Moins de 1 cent pour faire tomber une liquidité de plus de 10 000 dollars, une attaque par ordre pourrait vider le market maker de Polymarket

BTC3,45%
UMA3,31%

Auteur : Frank, PANews

Une transaction sur la blockchain de moins de 0,1 dollar peut instantanément effacer une commande de marché valant des dizaines de milliers de dollars du carnet d’ordres de Polymarket. Ce n’est pas une théorie, mais une réalité en cours.

En février 2026, un utilisateur a révélé sur les réseaux sociaux une nouvelle méthode d’attaque contre les market makers de Polymarket. Le blogueur BuBBliK l’a qualifiée d’« élégante & brutale », car l’attaquant n’a besoin de payer que moins de 0,1 dollar de frais de Gas sur le réseau Polygon pour réaliser une boucle d’attaque en environ 50 secondes, tandis que les victimes, ces market makers et bots de trading automatique affichant de véritables ordres, voient leurs ordres détruits ou deviennent passifs, subissant des pertes.

PANews a examiné une adresse d’attaquant marquée par la communauté, enregistrée en février 2026, qui n’a participé qu’à 7 marchés mais a déjà réalisé un profit total de 16 427 dollars, avec la majorité des gains réalisés en une journée. Lorsqu’un marché prédictif valorisé à 9 milliards de dollars voit sa liquidité ainsi manipulée pour quelques cents, cela révèle bien plus qu’une simple faille technique.

PANews analysera en profondeur la mécanique technique, la logique économique et l’impact potentiel de cette attaque sur l’industrie des marchés prédictifs.

Comment l’attaque se produit : une chasse précise exploitant le « décalage temporel »

Pour comprendre cette attaque, il faut d’abord connaître le processus de trading de Polymarket. Contrairement à la plupart des DEX, Polymarket cherche à offrir une expérience utilisateur proche de celle d’une plateforme centralisée, en utilisant une architecture hybride « matching hors chaîne + règlement sur chaîne ». Les ordres sont passés et appariés instantanément hors chaîne, seule la finalisation des fonds étant soumise à la blockchain Polygon. Ce design permet une expérience fluide avec zéro frais de Gas et des transactions en quelques secondes, mais crée aussi un décalage temporel de quelques secondes à une dizaine de secondes entre l’état hors chaîne et celui sur la blockchain, que l’attaquant exploite.

Le principe est simple. L’attaquant place d’abord une commande d’achat ou de vente via l’API, qui est validée hors chaîne (signature et solde vérifiés). La commande est comparée au carnet d’ordres. Mais presque simultanément, l’attaquant initie une transaction sur la blockchain avec des frais de Gas très élevés pour transférer tout l’argent de son portefeuille. Étant donné que ces frais dépassent largement la configuration par défaut du relais, cette transaction « d’épuisement » est confirmée en priorité. Lorsque le relais soumet le résultat de l’appariement, le portefeuille de l’attaquant est vide, et la transaction échoue pour solde insuffisant.

Si cette étape s’arrêtait là, cela ne serait qu’une dépense de Gas. Mais le vrai coup fatal est que, même si la transaction échoue sur la blockchain, le système hors chaîne de Polymarket force la suppression de tous les ordres des market makers impliqués dans cette erreur. En d’autres termes, l’attaquant, avec une transaction vouée à échouer, vide le carnet d’ordres de ceux qui ont misé de leur argent réel.

Pour faire une analogie : c’est comme crier une enchère lors d’une vente aux enchères, puis, au moment où le marteau tombe, faire semblant de dire « je n’ai plus d’argent », mais l’organisateur annule tous les autres enchérisseurs, provoquant l’échec de la vente.

Il est aussi important de noter que la communauté a découvert une « version améliorée » de cette attaque, appelée « Ghost Fills » (Transactions fantômes). L’attaquant n’a plus besoin de précipiter la transaction, mais, après l’appariement hors chaîne et avant le règlement sur la blockchain, il appelle directement la fonction « annuler toutes les commandes » du contrat, rendant ses ordres instantanément invalides, avec le même effet. Plus rusé encore, l’attaquant peut passer des ordres sur plusieurs marchés, observer l’évolution des prix, ne conserver que ceux favorables pour une exécution normale, et annuler ceux qui ne le sont pas, créant ainsi une sorte d’option gratuite « gagnante sans perte ».

