วอลล์สตรีทเจอร์นัล (Wall Street Journal) เปิดเอกสารภายในของ Polymarket เอ็กซ์เชนจ์ตลาดคาดการณ์ (prediction market) รายใหญ่ที่สุดของโลก เผยว่าช่วงเดือนกุมภาพันธ์ 2569 มีขบวนการใช้บัตรเดบิตที่ขโมยมาผูกกับบัญชี Polymarket US หลายพันบัญชี พยายามโยกเงินอย่างน้อย 10 ล้านดอลลาร์ (ราว 330 ล้านบาท) ผ่านการเดิมพันแล้วถอนออก โดยทีมกำกับดูแลภายในระบุว่าเมื่อแจ้งเตือนซีอีโอ Shayne Coplan กลับได้รับคำตอบให้ “โตต่อไป แล้วค่อยจ่ายค่าปรับถ้าโดนจับได้” ล่าสุดคณะกรรมการกำกับดูแลการซื้อขายสินค้าโภคภัณฑ์ล่วงหน้าสหรัฐฯ (CFTC) เข้าสอบสวนเรื่องนี้แล้ว
1) WSJ รายงาน 20 ก.ย. 2569 ว่าเดือน ก.พ. 2569 มีคนใช้บัตรเดบิตขโมยผูกบัญชี Polymarket US หลายพันบัญชี พยายามโยกเงินอย่างน้อย 10 ล้านดอลลาร์ จนผู้ประมวลผลการชำระเงิน Checkout.com ต้องปฏิเสธยอดฝากกว่า 80% ว่าเป็นการฉ้อโกง (ปกติอุตสาหกรรมอยู่ที่ราว 1%)
2) ทีมกำกับดูแลแจ้งเตือนซีอีโอ Shayne Coplan แต่ได้รับคำตอบให้ “โตต่อไป แล้วจ่ายค่าปรับทีหลังถ้าถูกจับได้” (ยังไม่ได้รับการยืนยันเป็นทางการจาก Polymarket) พร้อมยกเลิกกฎ “ถอนเงินคืนบัตรเดิม” ที่ใช้ป้องกันการฟอกเงิน
3) หลังเรื่องแดง ผู้บริหารสายกำกับดูแลของ Polymarket US ลาออก/ถูกปลดยกชุดช่วง เม.ย. 2569 บริษัทจ้างทีมป้องกันการโกงใหม่ และล่าสุด CFTC เข้าสอบสวนอย่างเป็นทางการ ขณะบริษัทกำลังระดมทุนราว 1,000 ล้านดอลลาร์ที่มูลค่า 21,000 ล้านดอลลาร์ เตรียม IPO
📑 สารบัญ
- ไทม์ไลน์: ขบวนการบัตรเดบิต 10 ล้านดอลลาร์ที่ Polymarket US
- คำพูดที่กลายเป็นประเด็น “โตต่อไป จ่ายค่าปรับทีหลัง”
- ทำไมการยกเลิกกฎ “ถอนคืนบัตรเดิม” ถึงเป็นเรื่องใหญ่
- ผู้บริหารลาออกยกแผง แล้ว Polymarket แก้เกมยังไง
- ไม่ใช่ครั้งแรก คดีที่ Polymarket แบกอยู่ตอนนี้
- มุมไทย: คนไทยเล่น Polymarket เสี่ยงแค่ไหน
- คำถามที่พบบ่อย
ไทม์ไลน์: ขบวนการบัตรเดบิต 10 ล้านดอลลาร์ที่ Polymarket US
ตามรายงานของ Wall Street Journal ที่เผยแพร่วันที่ 20 กันยายน 2569 และมีสำนักข่าวคริปโตหลายแห่งยืนยันตรงกัน เช่น CryptoTimes และ crypto.news ระบุว่าช่วงเดือนกุมภาพันธ์ 2569 อาชญากรใช้บัตรเดบิตที่ขโมยมาผูกกับบัญชี Polymarket US ที่เพิ่งเปิดใหม่หลายพันบัญชี แล้วฝากเงิน เดิมพัน และพยายามถอนเงินออกไปยังบัตร/บัญชีอื่นที่ตัวเองควบคุม
