os technikai frissítése után a kereskedésben pUSD-t használ, amelyet a vállalat dokumentációja szerint 1:1 arányban USDC fedez. Az USDC dollárárfolyamhoz kötött Stabilcoin, vagyis olyan kriptoeszköz, amelynek célja az egy amerikai dollár körüli árfolyam fenntartása.
A Polymarket jelenleg nem rendelkezik bejelentett, szabadon kereskedhető saját spekulatív tokennel sem. A vállalat júniusi tájékoztatása kifejezetten azt közölte, hogy nem jelentett be tokenkibocsátást vagy airdropot. Ezért a mostani botránynak nincs olyan közvetlen „Polymarket-tokenárfolyamra” gyakorolt hatása, mint amilyen egy saját tokennel rendelkező kriptoprojektnél lenne.
A vezetői reakció miatt vált igazán súlyossá az ügy
A történet szabályozási szempontból nemcsak a csalás mérete miatt kellemetlen a Polymarketnek, hanem azért is, amit a vállalat belső reakciójáról állítanak.
A Wall Street Journal által megszólaltatott jelenlegi és korábbi dolgozók szerint a megfelelőségi szakemberek jelezték Shayne Coplan vezérigazgatónak a kialakult helyzet súlyosságát. Forrásaik szerint Coplan lényegében azt az üzenetet adta, hogy a vállalat folytassa a növekedést, és szükség esetén később rendezze az esetleges szabályozói bírságokat.
Ezt a beszámolót fontos állításként, nem pedig bizonyított tényként kezelni. Coplan nyilvánosan nem erősítette meg, hogy pontosan ilyen kijelentést tett volna. A Polymarket a Journalnak azt mondta, hogy piaciintegritási rendszerében vannak a gyanús tevékenységek felismerésére, vizsgálatára és kezelésére szolgáló folyamatok, valamint együttműködik a hatóságokkal és a bűnüldöző szervekkel.
A vállalat vezetésében mindenesetre jelentős változások következtek.
Andrew Clifford, a Polymarket US megfelelőségi vezetője a beszámolók szerint áprilisban távozott, miután jelentést készített a csalási problémákról. Később Justin Hertzberget, az amerikai üzletág vezérigazgatóját elbocsátották, és távozott az amerikai szabályozási, valamint pénzmosás elleni terület vezetője is.
A Polymarket a Sullivan & Cromwell ügyvédi irodát is bevonta az ügy kivizsgálásába. A Journal által idézett, a vizsgálatot ismerő személyek szerint az iroda arra jutott, hogy a vállalat megfelelt a vonatkozó szabályoknak. Maga a teljes vizsgálati jelentés ugyanakkor nem nyilvános szabályozói határozat, ezért ezt sem célszerű egyenértékűnek tekinteni egy hatósági felmentéssel.
Júliusban újabb gyenge pont került felszínre

A februári kártyacsalási hullámot néhány hónappal később egy más jellegű biztonsági probléma követte.
A Journal beszámolója szerint július végén közel 500 Polymarket US-felhasználó fiókja került célkeresztbe. A támadók állítólag ellopott személyes adatok, például amerikai társadalombiztosítási számok felhasználásával olyan regisztrációs folyamatot tudtak kihasználni, amely bizonyos esetekben hozzáférést biztosított egy már létező felhasználói fiókhoz anélkül, hogy ismerték volna annak eredeti felhasználónevét és jelszavát.
Ez már más típusú probléma, mint a februári lopott bankkártyás csalás.
A KYC, vagyis „Know Your Customer” rendszer célja, hogy egy pénzügyi szolgáltató azonosítsa ügyfeleit. Ha azonban az azonosítás túlságosan erősen támaszkodik olyan személyes információkra, amelyek adatlopások következtében már hozzáférhetők a feketepiacon, akkor paradox helyzet alakulhat ki: az eredetileg biztonsági céllal bekért adat maga válhat a fiókátvétel eszközévé.
Az egyik nyilvánosságra került esetben egy felhasználó arról számolt be, hogy közel 5800 dollárnyi nyereségét egy számára ismeretlen bankkártyára utalták ki. A felhasználó később rendőrségi, FBI- és CFTC-bejelentést is tett. A Polymarket a Journalnak azt közölte, hogy megtéríti az érintett ügyfelek veszteségeit.