L’économie de l’attaque : quelques cents pour 16 000 dollars de profit

Outre la suppression directe des ordres des market makers, cette désynchronisation entre l’état hors chaîne et sur chaîne est aussi utilisée pour cibler les bots de trading automatisés. Selon l’équipe de sécurité GoPlus, les bots affectés incluent Negrisk, ClawdBots, MoltBot, etc.

L’attaquant vide les ordres des autres, crée des « transactions fantômes », mais ces opérations ne génèrent pas directement de profit. Alors, comment l’argent est-il réellement gagné ?

PANews a identifié deux principales voies de profit pour l’attaquant.

La première consiste à « monopoliser le marché après nettoyage ». Sur un marché populaire, plusieurs market makers rivalisent, avec un spread très étroit (par exemple, acheter à 49 cents, vendre à 51 cents). En répétant des « transactions vouées à échouer » pour forcer la suppression des ordres concurrents, l’attaquant vide le carnet. Ensuite, il place ses propres ordres avec un spread beaucoup plus large (par exemple, achat à 40 cents, vente à 60 cents). Les autres traders, sans meilleures offres, doivent accepter ces prix, et l’attaquant réalise un profit de 20 cents par transaction. Ce cycle se répète : nettoyage, monopolisation, profit, puis nouveau nettoyage.

La seconde voie est plus directe : « chasser les bots de couverture ». Par exemple, si le prix « Yes » est à 50 cents, l’attaquant place via API une commande d’achat de 10 000 dollars de « Yes » auprès d’un bot market maker. Après confirmation hors chaîne, l’API indique au bot qu’il a vendu 20 000 actions « Yes ». Pour couvrir le risque, le bot achète immédiatement 20 000 actions « No » sur un autre marché. Mais, en réalité, la transaction de 10 000 dollars échoue sur la blockchain, le bot n’a jamais vendu de « Yes » et se retrouve avec une position nue en « No ». L’attaquant peut alors profiter de la vente forcée de ces positions non couvertes ou arbitrer sur la différence de prix.

Chaque cycle d’attaque ne coûte que moins de 0,1 dollar en Gas sur Polygon, dure environ 50 secondes, et peut être répété environ 72 fois par heure. Un attaquant a mis en place un système automatisé à double portefeuille, alternant entre deux hubs, pour une attaque à haute fréquence. Des centaines de transactions échouées ont déjà été enregistrées.

Côté gains, le même adresse marquée par la communauté a réalisé 16 427 dollars de profit en participant à 7 marchés, avec un gain maximum de 4 415 dollars en une seule opération, concentrée sur une courte période. En somme, avec moins de 10 dollars de Gas, cet attaquant a pu générer plus de 16 000 dollars en une journée. Et ce n’est qu’une seule adresse marquée ; le nombre total d’attaquants et de profits réels pourrait être bien supérieur.

Pour les market makers victimes, les pertes sont encore plus difficiles à quantifier. Des traders utilisant des bots de marché sur Reddit ont déclaré des pertes de « plusieurs milliers de dollars ». La vraie blessure réside aussi dans le coût d’opportunité dû à la suppression répétée d’ordres, ainsi que dans l’ajustement des stratégies de market making.

Le problème le plus grave est que cette faille provient d’un défaut de conception du mécanisme de Polymarket, difficile à corriger rapidement. Avec la divulgation de cette méthode d’attaque, des variantes seront probablement plus courantes, ce qui pourrait encore fragiliser la liquidité déjà vulnérable de Polymarket.

Auto-défense communautaire, alertes et silence de la plateforme

Jusqu’à présent, Polymarket n’a publié aucune déclaration détaillée ni plan de réparation concernant cette attaque. Certains utilisateurs ont indiqué sur les réseaux que ce bug aurait été signalé plusieurs fois depuis plusieurs mois, sans réponse. Il est à noter que lors d’une précédente attaque de gouvernance (manipulation du vote de l’oracle UMA), Polymarket avait également choisi de ne pas rembourser.

