Auditoría de contrato superada, termómetro no: el momento de la «vulnerabilidad física» de Polymarket

marsbitPublicado a 2026-04-23Actualizado a 2026-04-23

Resumen

Según informes, los sensores meteorológicos del aeropuerto Charles de Gaulle en París registraron dos picos anómalos de temperatura el 6 y 15 de abril, con aumentos repentinos de más de 3°C que luego desaparecieron. En ambos casos, alguien había apostado previamente en Polymarket por esos rangos de temperatura improbables, ganando alrededor de 34.000 dólares con una inversión mínima. La cuenta utilizada en el primer incidente se creó solo dos días antes. Las investigaciones de Météo-France revelaron intervención humana en los sensores, lo que llevó a una denuncia penal por "alteración de un sistema automatizado de procesamiento de datos", con posibles condenas de hasta 7 años de prisión y 300.000 euros de multa. El ataque no requirió habilidades técnicas avanzadas: solo un secador de pelo portátil para manipular físicamente el sensor desprotegido. Polymarket respondió cambiando la fuente de datos del aeropuerto Charles de Gaulle (LFPG) al aeropuerto Le Bourget (LFPB), pero sin mejorar la seguridad física del nuevo sensor. El incidente expone una vulnerabilidad irónica: mientras los contratos inteligentes de Polymarket están auditados y son técnicamente sólidos, los datos del mundo real que los sustentan siguen siendo fácilmente manipulables.

Autor original: Sanqing, Foresight News

Según informa el medio francés Le Monde, los días 6 y 15 de abril, los sensores meteorológicos del aeropuerto Charles de Gaulle de París experimentaron dos anomalías consecutivas. La temperatura se disparó más de 3°C en pocos minutos y luego volvió a bajar, como si nada hubiera pasado. Detrás de cada anomalía, alguien había apostado previamente en Polymarket por el intervalo de temperatura de baja probabilidad correspondiente, obteniendo en total aproximadamente 34,000 dólares de un capital inicial de unas pocas decenas de dólares en las dos ocasiones. La cuenta que realizó la primera apuesta se creó apenas dos días antes de que ocurriera la anomalía.

Météo-France realizó posteriormente una inspección física de los sensores, encontró indicios de manipulación humana y presentó una denuncia penal ante la gendarmería del aeropuerto Charles de Gaulle por «alteración de un sistema automatizado de procesamiento de datos». Según un análisis en un foro de AR15, basado en el artículo 323-2 del código penal francés y dado que Météo-France es un organismo público, los cargos relacionados podrían conllevar hasta 7 años de prisión y una multa de 300.000 euros.

El nivel técnico de este fraude es prácticamente cero

La cadena de liquidación del mercado de temperaturas de París en Polymarket es la siguiente: sensor físico → Météo-France → Weather Underground → contrato de Polymarket.

En esta cadena, la parte del contrato inteligente está auditada, la transmisión de datos es automática y la captación de datos de Weather Underground es en tiempo real. El único punto débil está al principio: un termómetro colocado al borde de la pista del aeropuerto, sin valla, sin cámaras, al que cualquiera puede acercarse.

Todas las herramientas que el atacante necesitaba eran un secador de pelo que funcione con pilas.

Polymarket se basa en la temperatura máxima diaria, lo que significa que solo se necesita crear un pico de temperatura breve para reescribir el registro oficial del día.

Actuar al anochecer o por la noche es más ideal, ya que la temperatura máxima del día通常 ya ha pasado, y las lecturas posteriores tienen más facilidad para convertirse en un nuevo récord. Por ello, el sospechoso eligió las 7 de la tarde del 6 de abril y las 9:30 de la noche del 15 de abril.

El procedimiento operativo大概是: comprar primero la opción de baja probabilidad, caminar hasta el sensor por la noche, encender el secador, esperar a que la lectura supere la temperatura objetivo, retirarse y esperar la liquidación on-chain.