| ตัวชี้วัด | ตัวเลข |
|---|---|
| ยอดเงินที่พยายามโยก | อย่างน้อย 10 ล้านดอลลาร์ (ราว 330 ล้านบาท) |
| อัตราปฏิเสธยอดฝากว่าเป็นการโกง (จุดพีค) | มากกว่า 80% (ปกติอุตสาหกรรม ~1%) |
| ผู้ใช้ที่อยู่เบื้องหลังส่วนใหญ่ | ราว 7 คน — คนเดียวพยายามฝากเงินเกือบ 4,000 ครั้ง |
| ยอดฝากเงินรวมบนแอปสหรัฐฯ ช่วงเปิดตัว | กว่า 500 ล้านดอลลาร์ (ปริมาณเดิมพันจริงถึง ม.ค. 2569 ต่ำกว่า 300 ล้านดอลลาร์) |
จุดที่ WSJ ระบุว่าเป็นปัญหาคือ ยอด 10 ล้านดอลลาร์เป็น “ยอดที่พยายามโยก” ไม่ใช่ความเสียหายที่ยืนยันแล้วทั้งหมด เพราะดีลส่วนใหญ่ถูก Checkout.com บล็อกไว้ก่อน แต่อัตราการพยายามโกงระดับนี้ในตลาดที่มีใบอนุญาตกำกับดูแลถือว่าผิดปกติมาก อดีตทนายบังคับใช้กฎหมายของ CFTC อย่าง Joe Konizeski ให้ความเห็นกับ WSJ ว่าระดับความล้มเหลวแบบนี้ไม่ควรเกิดขึ้นกับธุรกิจที่ถือเงินลูกค้าและอยู่ภายใต้การกำกับดูแล
คำพูดที่กลายเป็นประเด็น “โตต่อไป จ่ายค่าปรับทีหลัง”
WSJ อ้างแหล่งข่าวที่รู้เรื่องภายในหลายคนว่า เมื่อทีมกำกับดูแล (compliance) แจ้งเตือนความผิดปกติของยอดฝากเงินให้ซีอีโอ Shayne Coplan วัย 28 ปี ทราบ เขาตอบกลับมาว่า “ให้โตต่อไป แล้วจ่ายค่าปรับทีหลังถ้าหน่วยงานกำกับดูแลจับได้” คำตอบนี้ทำให้พนักงานบางคน “ตกใจ” และมองว่าสอดคล้องกับวัฒนธรรมองค์กรที่เน้น “โตให้ได้ก่อน ไม่ว่าจะต้องแลกกับอะไร”
ทำไมการยกเลิกกฎ “ถอนคืนบัตรเดิม” ถึงเป็นเรื่องใหญ่
เพื่อเร่งความเร็วในการถอนเงินให้ผู้ใช้ในช่วงที่แอปสหรัฐฯ เพิ่งเปิดตัว ผู้บริหาร Polymarket ตัดสินใจยกเลิกกฎ “same-source withdrawal” ซึ่งเป็นมาตรฐานที่ธุรกิจการเงินหลายแห่งใช้ป้องกันการฟอกเงิน โดยกำหนดให้เงินที่ฝากมาจากช่องทางไหนต้องถอนกลับไปช่องทางเดิมเท่านั้น พนักงานบางคนเคยเตือนแล้วว่าการเอากฎนี้ออกจะเปิดช่องให้ฟอกเงินได้ง่ายขึ้น แต่ผู้บริหารเชื่อว่ามาตรการอื่นเพียงพอแล้ว
🎰 DraftKings / FanDuel
แพลตฟอร์มพนันกีฬาออนไลน์รายใหญ่ในสหรัฐฯ ยังคงใช้กฎ “ถอนคืนบัตรเดิม” อย่างเข้มงวด
📊 Kalshi
คู่แข่งตลาดคาดการณ์โดยตรง ไม่บังคับใช้กฎนี้เช่นกัน แต่มีระบบตรวจสอบยอดถอนที่ไม่ตรงช่องทางเดิม และระงับการจ่ายเงินที่น่าสงสัยทันที