Face à l’inaction officielle, la communauté a commencé à agir. Un développeur a créé un outil open source nommé « Nonce Guard », capable de surveiller en temps réel les annulations d’ordres sur Polygon, de mettre en liste noire les adresses des attaquants, et d’envoyer des alertes aux bots. Mais cette solution n’est qu’un patch de surveillance, ne résolvant pas fondamentalement le problème.

Comparée à d’autres formes d’arbitrage, cette attaque pourrait avoir des impacts plus profonds. Les ordres des market makers, souvent difficiles à maintenir, peuvent être effacés sans avertissement, ce qui détruit la stabilité et la prévisibilité de leur stratégie, risquant de les dissuader de continuer à fournir de la liquidité sur Polymarket.

Pour les utilisateurs de bots automatisés, les signaux de trading deviennent peu fiables, et les traders ordinaires risquent de subir de lourdes pertes dues à la disparition soudaine de liquidité.

Quant à la plateforme Polymarket elle-même, si les market makers cessent de placer des ordres et que les bots évitent le hedge, la profondeur du carnet d’ordres se réduira inévitablement, entraînant un cercle vicieux d’aggravation.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

BTC chute de 0,49 % sur 15 minutes : fragilité du levier côté acheteurs et synchronisation avec les ventes actives déclenchent une pression à court terme

2026-04-17 de 18:00 à 18:15 (UTC), le prix du BTC a fluctué à la baisse en oscillant dans la fourchette de 77097,4 à 77573,2 USDT, le rendement sur 15 minutes s’établissant à -0,49 %, avec une amplitude de 0,61 %. Pendant ce temps, le marché a été animé, les fluctuations à court terme se sont amplifiées et l’attention des traders a nettement augmenté. Le principal moteur de ce mouvement anormal est que la structure globale de l’effet de levier est plutôt baissière, et les positions longues sont fragiles. À l’heure actuelle, le taux de financement des contrats perpétuels du BTC est resté négatif pendant 11 jours consécutifs, ce qui indique que les vendeurs à découvert dominent le marché. De plus, le volume des contrats à terme non clôturés (OI) s’élève à environ 6,283 milliards de dollars, soit un niveau historiquement élevé. Dans la fenêtre du mouvement anormal, le volume des transactions a nettement augmenté : les données on-chain montrent que de gros volumes de BTC sont passés d’adresses détenant ces actifs depuis longtemps vers des plateformes d’échange. On suppose que des ventes actives ont déclenché une réduction passive des positions longues, amplifiant la pression baissière sur le prix. Par ailleurs, l’enthousiasme des institutions pour les positions sur le marché des contrats de référence a reculé, les frontières de liquidité se sont resserrées, ce qui accentue l’impact des grosses paires de transactions sur la volatilité du marché. Sur le marché des options, la volatilité implicite a atteint 39,81 %, la demande de couverture contre la baisse augmentant, ce qui reflète une posture défensive des participants. La volatilité du contexte macroéconomique, le fait que certaines liquidités se dirigent vers des actifs de refuge et le décalage provoqué par des événements récents d’incertitudes réglementaires, ont créé un effet de résonance, faisant baisser l’appétit global pour le risque du marché. Le risque lié à l’effet de levier sur le BTC demeure. Si, par la suite, surviennent des ventes massives concentrées, la volatilité pourrait encore s’amplifier. Il est recommandé de continuer à surveiller le niveau élevé de l’OI, la persistance des taux de financement négatifs et les transferts de grandes sommes on-chain, et de se méfier des actions des “baleines” ainsi que des perturbations du sentiment du marché par des dynamiques sur le plan des politiques macro. Pour la suite de la tendance, veuillez suivre les niveaux de soutien clés, les mouvements on-chain des institutions et des baleines, ainsi que les informations pertinentes sur le marché mondial, afin de prévenir les risques à court terme.

GateNewsIl y a 52m

Les liquidations de Bitcoin atteignent $815M alors que le BTC grimpe au-dessus de $78K au moment de l’ouverture du détroit d’Iran

Plus de $815 million de positions en cryptomonnaies avec effet de levier ont été liquidées récemment, principalement en raison de positions vendeuses contre Bitcoin. Les marchés se sont améliorés alors que l’Iran a rouvert le détroit d’Hormuz et que Trump a laissé entendre qu’un accord avec l’Iran était en vue, ce qui a fait grimper fortement les prix du Bitcoin.

