Auditoría de contrato superada, termómetro no: el momento de la «vulnerabilidad física» de Polymarket

marsbitPublicado a 2026-04-23Actualizado a 2026-04-23

Resumen

Según informes, los sensores meteorológicos del aeropuerto Charles de Gaulle en París registraron dos picos anómalos de temperatura el 6 y 15 de abril, con aumentos repentinos de más de 3°C que luego desaparecieron. En ambos casos, alguien había apostado previamente en Polymarket por esos rangos de temperatura improbables, ganando alrededor de 34.000 dólares con una inversión mínima. La cuenta utilizada en el primer incidente se creó solo dos días antes. Las investigaciones de Météo-France revelaron intervención humana en los sensores, lo que llevó a una denuncia penal por "alteración de un sistema automatizado de procesamiento de datos", con posibles condenas de hasta 7 años de prisión y 300.000 euros de multa. El ataque no requirió habilidades técnicas avanzadas: solo un secador de pelo portátil para manipular físicamente el sensor desprotegido. Polymarket respondió cambiando la fuente de datos del aeropuerto Charles de Gaulle (LFPG) al aeropuerto Le Bourget (LFPB), pero sin mejorar la seguridad física del nuevo sensor. El incidente expone una vulnerabilidad irónica: mientras los contratos inteligentes de Polymarket están auditados y son técnicamente sólidos, los datos del mundo real que los sustentan siguen siendo fácilmente manipulables.

Autor original: Sanqing, Foresight News

Según informa el medio francés Le Monde, los días 6 y 15 de abril, los sensores meteorológicos del aeropuerto Charles de Gaulle de París experimentaron dos anomalías consecutivas. La temperatura se disparó más de 3°C en pocos minutos y luego volvió a bajar, como si nada hubiera pasado. Detrás de cada anomalía, alguien había apostado previamente en Polymarket por el intervalo de temperatura de baja probabilidad correspondiente, obteniendo en total aproximadamente 34,000 dólares de un capital inicial de unas pocas decenas de dólares en las dos ocasiones. La cuenta que realizó la primera apuesta se creó apenas dos días antes de que ocurriera la anomalía.

Météo-France realizó posteriormente una inspección física de los sensores, encontró indicios de manipulación humana y presentó una denuncia penal ante la gendarmería del aeropuerto Charles de Gaulle por «alteración de un sistema automatizado de procesamiento de datos». Según un análisis en un foro de AR15, basado en el artículo 323-2 del código penal francés y dado que Météo-France es un organismo público, los cargos relacionados podrían conllevar hasta 7 años de prisión y una multa de 300.000 euros.

El nivel técnico de este fraude es prácticamente cero

La cadena de liquidación del mercado de temperaturas de París en Polymarket es la siguiente: sensor físico → Météo-France → Weather Underground → contrato de Polymarket.

En esta cadena, la parte del contrato inteligente está auditada, la transmisión de datos es automática y la captación de datos de Weather Underground es en tiempo real. El único punto débil está al principio: un termómetro colocado al borde de la pista del aeropuerto, sin valla, sin cámaras, al que cualquiera puede acercarse.

Todas las herramientas que el atacante necesitaba eran un secador de pelo que funcione con pilas.

Polymarket se basa en la temperatura máxima diaria, lo que significa que solo se necesita crear un pico de temperatura breve para reescribir el registro oficial del día.

Actuar al anochecer o por la noche es más ideal, ya que la temperatura máxima del día通常 ya ha pasado, y las lecturas posteriores tienen más facilidad para convertirse en un nuevo récord. Por ello, el sospechoso eligió las 7 de la tarde del 6 de abril y las 9:30 de la noche del 15 de abril.

El procedimiento operativo大概是: comprar primero la opción de baja probabilidad, caminar hasta el sensor por la noche, encender el secador, esperar a que la lectura supere la temperatura objetivo, retirarse y esperar la liquidación on-chain.

Toda la operación no tiene ningún nivel técnico, solo requiere un poco de comprensión del mecanismo de liquidación y las ganas de caminar hasta el límite del aeropuerto.

