Sviluppatori DeFi e utenti di bot di trading su Polymarket presi di mira da un nuovo pacchetto npm che ruba informazioni

- Gli attaccanti hanno creato un falso bot di arbitraggio per Polymarket su GitHub che installava malware rubacredenziali tramite una dipendenza npm nascosta.
- I 30 pacchetti malevoli, distribuiti su dieci account npm, prendono di mira i portafogli crittografici, le credenziali del browser, i segreti degli sviluppatori e i database dei gestori di password.
- Almeno 53 sviluppatori hanno fatto il fork del repository prima che venisse segnalato.
Gli hacker hanno creato un falso bot di trading per i mercati predittivi di Polymarket su GitHub. Il bot è stato utilizzato per diffondere malware che ruba credenziali come chiavi dei portafogli e password del browser.
Sono stati trovati 30 pacchetti malevoli su diversi account npm, che avrebbero preso di mira sviluppatori e trader che utilizzano strategie automatizzate. Almeno 53 sviluppatori sono caduti nella trappola prima che venisse segnalato.
Come ha fatto un falso bot a diffondersi tra oltre 53 sviluppatori?
Il 1 luglio 2026, la società di sicurezza SlowMist ha segnalato un falso bot di trading che prometteva grandi profitti su Polymarket ma che in realtà era solo un veicolo di consegna per malware. SafeDep ha trovato 30 pacchetti npm malevoli diffusi su più account e collegati a un unico repository GitHub falso.
I criminali hanno pubblicato un «polymarket-arbitrage-bot» che affermava di generare oltre 80.000 dollari all'anno. Ha ottenuto 36 stelle e 53 fork prima che la truffa venisse smascherata. Ogni sviluppatore che lo ha scaricato e installato ha eseguito il malware.
Gli attaccanti erano a conoscenza del fatto che i veri bot di trading hanno guadagnato enormi somme su Polymarket.
Un profilo di bot analizzato dall'analista dei mercati predittivi Dexter’s Lab ha trasformato 313 dollari in 414.000 dollari in un solo mese, mentre un altro, analizzato dal ricercatore Igor Mikerin, ha generato 2,2 milioni di dollari in due mesi. Questo storico ha reso il falso bot credibile per i trader alla ricerca di profiti facili.
Le istruzioni per questo falso bot di trading includevano la richiesta agli utenti di inserire la propria chiave privata di Polymarket in un file .env prima di eseguire «npm install». Durante l'installazione, il malware, nascosto all'interno di una dipendenza chiamata «clob-client-math», verrebbe eseguito.
Il malware ruba molti dati sensibili, tra cui:
- Dati dei portafogli crittografici da MetaMask, Phantom, Coinbase Wallet, TrustWallet e altri.
- Dati del browser come password salvate e cookie da Chrome, Firefox e Brave.
- Chiavi SSH, dettagli di accesso AWS, token npm e PyPI.
- Dati da gestori di password come Bitwarden, KeePass e 1Password.
- Chiavi private e token API.
Cosa dovresti fare se hai scaricato il falso bot?
I ricercatori di sicurezza ritengono che gli hacker nordcoreani siano dietro questo attacco. Il gruppo sta portando avanti una campagna più ampia chiamata «Contagious Trader» che prende di mira gli sviluppatori di criptovalute.
riportato da Cryptopolitan nel marzo di quest'anno che gli hacker hanno preso il controllo dell'account di uno sviluppatore di Axios e hanno pubblicato pacchetti npm malevoli. A maggio, un account compromesso è stato utilizzato per prendere il controllo di 323 pacchetti in meno di 30 minuti.
Gli utenti di Polymarket hanno anche affrontato altri attacchi quest'anno, come quando, alla fine di giugno, una truffa di phishing ha drenato 2.94 milioni di dollari da almeno 11 account.
SafeDep afferma che qualsiasi computer che ha eseguito «npm install» sul falso bot dovrebbe essere considerato compromesso. Si consiglia a tali persone di ruotare immediatamente tutte le chiavi dei portafogli crittografici, cambiare tutte le password memorizzate nel browser e sostituire tutte le credenziali AWS, le chiavi SSH e i token API.
Si consiglia anche ai trader di controllare i loro file lock npm alla ricerca dei 30 pacchetti malevoli cercando dipendenze che appaiono in package.json ma non vengono mai utilizzate nel codice. Il «package.json» del repository in questo attacco elencava quattro dipendenze, ma solo tre (l'SDK ufficiale di Polymarket, ethers e dotenv) erano legittime. La quarta, clob-client-math, che nascondeva il malware, non è mai stata importata da nessuna parte nel codice sorgente del bot.
La migliore difesa è verificare se i pacchetti provengono da nuovi account senza storia di pubblicazione, poiché tutti i pacchetti falsi sono stati pubblicati da account appena creati.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Domande frequenti
Cos'è il falso bot di arbitraggio Polymarket?
Si tratta di un repository GitHub (Trum3it/polymarket-arbitrage-bot) che si spacciava per un bot di trading in TypeScript per i mercati predittivi di Polymarket, ma includeva una dipendenza npm malevola chiamata `clob-client-math` che installava un infostealer quando gli sviluppatori eseguivano `npm install`, secondo l'indagine di SafeDep.
Quali dati raccoglie l'infostealer?
Il malware prende di mira i vault dei portafogli crittografici di otto wallet principali, tra cui MetaMask e Phantom, i cookie e le password del browser, le chiavi SSH, le credenziali AWS, i token npm e PyPI, le configurazioni Docker, la cronologia della shell e i database dei gestori di password da Bitwarden, KeePass e 1Password.
Come possono verificare gli sviluppatori se sono stati colpiti?
Gli sviluppatori che hanno clonato il repository dovrebbero esaminare i file di blocco npm per individuare uno dei 30 pacchetti identificati nella campagna, ruotare tutte le credenziali e le chiavi private memorizzate sulla macchina interessata ed eseguire un audit del `package.json` per verificare le dipendenze dichiarate ma mai importate nel codice sorgente.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi un decennio di esperienza nella scrittura di blog e nella copertura di eventi nel settore delle criptovalute. Presso Cryptopolitan, Hannah contribuisce alla pagina delle notizie, riportando e analizzando gli ultimi sviluppi nei settori DeFi, RWA, regolamentazione crypto, intelligenza artificiale e tecnologie emergenti. Si è laureata all'Arcadia University con una laurea in Amministrazione Aziendale.
