A két incidens együtt már nem egyszerűen egyetlen hibára utal. Sokkal inkább arra világít rá, milyen nehéz egy rendkívül gyorsan növekvő pénzügyi platform esetében egyszerre skálázni az ügyfélszolgálatot, a KYC-t, a csalásmegelőzést, a pénzmosás elleni rendszereket és a technológiai infrastruktúrát.
A CFTC-vizsgálat különösen fontos lehet a Polymarket számára
A Journal szerint az amerikai CFTC vizsgálja a Polymarketet, és a vállalat munkatársait arra utasították, hogy őrizzék meg a csalási ügyhöz és más vizsgált kérdésekhez kapcsolódó dokumentumokat.
Itt is lényeges a pontos megfogalmazás: amikor a The Block közvetlenül megkereste a CFTC-t, a hatóság szóvivője nem erősítette meg és nem is cáfolta a vizsgálat létezését. Ez bevett hatósági gyakorlat lehet folyamatban lévő ügyeknél, de azt jelenti, hogy jelenleg elsősorban sajtóforrásokra támaszkodhatunk a vizsgálat részleteivel kapcsolatban.
A Polymarketnek ráadásul már van korábbi története az amerikai szabályozóval.
A CFTC 2022 januárjában 1,4 millió dolláros bírságot szabott ki a vállalatra, amiért megfelelő regisztráció nélkül kínált eseményalapú bináris opciós kontraktusokat. A Polymarketnek akkor számos piacát le kellett zárnia az Egyesült Államokban.
A helyzet azóta jelentősen megváltozott. A Polymarket később megszerezte a QCX-et, amelynek amerikai piaca ma Polymarket US néven működik, és a CFTC hivatalos nyilvántartásában DCM-státusszal rendelkezik. Ez azonban magasabb megfelelési elvárásokat is jelent. A szabályozott státusz nem pusztán marketingelőny: kockázatkezelési, piacfelügyeleti, nyilvántartási és más kötelezettségekkel jár.
Miért fontos mindez a kriptopiac és a prediction marketek számára?

Az ügy jóval nagyobb jelentőségű, mint a Polymarket önmagában.
Az előrejelzési piacok néhány év alatt egy rétegtermékből jelentős pénzügyi és kriptopiaci szegmenssé váltak. A Reuters által idézett Piper Sandler-adatok szerint 2026 augusztusában a Polymarket és legnagyobb riválisa, a Kalshi együttes kereskedési volumene elérte a 48,4 milliárd dollárt. Ebből mintegy 40 milliárd dollárt a Kalshi tett ki.
Ez a növekedés hatalmas technológiai és megfelelőségi terhelést jelent.
Egy kriptós vagy fintechvállalat kezdeti időszakában néhány ezer felhasználót kiszolgáló rendszer még sok manuális ellenőrzéssel is működhet. Tíz- vagy százmillió dolláros napi forgalomnál azonban a csalásmegelőzésnek közel valós időben, automatizáltan kell működnie.
A Polymarket esete ezért szélesebb tanulságot is hordoz: a decentralizált vagy blokkláncalapú elszámolás önmagában nem oldja meg a pénzügyi szolgáltatások összes biztonsági problémáját.
A blokklánc segíthet abban, hogy az on-chain tranzakciók, vagyis a blokkláncon rögzített műveletek utólag ellenőrizhetők és átláthatók legyenek. Nem akadályozza meg azonban automatikusan a személyazonosság-lopást, a bankkártyacsalást, az ügyfélfiókok átvételét vagy a hibás KYC-folyamatokat.
Ezek a problémák az úgynevezett „off-chain” rétegben jelentkeznek: a bankoknál, kártyaszolgáltatóknál, központi szervereken, ügyfélszolgálatoknál és személyazonosság-ellenőrzési rendszerekben.
Éppen ezért egy modern kriptoplatform biztonságát nem lehet pusztán az alapján megítélni, hogy az okosszerződéseit auditálták-e. A teljes rendszer csak annyira erős, mint annak leggyengébb része.
Mi következhet a Polymarket számára?
A mostani információk alapján több lehetséges forgatókönyv is elképzelhető, de egyik sem tekinthető biztosnak.
Enyhébb forgatókönyv: a februári eseményt a hatóságok alapvetően gyors növekedéssel együtt járó, később kijavított működési problémának tekintik. A Polymarket további csalásmegelőző rendszereket vezet be, erősíti a megfelelőségi csapatot, az érintett felhasználókat kártalanítja, és nem következik be jelentős hosszú távú üzleti károsodás. Az, hogy a beszámolók szerint májusra normalizálódott a csalási ráta, ezt a forgatókönyvet támogató tényező lehet.