Toda la operación no tiene ningún nivel técnico, solo requiere un poco de comprensión del mecanismo de liquidación y las ganas de caminar hasta el límite del aeropuerto.

El enfoque de Polymarket: cambiar discretamente el termómetro

Polymarket no ha emitido ningún comunicado oficial sobre este asunto. Lo único que hizo fue cambiar la fuente de datos de liquidación del mercado de temperaturas de París del aeropuerto Charles de Gaulle (LFPG) al aeropuerto de Le Bourget (LFPB).

Las ganancias de las dos cuentas no fueron revocadas, y el mercado se liquidó normalmente según los registros on-chain.

El sensor del aeropuerto de Le Bourget también está colocado a la intemperie,同样 sin protección física. Al cambiar la ubicación, el problema permanece exactamente igual.

Esta no es la primera vez que Polymarket enfrenta controversias. En octubre de 2024, un trader francés fue acusado de manipular las probabilidades electorales de Trump usando 4 cuentas vinculadas, reportándose ganancias de 85 millones de dólares; en marzo de 2025, una ballena (whale) utilizó 5 millones de tokens para forzar una votación de gobernanza de UMA, haciendo que un mercado controvertido se cerrara como «Sí», involucrando una cantidad de 7 millones de dólares; en enero y marzo de 2026, hubo apuestas anómalas en mercados relacionados con Venezuela e Irón respectivamente, este último ya ha llamado la atención del Congreso de los EE. UU....

Al menos en ocasiones anteriores se necesitaban varios millones de dólares en fondos o tokens de gobernanza; esta vez el costo fue solo un secador de pelo.

El contrato está auditado, el termómetro no

Esta historia tiene un sentido del humor absurdo. Un mercado de predicciones que funciona en blockchain, que se vende por su descentralización e inmutabilidad, fue frotado contra el suelo dos veces por un secador de pelo a pilas. La criptografía no ayudó en nada en este asunto, porque nunca verifica si los datos de entrada son reales.

Polymarket tiene actualmente 173 mercados meteorológicos activos. La base de liquidación para la mayoría de estos mercados es, en última instancia, un sensor físico específico en un lugar específico.

Cuando un sensor se utiliza como una herramienta meteorológica, su credibilidad proviene de que nadie tiene motivos para manipularlo. Polymarket le dio una nueva estructura de incentivos, pero no le dio ninguna protección física nueva.

El termómetro de Météo-France registró diligentemente la temperatura que detectó. Simplemente no sabía que se había convertido en un terminal de liquidación financiera.

Preguntas relacionadas

Q¿Qué sucedió con los sensores meteorológicos del aeropuerto Charles de Gaulle en París los días 6 y 15 de abril?

ALos sensores meteorológicos del aeropuerto Charles de Gaulle registraron dos anomalías, con temperaturas que aumentaron más de 3°C en pocos minutos y luego volvieron a la normalidad. Investigaciones posteriores revelaron signos de manipulación física.

Q¿Cómo aprovecharon los atacantes estas anomalías de temperatura en Polymarket?

ALos atacantes compraron previamente opciones de baja probabilidad en Polymarket que correspondían a los intervalos de temperatura anómalos. Con una inversión inicial de apenas decenas de dólares, obtuvieron ganancias de aproximadamente 34.000 dólares.

Q¿Qué medidas tomó Polymarket en respuesta a este incidente?

APolymarket no emitió ningún comunicado oficial. Su única acción fue cambiar la fuente de datos para el mercado de temperaturas de París, pasando del aeropuerto Charles de Gaulle (LFPG) al aeropuerto Le Bourget (LFPB), que presenta los mismos problemas de seguridad física.

Q¿Cuál fue la herramienta utilizada para manipular los sensores y qué delito se imputa?

ASegún el análisis, la herramienta utilizada fue simplemente un secador de pelo alimentado por batería. Las autoridades francesas imputaron el delito de 'alteración de un sistema automatizado de procesamiento de datos', que conlleva penas de hasta 7 años de prisión y 300.000 euros de multa.

