DeFi-Entwickler und Nutzer des Polymarket-Trading-Bots werden in einer neuen infostealenden npm-Pakete angegriffen

- Angreifer erstellten einen gefälschten Polymarket-Arbitrage-Bot auf GitHub, der über eine versteckte npm-Abhängigkeit Malware zum Diebstahl von Zugangsdaten installierte.
- Die 30 bösartigen Pakete, die zehn npm-Konten betreffen, zielen auf Krypto-Wallets, Browser-Zugangsdaten, Entwicklergeheimnisse und Datenbanken von Passwortmanagern ab.
- Mindestens 53 Entwickler hatten das Repository geforkt, bevor es als verdächtig markiert wurde.
Hacker erstellten einen gefälschten Trading-Bot für die Vorhersagemärkte von Polymarket auf GitHub. Der Bot wurde verwendet, um Malware zu verbreiten, die Anmeldeinformationen wie Wallet-Schlüssel und Browser-Passwörter stiehlt.
In mehreren npm-Konten wurden 30 bösartige Pakete gefunden, die Berichten zufolge Entwickler und Händler zielen, die automatisierte Strategien verwenden. Mindestens 53 Entwickler sind auf den Betrug hereingefallen, bevor er gemeldet wurde.
Wie konnte ein gefälschter Bot über 53 Entwickler verbreitet werden?
Am 1. Juli 2026 markierte die Sicherheitsfirma SlowMist einen gefälschten Trading-Bot, der große Gewinne auf Polymarket versprach, aber in Wirklichkeit nur ein Lieferfahrzeug für Malware war. SafeDep fand 30 bösartige npm-Pakete, die über mehrere Konten verteilt waren und mit einem einzigen gefälschten GitHub-Repository verbunden waren.
Die Kriminellen stellten einen „polymarket-arbitrage-bot“ ein, der behauptete, über 80.000 US-Dollar pro Jahr zu verdienen. Er erhielt 36 Sterne und 53 Forks, bevor der Betrug aufgedeckt wurde. Jeder Entwickler, der ihn herunterlud und installierte, führte die Malware aus.
Den Angreifern war bewusst, dass echte Trading-Bots großes Geld auf Polymarket verdient haben.
Ein Bot-Profil, das von der Vorhersagemärkte-Analystin Dexter’s Lab porträtiert wurde, verwandelte 313 US-Dollar in nur einem Monat in 414.000 US-Dollar, während ein anderer, analysiert von Forscher Igor Mikerin, in zwei Monaten 2,2 Millionen US-Dollar einbrachte. Diese Erfolgsbilanz ließ den gefälschten Bot für Händler, die nach einfachen Gewinnen suchten, glaubwürdig erscheinen.
Die Anweisungen für diesen gefälschten Trading-Bot enthielten die Aufforderung, dass Benutzer ihren Polymarket-Private-Key in eine .env-Datei einfügen, bevor sie „npm install“ ausführen. Während der Installation würde die Malware, die in einer Abhängigkeit namens „clob-client-math“ versteckt ist, ausgeführt werden.
Die Malware stiehlt viele sensible Daten, darunter:
- Krypto-Wallet-Daten von MetaMask, Phantom, Coinbase Wallet, TrustWallet und anderen.
- Browser-Daten wie gespeicherte Passwörter und Cookies von Chrome, Firefox und Brave.
- SSH-Schlüssel, AWS-Anmeldeinformationen, npm- und PyPI-Tokens.
- Daten aus Passwort-Managern wie Bitwarden, KeePass und 1Password.
- Private Schlüssel und API-Tokens.
Was sollten Sie tun, wenn Sie den gefälschten Bot heruntergeladen haben?
Sicherheitsforscher glauben, dass nordkoreanische Hacker hinter diesem Angriff stehen. Die Gruppe führt eine größere Kampagne namens „Contagious Trader“ durch, die Krypto-Entwickler zielt.
Cryptopolitan berichtete im März, dass Hacker das Konto eines Axios-Entwicklers übernommen und bösartige npm-Pakate veröffentlicht haben. Im Mai wurde ein kompromittiertes Konto verwendet, um 323 Pakete in weniger als 30 Minuten zu übernehmen.
Polymarket-Nutzer haben in diesem Jahr auch andere Angriffe erlebt, wie zum Beispiel, als Ende Juni ein Phishing-Betrug $2.94 Millionen von mindestens 11 Konten leerte.
SafeDep sagt, dass jeder Computer, der „npm install“ auf dem gefälschten Bot ausgeführt hat, als gehackt behandelt werden sollte. Solche Personen werden geraten, alle Krypto-Wallet-Schlüssel sofort zu rotieren, jedes in ihrem Browser gespeicherte Passwort zu ändern und alle AWS-Anmeldeinformationen, SSH-Schlüssel und API-Tokens zu ersetzen.
Anwenderinnen und Anwendern wird zudem empfohlen, ihre npm-Lock-Dateien auf die 30 bösartigen Pakete zu überprüfen, indem sie nach Abhängigkeiten suchen, die in der package.json aufgeführt sind, aber im Code nie verwendet werden. Die „package.json“ des Repositorys in diesem Angriff listete vier Abhängigkeiten auf, aber nur drei (das offizielle Polymarket SDK, ethers und dotenv) waren legitim. Die vierte, clob-client-math, die die Malware verbarg, wurde im Quellcode des Bots nirgendwo importiert.
Die beste Verteidigung ist die Überprüfung, ob Pakete von neuen Konten ohne Veröffentlichungshistorie stammen, da alle gefälschten Pakete von brandneuen Konten veröffentlicht wurden.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Häufig gestellte Fragen
Was ist der gefälschte Polymarket-Arbitrage-Bot?
Es handelt sich um ein GitHub-Repository (Trum3it/polymarket-arbitrage-bot), das sich als TypeScript-Trading-Bot für Polymarkets Vorhersagemärkte ausgab, aber eine bösartige npm-Abhängigkeit namens `clob-client-math` enthielt. Diese installierte einen Infostealer, sobald Entwickler `npm install` ausführten, wie SafeDep in seiner Untersuchung feststellte.
Welche Daten sammelt der Infostealer?
Die Malware zielt auf Krypto-Wallet-Vaults von acht großen Wallets ab, darunter MetaMask und Phantom, sowie auf Browser-Cookies und Passwörter, SSH-Schlüssel, AWS-Anmeldeinformationen, npm- und PyPI-Tokens, Docker-Konfigurationen, Shell-Historien und Datenbanken von Passwortmanagern wie Bitwarden, KeePass und 1Password.
Wie können Entwickler prüfen, ob sie betroffen sind?
Entwickler, die das Repository geklont haben, sollten ihre npm-Lock-Dateien auf eines der 30 im Rahmen der Kampagne identifizierten Pakete überprüfen, alle auf dem betroffenen Rechner gespeicherten Zugangsdaten und privaten Schlüssel rotieren und ihre `package.json` auf Abhängigkeiten prüfen, die deklariert, aber niemals im Quellcode importiert wurden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Hannah Collymore
Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.
















