DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Développeurs DeFi et utilisateurs de bots de trading sur Polymarket ciblés par un nouveau package npm voleur d'informations

ParHannah CollymoreHannah Collymore 2 min de lecture
DeFi, les utilisateurs de bots de trading sur Polymarket ciblés par un nouveau package npm voleur d'informations
  • Des attaquants ont créé un faux bot d'arbitrage Polymarket sur GitHub qui a installé un logiciel malveillant de vol d'identifiants via une dépendance npm cachée.
  • Les 30 packages malveillants, répartis sur dix comptes npm, ciblent les portefeuilles crypto, les identifiants du navigateur, les secrets des développeurs et les bases de données des gestionnaires de mots de passe.
  • Au moins 53 développeurs ont forké le dépôt avant qu'il ne soit signalé.

Des hackers ont créé un faux bot de trading pour les marchés prédictifs de Polymarket sur GitHub. Le bot a été utilisé pour propager un logiciel malveillant qui vole des identifiants tels que les clés de portefeuille et les mots de passe du navigateur.

30 packages malveillants ont été trouvés sur plusieurs comptes npm, ciblant apparemment les développeurs et les traders qui utilisent des stratégies automatisées. Au moins 53 développeurs ont tombé dans le piège avant qu'il ne soit signalé.

Comment un faux bot s'est-il propagé à plus de 53 développeurs ?

Le 1 juillet 2026, le cabinet de sécurité SlowMist a signalé un faux bot de trading qui promettait de gros profits sur Polymarket mais n'était en réalité qu'un véhicule de livraison de logiciels malveillants. SafeDep a trouvé 30 packages npm malveillants répartis sur plusieurs comptes et liés à un seul faux dépôt GitHub.

Les criminels ont publié un « polymarket-arbitrage-bot » qui prétendait générer plus de 80 000 $ par an. Il a obtenu 36 étoiles et 53 forks avant que l'arnaque ne soit exposée. Chaque développeur qui a téléchargé et installé le bot a exécuté le logiciel malveillant.

Les attaquants étaient conscients du fait que les vrais bots de trading ont généré d'énormes profits sur Polymarket.

Un profil de bot analysé par l'analyste des marchés prédictifs Dexter’s Lab a transformé 313 $ en 414 000 $ en un seul mois, tandis qu'un autre, analysé par le chercheur Igor Mikerin, a rapporté 2,2 millions de dollars sur deux mois. Ce palmarès rendait le faux bot crédible aux yeux des traders à la recherche de profits faciles.

Les instructions pour ce faux bot de trading consistaient à demander aux utilisateurs de placer leur clé privée Polymarket dans un fichier .env avant d'exécuter « npm install ». Lors de l'installation, le logiciel malveillant, caché dans une dépendance appelée « clob-client-math », s'exécutait.

Le logiciel malveillant vole de nombreuses données sensibles, notamment : 

  • Les données des portefeuilles crypto de MetaMask, Phantom, Coinbase Wallet, TrustWallet et d'autres.
  • Les données du navigateur comme les mots de passe enregistrés et les cookies de Chrome, Firefox et Brave.
  • Les clés SSH, les identifiants de connexion AWS, les jetons npm et PyPI.
  • Les données des gestionnaires de mots de passe comme Bitwarden, KeePass et 1Password.
  • Les clés privées et les jetons API.

Que devez-vous faire si vous avez téléchargé le faux bot ?

Les chercheurs en sécurité pensent que les hackers nord-coréens sont derrière cette attaque. Le groupe mène une campagne plus large appelée « Contagious Trader » qui cible les développeurs de crypto.

Cryptopolitan l'a rapporté en mars que des hackers ont pris le contrôle du compte d'un développeur d'Axios et ont publié des packages npm malveillants. En mai, un compte compromis a été utilisé pour prendre le contrôle de 323 packages en moins de 30 minutes.

Les utilisateurs de Polymarket ont également fait face à d'autres attaques cette année, comme lorsque, fin juin, une arnaque de phishing a vidé 2.94 millions de dollars d'au moins 11 comptes.

SafeDep indique que tout ordinateur ayant exécuté « npm install » sur le faux bot doit être considéré comme piraté. Il est conseillé à ces personnes de changer immédiatement toutes les clés de portefeuille crypto, de modifier tous les mots de passe stockés dans leur navigateur et de remplacer tous les identifiants AWS, les clés SSH et les jetons API.

Il est également conseillé aux traders de vérifier leurs fichiers de verrouillage npm à la recherche des 30 packages malveillants en cherchant des dépendances qui apparaissent dans package.json mais ne sont jamais utilisées dans le code. Le « package.json » du dépôt dans cette attaque répertoriait quatre dépendances, mais seulement trois (le SDK officiel de Polymarket, ethers et dotenv) étaient légitimes. La quatrième, clob-client-math, qui cachait le logiciel malveillant, n'a jamais été importée nulle part dans le code source du bot.

La meilleure défense consiste à vérifier si les packages proviennent de nouveaux comptes sans historique de publication, car tous les faux packages ont été publiés par des comptes entièrement nouveaux.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

FAQ

Qu'est-ce que le faux bot d'arbitrage Polymarket ?

Il s'agit d'un dépôt GitHub (Trum3it/polymarket-arbitrage-bot) qui se présentait comme un bot de trading TypeScript pour les marchés prédictifs de Polymarket, mais qui incluait une dépendance npm malveillante appelée `clob-client-math` installant un infostealer lorsque les développeurs exécutaient `npm install`, selon l'enquête de SafeDep.

Quelles données l'infostealer collecte-t-il ?

Le malware cible les coffres-forts des portefeuilles crypto de huit portefeuilles majeurs, dont MetaMask et Phantom, les cookies et mots de passe du navigateur, les clés SSH, les identifiants AWS, les jetons npm et PyPI, les configurations Docker, l'historique des shells et les bases de données des gestionnaires de mots de passe tels que Bitwarden, KeePass et 1Password.

Comment les développeurs peuvent-ils vérifier s'ils ont été affectés ?

Les développeurs ayant cloné le dépôt doivent inspecter leurs fichiers de verrouillage npm pour détecter l'un des 30 packages identifiés dans la campagne, faire révoquer tous les identifiants et clés privées stockés sur la machine concernée, et auditer leur `package.json` afin d'identifier les dépendances déclarées mais jamais importées dans le code source.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.

PLUS D'ACTUALITÉS…