⚠️ Polymarket (ช่วง ก.พ. 2569)
ยกเลิกกฎถอนคืนบัตรเดิม โดยไม่มีระบบตรวจจับทดแทนที่แข็งแรงพอ จนเปิดช่องให้ขบวนการโกงบัตรเดบิตทำงานได้เกือบครึ่งปี
ผู้บริหารลาออกยกแผง แล้ว Polymarket แก้เกมยังไง
เมษายน 2569 Andrew Clifford ประธานเจ้าหน้าที่ฝ่ายกำกับดูแล (Chief Compliance Officer) ของ Polymarket US ลาออก หลังส่งรายงานปัญหาการฉ้อโกงฉบับยาวให้ผู้บริหารระดับสูง ไม่นานหลังจากนั้นบริษัทปลด Justin Hertzberg ซีอีโอฝ่ายสหรัฐฯ พร้อมหัวหน้าฝ่ายกำกับกฎหมายและป้องกันฟอกเงิน (AML) ออกด้วย ขณะที่สำนักกฎหมาย Sullivan & Cromwell ซึ่งเข้ามาตรวจสอบภายใน สรุปว่าบริษัททำตามกฎระเบียบแล้ว
- จำกัดจำนวนบัตรเดบิตที่ผูกได้ต่อ 1 บัญชี
- จ้าง Riskified บริษัทผู้เชี่ยวชาญตรวจจับการโกงบัตรเข้ามาเสริมระบบ
- ดึงอดีตเจ้าหน้าที่ FBI เข้ามาคุมทีมสืบสวนและข่าวกรองภายใน
- แต่งตั้ง Warren Jenson อดีต CFO ของ Amazon, Electronic Arts และ Delta Air Lines เป็น CFO คนแรกของบริษัท (10 ก.ย. 2569)
ผลจากมาตรการเหล่านี้ WSJ ระบุว่าอัตราการฉ้อโกงกลับสู่ระดับใกล้เคียงมาตรฐานอุตสาหกรรมได้ตั้งแต่เดือนพฤษภาคม 2569
ไม่ใช่ครั้งแรก คดีที่ Polymarket แบกอยู่ตอนนี้
เหตุการณ์บัตรเดบิตไม่ใช่ปัญหาความปลอดภัยเดียวของ Polymarket ในปีนี้ เดือนมิถุนายน 2569 บริษัทเคยถูกตรวจสอบเรื่องโฆษณาชวนเชื่อ หลังพบว่าใน 1,100 คลิปครีเอเตอร์ที่รีวิว มีการโชว์ผลกำไรปลอมมูลค่ารวมราว 900,000 ดอลลาร์ ทั้งที่ position จริงกลับขาดทุนกว่า 166,000 ดอลลาร์ ไม่กี่วันถัดมาก็เกิดเหตุแฮกช่องโหว่หน้าเว็บ (frontend exploit) ทำให้เงินสกุล pUSD หายไปราว 3 ล้านดอลลาร์ ซึ่งบริษัทรับปากจะคืนให้ผู้เสียหาย และในเดือนกรกฎาคม 2569 มีบัญชีผู้ใช้เกือบ 500 บัญชีถูกเจาะผ่านช่องโหว่ทางวิศวกรรมอีกครั้ง
ปัจจุบัน CFTC กำลังสอบสวนกรณีบัตรเดบิตอย่างเป็นทางการ พนักงาน Polymarket ถูกสั่งให้เก็บรักษาเอกสารที่เกี่ยวข้องไว้ทั้งหมด ขณะที่สภาเทศบาลนครนิวยอร์กก็กำลังตรวจสอบโฆษณาของบริษัทแยกอีกคดีหนึ่ง มีนักเทรดเกือบ 2 โหลยื่นฟ้องข้อหาปฏิบัติหลอกลวง และมีมากกว่า 12 รัฐในสหรัฐฯ กำลังไต่สวนว่า Polymarket เข้าข่ายแพลตฟอร์มพนันที่ไม่มีใบอนุญาตหรือไม่ ทั้งหมดนี้เกิดขึ้นขณะบริษัทกำลังระดมทุนรอบใหม่มูลค่าราว 1,000 ล้านดอลลาร์ ที่มูลค่าบริษัท (valuation) ประมาณ 21,000 ล้านดอลลาร์ เพื่อเตรียมความพร้อมสำหรับการเข้าตลาดหลักทรัพย์ (IPO) ในอนาคต
