مطورو DeFi ومستخدمو روبوت التداول في Polymarket يستهدفون بحزمة npm جديدة مسروقة للمعلومات

- أنشأ المهاجمون روبوتًا مزيفًا للمراجحة على Polymarket على GitHub، قام بتثبيت برمجية خبيثة لسرقة البيانات عبر تبعية npm مخفية.
- تستهدف الحزم الخبيثة العشر عبر عشرة حسابات npm محافظ العملات المشفرة، وبيانات اعتماد المتصفح، وأسرار المطورين، وقواعد بيانات مديري كلمات المرور.
- قام ما لا يقل عن 53 مطورًا بعمل نسخة شوكية (fork) للمستودع قبل أن يتم تحديد طابعه الضار.
أنشأ القراصنة روبوت تداول مزيف لأسواق التنبؤ في Polymarket على GitHub. تم استخدام الروبوت لنشر برمجيات خبيثة تسرق بيانات الاعتماد مثل مفاتيح المحافظ وكلمات مرور المتصفح.
تم العثور على 30 حزمة ضارة عبر عدة حسابات npm، reportedly تستهدف المطورين والتجار الذين يستخدمون استراتيجيات آلية. وقع ما لا يقل عن 53 مطوراً في الفخ قبل أن يتم اكتشافه.
كيف انتشر روبوت مزيف إلى أكثر من 53 مطور؟
في 1 يوليو 2026، قامت شركة الأمن SlowMist بتحديد روبوت تداول مزيف وعد بأرباح كبيرة في Polymarket لكنه كان في الواقع مجرد وسيلة لنشر البرمجيات الخبيثة. وجدت SafeDep 30 حزمة npm ضارة منتشرة عبر حسابات متعددة ومرتبطة بمستودع GitHub مزيف واحد.
نشر المجرمون «polymarket-arbitrage-bot» الذي ادعى تحقيق أكثر من 80,000 دولار سنوياً. حصل على 36 نجمة و53 نسخة قبل كشف الاحتيال. كل مطور قام بتنزيله وتثبيته شغل البرمجيات الخبيثة.
كان المهاجمون يدركون حقيقة أن روبوتات التداول الحقيقية حققت أرباحاً ضخمة في Polymarket.
حول روبوت واحد من قبل محلل أسواق التنبؤ Dexter’s Lab مبلغ 313 دولاراً إلى 414,000 دولار في شهر واحد فقط، بينما حقق روبوت آخر، حلله الباحث Igor Mikerin، 2.2 مليون دولار على مدى شهرين. جعلت هذه السجل الوظيفي الروبوت المزيف يبدو مقنعاً للتجار الذين يبحثون عن أرباح سهلة.
شملت تعليمات هذا الروبوت المزيف وضع المستخدمين لمفتاحهم الخاص في Polymarket في ملف .env قبل تشغيل «npm install». أثناء التثبيت، ستعمل البرمجيات الخبيثة، المخفية داخل تبعية تسمى «clob-client-math»،.
تسرق البرمجيات الخبيثة الكثير من البيانات الحساسة، بما في ذلك:
- بيانات محافظ العملات المشفرة من MetaMask، وPhantom، وCoinbase Wallet، وTrustWallet، وغيرها.
- بيانات المتصفح مثل كلمات المرور المحفوظة وملفات تعريف الارتباط من Chrome، وFirefox، وBrave.
- مفاتيح SSH، وتفاصيل تسجيل الدخول إلى AWS، ورموز npm وPyPI.
- البيانات من مديري كلمات المرور مثل Bitwarden، وKeePass، و1Password.
- المفاتيح الخاصة ورموز API.
ماذا يجب أن تفعل إذا قمت بتنزيل الروبوت المزيف؟
يعتقد باحثو الأمن أن القراصنة الشماليين الكوريين وراء هذا الهجوم. المجموعة تدير حملة أكبر تسمى «Contagious Trader» تستهدف مطوري العملات المشفرة.
أبلغت Cryptopolitan في مارس أن القراصنة استولوا على حساب مطور Axios ونشروا حزم npm ضارة. في مايو، تم استخدام حساب مخترق للاستيلاء على 323 حزمة في أقل من 30 دقيقة.