Q¿Qué ironía o paradoja destaca el artículo sobre este evento?

ALa paradoja es que un mercado de predicción descentralizado, basado en blockchain y con contratos auditados, fue manipulado de manera tan sencilla mediante un ataque físico a un sensor vulnerable. La criptografía no puede verificar la autenticidad de los datos del mundo real que ingresan al sistema.

Lecturas Relacionadas

Punto de tormenta en los mercados globales: La desapalancamiento del mercado bursátil de Corea está prácticamente completado

Tras una fuerte caída del 32% desde junio, el mercado coreano ha sido el epicentro de la volatilidad global, amplificada por la estructura de apalancamiento concentrado. Sin embargo, el proceso de desapalancamiento forzoso está alcanzando su fase final. Las principales fuentes de inestabilidad, los ETF apalancados y los fondos de cobertura, han reducido significativamente su exposición. Se estima que los ETF apalancados han eliminado aproximadamente el 75% del exceso, pasando de 500 mil millones a 260 mil millones de USD, y su tamaño debería converger hacia niveles sostenibles, apoyado por nuevas regulaciones estrictas de las autoridades. Por su parte, los fondos de cobertura han reducido su apalancamiento en más del 50%. El riesgo sistémico de los préstamos al consumo para inversión es limitado, con un balance que representa solo el 0.5% de la capitalización bursátil, muy por debajo de los niveles de EE.UU. o China, y sin un mecanismo de reequilibrio diario que desencadene ventas en cascada. En resumen, las estructuras de alto apalancamiento que provocaron la espiral de ventas se han purgado en gran medida. El mercado está pasando de una caída impulsada por la liquidez a una valoración impulsada por los fundamentos. Si la tendencia subyacente de la IA permanece intacta, esta corrección representa más una limpieza de posiciones congestionadas que el fin del ciclo. La disrupción tecnológica sigue su curso, y la volatilidad actual puede ser el costo de participar en esta transición estructural, no un riesgo terminal para la tesis de inversión.

链捕手Hace 44 min(s)

Punto de tormenta en los mercados globales: La desapalancamiento del mercado bursátil de Corea está prácticamente completado

链捕手Hace 44 min(s)

Fragmentos Eternos del Dinero: Los Pagos de Terceros No Tienen una Primera Naturaleza

El artículo analiza la actual situación de la industria de pagos, centrándose en los retos de Stripe y PayPal. Stripe, tras perder su ventana de IPO durante la pandemia, ha visto caer su valoración y busca crecimiento mediante adquisiciones, como su posible compra de PayPal. La autora argumenta que la industria de pagos está altamente fragmentada y es inherentemente dependiente de la banca tradicional, lo que limita el crecimiento disruptivo. Stripe intentó innovar apostando por las stablecoins (como OUSD) y la economía de los agentes IA (Agentic Payment) para acceder al mercado minorista (C2C) y crear nuevos modelos, pero estos esfuerzos no han replicado su éxito inicial con desarrolladores. Las stablecoins, aunque prometedoras, aún no son mainstream y los agentes IA se usan principalmente para inflar volúmenes de transacciones. El futuro de empresas como Stripe y Circle podría estar en construir redes de liquidación (clearing) eficientes sobre sus blockchains (Tempo y Arc), aprovechando licencias bancarias para capturar valor más allá de las simples comisiones por transacción. Sin embargo, la autora concluye que la industria de pagos es un campo de batalla permanente, donde la escala no garantiza la victoria debido a las barreras locales y regulatorias. La pregunta final es si este nuevo enfoque en eficiencia y liquidación tendrá éxito donde otros han fracasado.

链捕手Hace 1 hora(s)

Fragmentos Eternos del Dinero: Los Pagos de Terceros No Tienen una Primera Naturaleza

链捕手Hace 1 hora(s)

Trading

Spot
活动图片