GateNewsIl y a 57m

Le fondateur de Cardano Hoskinson avertit que le BIP-361 pourrait geler 1,7M de Bitcoin

Charles Hoskinson a averti que la mise à niveau de Bitcoin BIP-361, destinée à faire face aux menaces quantiques, est à tort classée comme une soft fork. Elle pourrait geler 1,7 million de BTC, dont 1 million attribué à Satoshi Nakamoto, car les détenteurs d’anciennes pièces ne peuvent pas prouver qu’ils en sont les propriétaires.

GateNewsIl y a 1h

Baisse de 0,45 % sur 15 minutes du BTC : la pression de vente s’accumule avec les entrées concentrées des « grosses baleines » en plus du retrait du levier, ce qui amplifie le repli

Du 17/04/2026 17:00 à 17:15 (UTC), le BTC enregistre une baisse à court terme, avec un taux de rendement de -0,45 % ; le prix évolue entre 77 354,3 et 77 916,9 USDT, l’amplitude s’établissant à 0,72 %. Pendant l’événement, l’attention du marché s’intensifie, la volatilité augmente et la liquidité du marché au comptant subit des changements significatifs. Le principal moteur de cette variation de prix est que de « gros baleines » transfèrent de manière concentrée des fonds vers des plateformes d’échange : au cours de 15 minutes, le flux d’entrée vers les échanges bondit jusqu’à 11 000 BTC, ce qui constitue un sommet depuis décembre 2025 ; le montant moyen par dépôt atteint jusqu’à 2,25 BTC. Cela reflète que les détenteurs de gros volumes choisissent de libérer des jetons de manière concentrée à des niveaux de prix clés, entraînant une hausse nette de la pression vendeuse. Parallèlement, l’open interest des contrats à terme sur le BTC descend à 841 millions de dollars, un plus bas sur 14 mois ; les fonds à effet de levier se retirent fortement, et la volatilité dominée par le marché au comptant amplifie davantage l’impact des transactions des grosses baleines. En outre, même si les flux nets vers les ETF ont un effet de compensation, avec un cumul d’entrées de 5,651 milliards de dollars en avril, ils n’ont pas réussi à absorber pleinement les ventes massives pendant cette fenêtre de variation. Le marché au comptant dépend donc principalement des achats des institutions pour absorber la pression à la vente, tandis que l’appétit pour le risque se contracte dans l’ensemble. Les données on-chain montrent que 41 % de l’offre de BTC se trouve dans une zone en perte ; certains détenteurs à prix bas subissent une pression pour prendre des profits et limiter les pertes. Sous l’effet de facteurs multiples agissant de concert, une tension à court terme se forme entre les flux vers les échanges, le retrait du levier, la réalisation des profits et la capacité d’absorption par les institutions, augmentant l’ampleur de la volatilité au comptant. Le risque à court terme mérite d’être surveillé de près : il faut suivre attentivement des indicateurs clés tels que les volumes d’entrée sur les plateformes d’échange à venir, la vitesse des flux nets vers les ETF et l’open interest des contrats à terme. Si les ventes des grosses baleines ne montrent toujours aucun ralentissement, les entrées dans les ETF pourraient ne pas s’accélérer en temps voulu, et le prix du BTC pourrait continuer de subir une pression. Les utilisateurs doivent se concentrer sur les transferts on-chain et les variations des positions des principaux acteurs, surveiller les zones de support clés au comptant et la structure des volumes échangés, obtenir rapidement davantage d’informations de marché, et se prémunir contre les risques liés à des fluctuations marquées.

GateNewsIl y a 1h

Alcoa en pourparlers avancés pour vendre son site de fonderie de Massena au mineur de Bitcoin NYDIG

Alcoa Corp. négocie la vente de son site de fonderie Massena East dans l’État de New York à la société de minage de Bitcoin NYDIG, une opération dont la clôture est anticipée à la mi-année dans le cadre de la stratégie de cession d’actifs d’Alcoa.

GateNewsIl y a 2h
Commentaire
0/400
Aucun commentaire