واجه مستخدمو Polymarket أيضاً هجمات أخرى هذا العام، مثل عندما، في أواخر يونيو، احتيال تصيد صرف 2.94 مليون دولار من ما لا يقل عن 11 حسابات.
تقول SafeDep إن أي جهاز كمبيوتر شغل «npm install» على الروبوت المزيف يجب التعامل معه على أنه مخترق. يُنصح هؤلاء الأفراد بتدوير جميع مفاتيح محافظ العملات المشفرة على الفور، وتغيير كل كلمة مرور مخزنة في متصفحاتهم، واستبدال جميع بيانات اعتماد AWS، ومفاتيح SSH، ورموز API.
يُنصح التجار أيضاً بفحص ملفات قفل npm الخاصة بهم بحثاً عن الحزم الضارة الـ 30 من خلال البحث عن التبعية التي تظهر في package.json ولكن لا يتم استخدامها أبداً في الكود. ذكر «package.json» للمستودع في هذا الهجوم أربع تبعية، لكن ثلاثة فقط (SDK الرسمي لـ Polymarket، ethers، وdotenv) كانت شرعية. التبعية الرابعة، clob-client-math، التي أخفت البرمجيات الخبيثة، لم يتم استيرادها أبداً في أي مكان في الكود المصدري للروبوت.
أفضل دفاع هو التحقق مما إذا كانت الطرود تأتي من حسابات جديدة ليس لها تاريخ نشر، حيث تم نشر جميع الطرود المزيفة بواسطة حسابات جديدة تمامًا.
أذكى العقول في عالم العملات الرقمية يقرأون بالفعل نشرتنا الإخبارية. هل تريد الانضمام؟ انضم إليهم.
الأسئلة الشائعة
ما هو روبوت المراجحة المزيف الخاص بـ Polymarket؟
هو مستودع على GitHub (Trum3it/polymarket-arbitrage-bot) ادعى أنه روبوت تداول بلغة TypeScript لأسواق التنبؤ في Polymarket، لكنه تضمن تبعية npm خبيثة تسمى `clob-client-math` تقوم بتثبيت برنامج تجسس عند تشغيل المطورين لأمر `npm install`، وذلك وفقًا لتحقيقات SafeDep.
ما هي البيانات التي يجمعها برنامج التجسس؟
يستهدف البرمجية الخبيثة خزائن محافظ العملات المشفرة من ثماني محافظ رئيسية تشمل MetaMask و Phantom، وملفات تعريف الارتباط وكلمات مرور المتصفح، ومفاتيح SSH، وبيانات اعتماد AWS، ورموز npm و PyPI، وتكوينات Docker، وسجل الأوامر، وقواعد بيانات مديري كلمات المرور من Bitwarden و KeePass و 1Password.
كيف يمكن للمطورين التحقق مما إذا كانوا قد تأثروا؟
يجب على المطورين الذين قاموا بنسخ المستودع مراجعة ملفات قفل npm الخاصة بهم بحثًا عن أي من الحزم الثلاثين المحددة في الحملة، وتغيير جميع بيانات الاعتماد والمفاتيح الخاصة التي تم تخزينها على الجهاز المتأثر، ومراجعة ملف `package.json` الخاص بهم للتحقق من التبعيات المعلنة ولكن غير المستوردة في الكود المصدر.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

هانا كولي مور
هانا كاتبة ومحرّرة تمتلك خبرة تمتد لأكثر من عقد في كتابة المدونات وتغطية الفعاليات في مجال العملات الرقمية. في موقع كريبتوبوليتان، تساهم هانا في صفحة الأخبار من خلال تغطية وتحليل أحدث التطورات في مجالات التمويل اللامركزي (DeFi)، والأصول الواقعية (RWA)، وتنظيم العملات الرقمية، والذكاء الاصطناعي، وتقنيات الحدود الجديدة. تخرجت هانا من جامعة أركاديا بدرجة البكالوريوس في إدارة الأعمال.
