El enfoque de Polymarket: cambiar discretamente el termómetro

Polymarket no ha emitido ningún comunicado oficial sobre este asunto. Lo único que hizo fue cambiar la fuente de datos de liquidación del mercado de temperaturas de París del aeropuerto Charles de Gaulle (LFPG) al aeropuerto de Le Bourget (LFPB).

Las ganancias de las dos cuentas no fueron revocadas, y el mercado se liquidó normalmente según los registros on-chain.

El sensor del aeropuerto de Le Bourget también está colocado a la intemperie,同样 sin protección física. Al cambiar la ubicación, el problema permanece exactamente igual.

Esta no es la primera vez que Polymarket enfrenta controversias. En octubre de 2024, un trader francés fue acusado de manipular las probabilidades electorales de Trump usando 4 cuentas vinculadas, reportándose ganancias de 85 millones de dólares; en marzo de 2025, una ballena (whale) utilizó 5 millones de tokens para forzar una votación de gobernanza de UMA, haciendo que un mercado controvertido se cerrara como «Sí», involucrando una cantidad de 7 millones de dólares; en enero y marzo de 2026, hubo apuestas anómalas en mercados relacionados con Venezuela e Irón respectivamente, este último ya ha llamado la atención del Congreso de los EE. UU....

Al menos en ocasiones anteriores se necesitaban varios millones de dólares en fondos o tokens de gobernanza; esta vez el costo fue solo un secador de pelo.

El contrato está auditado, el termómetro no

Esta historia tiene un sentido del humor absurdo. Un mercado de predicciones que funciona en blockchain, que se vende por su descentralización e inmutabilidad, fue frotado contra el suelo dos veces por un secador de pelo a pilas. La criptografía no ayudó en nada en este asunto, porque nunca verifica si los datos de entrada son reales.

Polymarket tiene actualmente 173 mercados meteorológicos activos. La base de liquidación para la mayoría de estos mercados es, en última instancia, un sensor físico específico en un lugar específico.

Cuando un sensor se utiliza como una herramienta meteorológica, su credibilidad proviene de que nadie tiene motivos para manipularlo. Polymarket le dio una nueva estructura de incentivos, pero no le dio ninguna protección física nueva.

El termómetro de Météo-France registró diligentemente la temperatura que detectó. Simplemente no sabía que se había convertido en un terminal de liquidación financiera.

Preguntas relacionadas

Q¿Qué sucedió con los sensores meteorológicos del aeropuerto Charles de Gaulle en París los días 6 y 15 de abril?

ALos sensores meteorológicos del aeropuerto Charles de Gaulle registraron dos anomalías, con temperaturas que aumentaron más de 3°C en pocos minutos y luego volvieron a la normalidad. Investigaciones posteriores revelaron signos de manipulación física.

Q¿Cómo aprovecharon los atacantes estas anomalías de temperatura en Polymarket?

ALos atacantes compraron previamente opciones de baja probabilidad en Polymarket que correspondían a los intervalos de temperatura anómalos. Con una inversión inicial de apenas decenas de dólares, obtuvieron ganancias de aproximadamente 34.000 dólares.

Q¿Qué medidas tomó Polymarket en respuesta a este incidente?

APolymarket no emitió ningún comunicado oficial. Su única acción fue cambiar la fuente de datos para el mercado de temperaturas de París, pasando del aeropuerto Charles de Gaulle (LFPG) al aeropuerto Le Bourget (LFPB), que presenta los mismos problemas de seguridad física.

Q¿Cuál fue la herramienta utilizada para manipular los sensores y qué delito se imputa?

ASegún el análisis, la herramienta utilizada fue simplemente un secador de pelo alimentado por batería. Las autoridades francesas imputaron el delito de 'alteración de un sistema automatizado de procesamiento de datos', que conlleva penas de hasta 7 años de prisión y 300.000 euros de multa.

Q¿Qué ironía o paradoja destaca el artículo sobre este evento?

ALa paradoja es que un mercado de predicción descentralizado, basado en blockchain y con contratos auditados, fue manipulado de manera tan sencilla mediante un ataque físico a un sensor vulnerable. La criptografía no puede verificar la autenticidad de los datos del mundo real que ingresan al sistema.

