Une transaction de 0,1 $ peut faire tout perdre aux teneurs de marché de Polymarket

By: WEEX|14/03/2026 01:52:26

Auteur : Frank, PANews

Une transaction sur la blockchain coûtant moins de 0,1 $ peut effacer instantanément du carnet d’ordres de Polymarket des ordres valant des dizaines de milliers de dollars. Ce n’est pas une hypothèse théorique, mais une réalité en cours.

En 02/2026, un joueur a révélé sur les réseaux sociaux un nouveau type d’attaque visant les teneurs de marché de Polymarket. Le blogueur BuBBliK l’a qualifiée d’"élégante et brutale", car l’attaquant n’a qu’à payer moins de 0,1 $ de frais de gas sur le réseau Polygon pour mener une attaque en environ 50 secondes. Les victimes — teneurs de marché et bots de trading automatisés qui placent de véritables ordres d’achat et de vente dans le carnet — subissent plusieurs coups : suppression forcée de leurs ordres, exposition passive de leurs positions et même pertes directes.

PANews a examiné une adresse d’attaquant signalée par la communauté et a découvert que le compte, créé en 02/2026, n’avait participé qu’à des transactions sur 7 marchés, tout en enregistrant un profit total de 16 427 $, dont l’essentiel avait été réalisé en moins d’une journée. Lorsqu’un acteur majeur des marchés prédictifs, valorisé à 9 Md $, peut voir ses fondations de liquidité ébranlées par quelques centimes, cela révèle bien plus qu’une simple faille technique.

PANews examine en profondeur les mécanismes techniques, la logique économique et les répercussions potentielles de cette attaque sur le secteur des marchés prédictifs.

Comment se déroule l’attaque : une chasse précise exploitant le "décalage temporel"

Pour comprendre cette attaque, il faut d’abord saisir le fonctionnement du trading sur Polymarket. Contrairement à la plupart des DEX, Polymarket adopte une architecture hybride de "correspondance hors chaîne + règlement sur chaîne" afin d’offrir une expérience proche de celle des plateformes crypto centralisées. Les utilisateurs passent leurs ordres et les font correspondre instantanément hors chaîne ; seul le règlement final des fonds est envoyé sur la blockchain Polygon pour exécution. Cette conception permet de passer des ordres sans frais de gas et d’effectuer des transactions instantanées, mais elle crée aussi un "décalage temporel" de quelques secondes à plus de dix secondes entre les opérations hors chaîne et sur chaîne, dont l’attaquant tire parti.

La logique de l’attaque n’est pas compliquée. L’attaquant commence par passer un ordre d’achat ou de vente classique via l’API. À ce stade, le système hors chaîne vérifie que la signature et le solde sont valides, puis fait correspondre l’ordre à ceux d’autres teneurs de marché dans le carnet. Cependant, presque au même moment, l’attaquant lance sur la chaîne un transfert d’USDC assorti de frais de gas extrêmement élevés, vidant ainsi son portefeuille. Comme les frais de gas dépassent largement les paramètres par défaut du relayer de la plateforme, cette transaction de "vidage" est confirmée en premier par le réseau. Lorsque le relayer soumet le résultat de la correspondance sur la chaîne, le portefeuille de l’attaquant est déjà vide : la transaction échoue puis est annulée, faute de fonds suffisants.

Si l’histoire s’arrêtait là, il ne s’agirait que d’un petit gaspillage de frais de gas pour le relayer. Mais l’étape véritablement fatale, c’est que même si la transaction échoue sur la chaîne, le système hors chaîne de Polymarket supprime de force du carnet tous les ordres des teneurs de marché innocents impliqués dans cette correspondance avortée. Autrement dit, l’attaquant utilise une transaction vouée à l’échec pour "effacer en un clic" les ordres d’achat et de vente que d’autres ont placés avec de l’argent réel.

