ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Desarrolladores de DeFi y usuarios de bots de trading en Polymarket objetivo de un nuevo paquete npm que roba información

PorHannah CollymoreHannah Collymore 2 min de lectura
Usuarios de bots de trading en Polymarket y DeFi son objetivo de un nuevo paquete npm que roba información
  • Los atacantes crearon un bot de arbitraje falso de Polymarket en GitHub que instaló malware para robar credenciales a través de una dependencia oculta de npm.
  • Las 30 paquetes maliciosos, distribuidos entre diez cuentas de npm, tienen como objetivo carteras de criptomonedas, credenciales del navegador, secretos de desarrolladores y bases de datos de gestores de contraseñas.
  • Al menos 53 desarrolladores bifurcaron el repositorio antes de que fuera señalado.

Los hackers crearon un bot de trading falso para los mercados de predicción de Polymarket en GitHub. El bot se utilizó para propagar malware que roba credenciales como claves de billetera y contraseñas del navegador.

Se encontraron 30 paquetes maliciosos en varias cuentas de npm, supuestamente dirigidos a desarrolladores y traders que utilizan estrategias automatizadas. Al menos 53 desarrolladores cayeron en la trampa antes de que se detectara.

¿Cómo se propagó un bot falso a más de 53 desarrolladores?

El 1 de julio de 2026, la firma de seguridad SlowMist detectó un bot de trading falso que prometía grandes beneficios en Polymarket pero que en realidad era solo un vehículo de entrega de malware. SafeDep encontró 30 paquetes npm maliciosos distribuidos en múltiples cuentas y vinculados a un único repositorio falso de GitHub.

Los criminales publicaron un “polymarket-arbitrage-bot” que afirmaba generar más de $80,000 al año. Obtuvo 36 estrellas y 53 bifurcaciones antes de que se descubriera el fraude. Cada desarrollador que lo descargó e instaló ejecutó el malware.

Los atacantes eran conscientes de que los bots de trading reales han ganado mucho dinero en Polymarket.

Un perfil de bot analizado por el analista de mercados de predicción Dexter’s Lab convirtió $313 en $414,000 en solo un mes, mientras que otro, analizado por el investigador Igor Mikerin, generó $2,2 millones en dos meses. Este historial hizo que el bot falso pareciera creíble para los traders que buscan ganancias fáciles.

Las instrucciones para este bot de trading falso incluían que los usuarios introdujeran su clave privada de Polymarket en un archivo .env antes de ejecutar “npm install”. Durante la instalación, el malware, oculto dentro de una dependencia llamada “clob-client-math”, se ejecutaría.

El malware roba una gran cantidad de datos sensibles, incluyendo: 

  • Datos de billeteras de criptomonedas de MetaMask, Phantom, Coinbase Wallet, TrustWallet y otras.
  • Datos del navegador como contraseñas guardadas y cookies de Chrome, Firefox y Brave.
  • Claves SSH, detalles de inicio de sesión de AWS, tokens de npm y PyPI.
  • Datos de gestores de contraseñas como Bitwarden, KeePass y 1Password.
  • Claves privadas y tokens de API.

¿Qué debes hacer si descargaste el bot falso?

Los investigadores de seguridad creen que los hackers norcoreanos están detrás de este ataque. El grupo está llevando a cabo una campaña más amplia llamada “Contagious Trader” que tiene como objetivo a los desarrolladores de criptomonedas.

informó Cryptopolitan en marzo que los hackers tomaron el control de la cuenta de un desarrollador de Axios y publicaron paquetes npm maliciosos. En mayo, una cuenta comprometida se utilizó para tomar el control de 323 paquetes en menos de 30 minutos.

Los usuarios de Polymarket también han enfrentado otros ataques este año, como cuando, a finales de junio, un escama de phishing drenó $2.94 millones de al menos 11 cuentas.

SafeDep indica que cualquier computadora que haya ejecutado “npm install” en el bot falso debe considerarse comprometida. Se aconseja a estas personas que cambien todas las claves de las billeteras de criptomonedas de inmediato, cambien todas las contraseñas almacenadas en su navegador y reemplacen todas las credenciales de AWS, claves SSH y tokens de API.

También se aconseja a los traders que verifiquen sus archivos de bloqueo de npm en busca de los 30 paquetes maliciosos buscando dependencias que aparecen en package.json pero que nunca se utilizan en el código. El “package.json” del repositorio en este ataque enumeraba cuatro dependencias, pero solo tres (el SDK oficial de Polymarket, ethers y dotenv) eran legítimas. La cuarta, clob-client-math, que ocultaba el malware, nunca se importó en ninguna parte del código fuente del bot.

La mejor defensa es verificar si los paquetes provienen de cuentas nuevas sin historial de publicación, ya que todos los paquetes falsos fueron publicados por cuentas completamente nuevas.

Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.

Preguntas frecuentes

¿Qué es el bot de arbitraje falso de Polymarket?

Es un repositorio de GitHub (Trum3it/polymarket-arbitrage-bot) que se hacía pasar por un bot de trading en TypeScript para los mercados predictivos de Polymarket, pero incluía una dependencia npm maliciosa llamada `clob-client-math` que instalaba un infostealer cuando los desarrolladores ejecutaban `npm install`, según la investigación de SafeDep.

¿Qué datos recopila el infostealer?

El malware tiene como objetivo las bóvedas de carteras de criptomonedas de ocho carteras principales, incluidas MetaMask y Phantom; cookies y contraseñas del navegador; claves SSH; credenciales de AWS; tokens de npm y PyPI; configuraciones de Docker; historial de shell; y bases de datos de gestores de contraseñas de Bitwarden, KeePass y 1Password.

¿Cómo pueden los desarrolladores verificar si fueron afectados?

Los desarrolladores que hayan clonado el repositorio deben inspeccionar sus archivos de bloqueo de npm en busca de cualquiera de los 30 paquetes identificados en la campaña, rotar todas las credenciales y claves privadas almacenadas en la máquina afectada y auditar su `package.json` para detectar dependencias declaradas pero nunca importadas en el código fuente.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Hannah Collymore

Hannah Collymore

Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.

MÁS … NOTICIAS