Lecturas Relacionadas

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

Retirada de bitcoin continúa: 8 años en cartera fría Coldcard terminan en cero La cartera hardware Coldcard ha sido vulnerada, provocando una nueva oleada de retiradas de fondos de dispositivos afectados. Galaxy Research informa que el volumen total robado asciende a 1.367,05 BTC (unos 88,6 millones de dólares) desde 4.585 direcciones, superando ampliamente los 594,5 BTC reportados inicialmente el 30 de julio de 2026. La mayor parte de lo robado permanece inactiva en las direcciones de los atacantes. El problema no reside en el firmware, que ya fue actualizado por Coinkite, sino en las frases semilla (seed phrases) generadas desde marzo de 2021 debido a un error de programación. Estas frases son fácilmente descifrables, y actualizar el firmware no las cambia. Solo transferir los fondos a una nueva dirección con una nueva frase semilla elimina la vulnerabilidad. El fallo se originó al integrar la biblioteca libNgU, lo que hizo que los dispositivos dejaran de usar el generador de números aleatorios por hardware STM32 y pasaran a usar el generador software Yasmarang, inicializado con datos públicamente accesibles como el número de serie del chip. Afecta a frases semilla creadas en dispositivos Mk2/Mk3 (firmware 4.0.1–4.1.9 y hasta 5.0.3), Mk4/Mk5 (hasta v5.6.0) y Q (hasta v1.5.0Q). Se excluyen aquellas creadas con al menos 50 lanzamientos de dados independientes o una passphrase BIP-39 fuerte y única. Los usuarios deben generar una nueva frase semilla en firmware corregido y transferir sus activos. Un caso ilustrativo es el de un inversor de 39 años que perdió 2 BTC (unos 130.000 dólares) en minutos, ahorrados durante ocho años mediante trabajo físico como protección contra la hiperinflación en su país, con el objetivo de una jubilación anticipada a los 50 años. Su estrategia conservadora de "comprar y mantener en frío" se vio truncada, dejándolo devastado y decidido a abandonar las criptomonedas. Este incidente recuerda vulnerabilidades históricas por generadores de números aleatorios débiles, como la de la biblioteca BitcoinJS (2011-2015), que causó grandes pérdidas. Subraya que el almacenamiento offline no garantiza automáticamente seguridad criptográfica, especialmente cuando la entropía se ve comprometida dentro del propio dispositivo "cerrado".

cryptonews.ruHace 33 min(s)

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

cryptonews.ruHace 33 min(s)

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

Bitcóin cierra julio cerca de los 64.000 dólares tras una volátil reacción a la decisión de la Fed de mantener las tasas sin cambios, aunque sin indicar un pronto aflojamiento monetario. Esto ha provocado una rotación de capital hacia los ETF de Bitcoin, que registraron una entrada neta de 32,1 millones de dólares, mientras que los fondos de Ethereum experimentaron salidas. El mercado de criptomonedas, con una capitalización de unos 2,29 billones de dólares, se mantiene en un rango lateral, con Bitcoin encontrando soporte en 63.000-63.500 dólares y resistencia en 66.000 dólares. La Fed mantuvo su tasa clave, pero tres miembros votaron a favor de un aumento, señalando una postura más dura de lo esperada. En este entorno macroeconómico incierto, los inversores institucionales parecen favorecer a Bitcoin como activo principal, aunque persiste el interés selectivo en activos como Solana. Mientras, la aprobación de la ley CLARITY en EE.UU. se retrasa hasta después del receso de agosto. Para el último día de julio, el enfoque estará en los datos macro de EE.UU. El escenario base para Bitcoin es la consolidación entre 63.000 y 66.000 dólares, con su ruptura superior dependiendo de nuevos flujos institucionales. La estabilidad por encima de 63.000 dólares para BTC, el mantenimiento de Ethereum sobre 1.860 dólares y las entradas continuas en ETF son claves para una posible base de recuperación en la segunda mitad del año.

cryptonews.ruHace 4 hora(s)

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

cryptonews.ruHace 4 hora(s)

Trading

Spot
活动图片