Pour l’expliquer par une analogie, c’est comme crier une enchère lors d’une vente aux enchères puis, au moment où le marteau tombe, se retourner et dire "je n’ai pas d’argent" ; mais la maison de vente confisque alors les panneaux de tous les autres enchérisseurs honnêtes, faisant échouer la vente.

Il convient de noter que la communauté a ensuite découvert une "version améliorée" de cette attaque, baptisée "Ghost Fills". L’attaquant n’a plus besoin de précipiter un transfert : après la correspondance de l’ordre hors chaîne et avant le règlement sur chaîne, il appelle directement la fonction "annuler tous les ordres" du contrat. Ses ordres deviennent ainsi instantanément invalides, avec le même résultat. Plus malin encore, l’attaquant peut passer des ordres simultanément sur plusieurs marchés, observer l’évolution des prix et ne conserver que les ordres favorables pour qu’ils soient exécutés normalement, tout en annulant les ordres défavorables par cette méthode. Il se crée ainsi une option gratuite lui permettant pratiquement de "gagner sans perdre".

L’"économie" de l’attaque : quelques centimes de coût, 16 000 $ de profit

En plus d’effacer directement les ordres des teneurs de marché, cette désynchronisation entre l’état hors chaîne et sur chaîne sert aussi à piéger les bots de trading automatisés. Selon la surveillance de l’équipe de sécurité GoPlus, les bots touchés incluent notamment Negrisk, ClawdBots et MoltBot.

L’effacement des ordres des autres et la création de "ghost fills" par l’attaquant ne génèrent pas directement de profit. Alors, comment l’argent est-il réellement gagné ?

PANews a constaté que l’attaquant suit principalement deux voies pour réaliser des profits.

La première consiste à "monopoliser la tenue de marché après avoir nettoyé le carnet". En temps normal, le carnet d’ordres d’un marché prédictif populaire compte plusieurs teneurs de marché qui se disputent les ordres, et l’écart entre les meilleurs prix d’achat et de vente est généralement très faible. Par exemple, un ordre d’achat à 0,49 $ et un ordre de vente à 0,51 $ permettent aux teneurs de marché de gagner une petite somme grâce à l’écart de 0,02 $. L’attaquant lance à répétition des "transactions vouées à l’échec" et supprime de force tous ces ordres concurrents. Le carnet se retrouve alors vide. L’attaquant passe immédiatement ses propres ordres d’achat et de vente, mais avec un écart nettement plus large, par exemple un ordre d’achat à 0,40 $ et un ordre de vente à 0,60 $. Les autres utilisateurs qui veulent effectuer une transaction, faute de meilleurs prix, n’ont d’autre choix que d’accepter ces cours. L’attaquant tire alors profit de cet 0,20 $ "écart de monopole". Le processus se répète : nettoyer le carnet, monopoliser le marché, engranger des profits, puis recommencer.

La deuxième voie est plus directe : "piéger les bots de couverture". Prenons un exemple concret : supposons que le prix de "Yes" sur un marché soit de 0,50 $. L’attaquant passe via l’API un ordre d’achat de 10 000 $ sur "Yes" auprès d’un bot de tenue de marché. Après confirmation de la correspondance par le système hors chaîne, l’API indique immédiatement au bot : "Vous avez vendu 20,000 parts de Yes." À la réception de ce signal, le bot achète aussitôt 20,000 parts de "No" sur un autre marché lié afin de couvrir son risque et de verrouiller ses profits. Mais l’attaquant fait ensuite échouer et annuler sur la chaîne cet ordre d’achat de 10 000 $. Cela signifie que le bot n’a en réalité vendu aucune part de "Yes" : la position qu’il croyait couverte devient alors un pari unilatéral sans protection. Il détient uniquement 20,000 parts de "No", sans position vendeuse correspondante pour le protéger. L’attaquant peut ensuite effectuer des transactions sur le marché et tirer profit du fait que le bot est contraint de vendre ces positions non protégées, ou arbitrer directement l’écart de prix.