มุมไทย: คนไทยเล่น Polymarket เสี่ยงแค่ไหน
ประเด็นที่คนไทยควรรู้คือ Polymarket มี 2 ฝั่งที่แยกกันทางกฎหมาย: ฝั่ง “Polymarket US” ที่อยู่ภายใต้ CFTC (ตัวที่กำลังถูกสอบสวนเรื่องนี้) เปิดให้เฉพาะผู้ใช้ในสหรัฐฯ เท่านั้น ส่วนคนไทยที่เข้าเว็บ Polymarket.com ได้จะใช้แพลตฟอร์มสากลบนบล็อกเชนซึ่งแยกออกจากกันโดยสิ้นเชิงและไม่มีหน่วยงานกำกับดูแลใดในโลกกำกับดูแลโดยตรง พูดง่ายๆ คือความคุ้มครองยิ่งน้อยกว่าฝั่งสหรัฐฯ ที่กำลังถูกวิจารณ์เรื่องระบบหย่อนยานอยู่ในตอนนี้เสียอีก สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.) ของไทยไม่ได้ให้ใบอนุญาตหรือรับรองแพลตฟอร์มประเภทตลาดคาดการณ์ (prediction market) แต่อย่างใด หากเกิดปัญหาเงินหายหรือถูกฉ้อโกงบนแพลตฟอร์มเหล่านี้ ผู้ใช้ในไทยจะไม่มีช่องทางร้องเรียนหรือขอความคุ้มครองตามกฎหมายไทยเลย ต่างจากการเทรดคริปโตผ่านศูนย์ซื้อขายสินทรัพย์ดิจิทัลที่ได้รับใบอนุญาตจาก ก.ล.ต. ซึ่งมีกฎเก็บรักษาทรัพย์สินลูกค้าแยกจากบริษัทและมีมาตรการ AML ที่บังคับใช้จริง บทเรียนจากเคส Polymarket จึงสะท้อนชัดว่ามาตรการอย่างกฎ “ถอนคืนบัตรเดิม” ที่ฟังดูเป็นเรื่องเทคนิค แท้จริงแล้วคือเกราะป้องกันเงินของผู้ใช้ทั่วไปโดยตรง และเป็นสิ่งที่แพลตฟอร์มไม่มีใบอนุญาตมักไม่มีให้
คำถามที่พบบ่อย
ไม่ใช่ตัวเดียวกัน CFTC สอบเฉพาะ “Polymarket US” ที่เปิดให้บริการเฉพาะผู้ใช้ในสหรัฐฯ ผ่านบริษัทลูก QCX ส่วนคนไทยที่เข้าถึง Polymarket.com ใช้แพลตฟอร์มสากลบนบล็อกเชนที่แยกออกจากกันและไม่มีหน่วยงานใดกำกับดูแลโดยตรง
ตัวเลขนี้คือยอดที่อาชญากร “พยายาม” โยกออกจากระบบ ไม่ใช่ความเสียหายที่ยืนยันแล้วทั้งหมด เพราะยอดฝากส่วนใหญ่ถูกผู้ประมวลผลการชำระเงิน Checkout.com บล็อกไว้ก่อนตั้งแต่ต้นทาง รายงานสาธารณะยังไม่ระบุตัวเลขความเสียหายสุทธิที่ชัดเจน
ไม่ใช่ ก่อนหน้านี้เคยเจอเหตุแฮกช่องโหว่หน้าเว็บสูญเงินราว 3 ล้านดอลลาร์ (มิ.ย. 2569) บัญชีผู้ใช้เกือบ 500 บัญชีถูกเจาะ (ก.ค. 2569) และเคยจ่ายค่าปรับให้ CFTC มาแล้ว 1.4 ล้านดอลลาร์ตั้งแต่ปี 2565




