Köztes forgatókönyv: a szolgáltatás tovább működik és növekszik, de szigorúbb ellenőrzések, magasabb megfelelőségi kiadások és korlátozottabb fizetési lehetőségek jelennek meg. Ez növelheti az üzemeltetési költségeket és ronthatja a felhasználói élményt, ugyanakkor hosszabb távon erősebb infrastruktúrát eredményezhet.
Kockázati forgatókönyv: amennyiben egy hatósági vizsgálat rendszerszintű pénzmosásellenes, felügyeleti vagy fogyasztóvédelmi hiányosságokat állapítana meg, az bírságokhoz, működési korlátozásokhoz vagy további vezetői változásokhoz vezethetne. Ez különösen érzékeny lenne egy olyan vállalat számára, amely éppen amerikai terjeszkedését gyorsítja.
A növekedési ambíciók mindenesetre továbbra is jelentősek. A Polymarket szeptemberben Warren Jensont, az Amazon és több más nagyvállalat korábbi pénzügyi vezetőjét nevezte ki története első CFO-jává. A Reuters szerint a kinevezés egyik célja a vállalat amerikai és nemzetközi növekedéséhez szükséges pénzügyi infrastruktúra megerősítése.
A Polymarket következő időszakának egyik kulcskérdése ezért nem az lesz, hogy képes-e tovább növelni forgalmát, hanem az, hogy a kockázatkezelési és megfelelőségi rendszerei képesek-e ugyanolyan gyorsan fejlődni, mint maga az üzlet.
Gyakori kérdések
Ténylegesen 10 millió dollárt loptak el a Polymarketről?
A jelenleg nyilvános információk alapján nem. A 10 millió dollár legalább ekkora összegű megkísérelt csalási tranzakcióra vonatkozik. A fizetési szolgáltató ezek jelentős részét blokkolta, és nem ismert pontosan, mekkora összeget sikerült ténylegesen ellopni.
Feltörték a Polymarket blokkláncát?
Nincs erre utaló bizonyíték. A februári incidens a Polymarket amerikai platformjának bankkártyás fizetési rendszeréhez kapcsolódott. Nem a Polygon hálózat vagy a nemzetközi Polymarket okosszerződéseinek feltöréséről volt szó.
Mi az a Polymarket?
A Polymarket egy előrejelzési piac, ahol a felhasználók jövőbeli események kimenetelére vonatkozó kontraktusokkal kereskedhetnek. A kontraktusok ára egyben azt is jelzi, hogy a piac milyen valószínűséget rendel az adott eseményhez.
Mi a különbség a Polymarket US és a Polymarket.com között?
A két szolgáltatás elkülönül egymástól. Az amerikai Polymarket US-t a QCX LLC üzemelteti CFTC által szabályozott DCM-ként, míg a nemzetközi Polymarket.com külön platformként működik, blokkláncos infrastruktúrával. A felhasználói fiókok sem közösek.
Van saját Polymarket kriptovaluta?
2026 szeptemberéig a Polymarket nem jelentett be saját, szabadon kereskedhető spekulatív token kibocsátását vagy airdropját. A nemzetközi platform pUSD-t használ fedezeti eszközként, amelyet 1:1 arányban USDC fedez.
Vizsgálja a CFTC a Polymarketet?
A Wall Street Journal információi szerint igen. A CFTC ugyanakkor a sajtó megkeresésére hivatalosan nem erősítette meg és nem is cáfolta folyamatban lévő vizsgálat létezését. Ezért a hatósági eljárás pontos státuszáról jelenleg korlátozottak a nyilvánosan ellenőrizhető információk.
Jogi nyilatkozat
A cikk kizárólag tájékoztató és ismeretterjesztő célokat szolgál, nem minősül befektetési, pénzügyi vagy kereskedési tanácsadásnak. A kriptovaluták, digitális eszközök és előrejelzési piacok magas kockázatú, jelentős volatilitásnak és szabályozási bizonytalanságnak kitett területek lehetnek. Pénzügyi döntés előtt minden esetben indokolt önálló kutatást végezni és szükség esetén szakértő segítségét kérni.