Du point de vue des coûts, chaque cycle d’attaque nécessite moins de 0,1 $ de frais de gas sur le réseau Polygon et prend environ 50 secondes, ce qui permettrait théoriquement d’en exécuter environ 72 par heure. Un attaquant a mis en place un "système de cycles à deux portefeuilles" (Cycle A Hub et Cycle B Hub fonctionnant en alternance), permettant des attaques automatisées à haute fréquence. Des centaines de transactions échouées ont déjà été enregistrées sur la chaîne.

Du point de vue des profits, une adresse d’attaquant signalée par la communauté et examinée par PANews montre que le compte, créé en 02/2026, n’a participé qu’à 7 marchés, mais a réalisé un profit total de 16 427 $. Le profit maximal pour une seule transaction a atteint 4415 $, et l’essentiel des activités lucratives s’est concentré sur une période très courte. Autrement dit, l’attaquant a utilisé un coût total en frais de gas potentiellement inférieur à 10 $ pour générer plus de 16 000 $ de profit en une journée. Et il ne s’agit que d’une seule adresse signalée : les adresses réellement impliquées dans l’attaque et le montant total des profits pourraient être bien plus élevés.

Pour les teneurs de marché touchés, les pertes sont encore plus difficiles à quantifier. Des traders qui exploitent des bots sur les marchés BTC à échéance de 5 minutes ont signalé des pertes de "milliers de dollars" au sein de la communauté Reddit. Le préjudice le plus profond vient des coûts d’opportunité liés à la suppression fréquente des ordres et des dépenses opérationnelles engagées pour ajuster les stratégies de tenue de marché.

Le problème le plus difficile à résoudre est que cette vulnérabilité tient à la conception même du mécanisme sous-jacent de Polymarket et ne peut être corrigée à court terme. À mesure que cette méthode d’attaque se fait connaître, les attaques similaires risquent de se multiplier et d’endommager davantage encore la liquidité déjà fragile de Polymarket.

Entraide communautaire, mises en garde et silence de la plateforme

À ce jour, Polymarket n’a publié aucune déclaration détaillée ni aucun plan de correction concernant cette attaque visant les ordres. Certains utilisateurs ont indiqué sur les réseaux sociaux que le bug avait été signalé à plusieurs reprises des mois auparavant, sans que personne n’y prête attention. Il convient de rappeler que Polymarket avait auparavant refusé les remboursements après une "attaque de gouvernance" (manipulation du vote de l’Oracle d’UMA).

En l’absence d’intervention officielle, la communauté a commencé à chercher ses propres solutions. Un développeur de la communauté a spontanément créé un outil de surveillance open source appelé "Nonce Guard", capable de surveiller en temps réel les annulations d’ordres sur la blockchain Polygon, de créer une liste noire d’adresses d’attaquants et de fournir des alertes générales aux bots de trading. Cette solution constitue toutefois essentiellement un correctif de surveillance renforcée et ne résout pas le problème à la racine.

Comparée aux autres méthodes d’arbitrage, cette méthode d’attaque pourrait avoir des conséquences encore plus profondes.

Pour les teneurs de marché, les ordres durement acquis peuvent être effacés en masse sans avertissement. La stabilité et la prévisibilité de leurs stratégies de tenue de marché disparaissent complètement, ce qui pourrait directement réduire leur volonté de continuer à fournir de la liquidité sur Polymarket.

Pour les utilisateurs qui exploitent des bots de trading automatisés, les signaux de transaction renvoyés par l’API ne sont plus fiables, tandis que les utilisateurs ordinaires risquent de subir des pertes importantes si la liquidité disparaît soudainement pendant leurs transactions.

Pour Polymarket elle-même, lorsque les teneurs de marché hésitent à passer des ordres et que les bots hésitent à couvrir leurs positions, la profondeur du carnet d’ordres diminuera inévitablement, aggravant encore ce cercle vicieux.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

Contenu

Derniers articles

Plus

Dernières cotations sur WEEX

iconiconiconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com