DeFi開発者、Polymarket取引ボットユーザーが、新しい情報窃取npmパッケージの標的に

- 攻撃者は GitHub に偽の Polymarket 裁定取引ボットを作成し、隠された npm 依存関係を通じて認証情報を盗むマルウェアをインストールしました。
- 10 の npm アカウントにまたがる計 30 の悪意あるパッケージが、暗号化ウォレット、ブラウザの認証情報、開発者の機密データ、パスワードマネージャーデータベースを標的としています。
- このリポジトリが警告される前に、少なくとも 53 人の開発者がフォークしていました。
ハッカーはGitHub上でPolymarketの予測市場用の偽の取引ボットを作成しました。このボットは、ウォレットキーやブラウザのパスワードなどの資格情報を窃取するマルウェアを広めるために使用されました。
複数のnpmアカウントにわたって30件の悪意のあるパッケージが見つかり、自動化戦略を使用する開発者やトレーダーを標的にしていると報告されています。少なくとも53人の開発者が、この罠にかかってしまいました。
偽のボットがどのようにして53人の開発者に広がったのか?
7月1日、2026、セキュリティ企業 SlowMistは Polymarketで大きな利益をもたらすと約束していたが、実際にはマルウェアの配送手段に過ぎない偽の取引ボットを指摘しました。 SafeDepは 複数のアカウントにまたがり、1つの偽GitHubリポジトリに紐づく30件の悪意のあるnpmパッケージを発見しました。
犯罪者は、年間8万ドル以上の利益を生むと主張する「polymarket-arbitrage-bot」を投稿しました。このボットは、詐欺が暴露されるまでに36件のスターと53件のフォークを獲得しました。これをダウンロードしてインストールしたすべての開発者は、マルウェアを実行することになりました。
攻撃者は、実際の取引ボットが Polymarketで巨額の利益を生み出していることを承知していました。.
予測市場アナリストのDexter’s Labによってプロファイルされた1つのボットプロファイルは、わずか1ヶ月で313ドルを41万4,000ドルに増やしました。また、研究者Igor Mikerinによって分析された別のボットは、2ヶ月間で220万ドルの利益を生み出しました。この実績により、この偽のボットは、簡単な利益を追い求めるトレーダーにとって説得力のあるものに見えました。
この偽の取引ボットの指示には、ユーザーが「npm install」を実行する前に、Polymarketの秘密鍵を.envファイルに設定することが含まれていました。インストール中、「clob-client-math」と呼ばれる依存関係に隠されたマルウェアが実行されました。
マルウェアは、以下を含む多くの機密データを窃取します:
- MetaMask、Phantom、Coinbase Wallet、TrustWalletなどからの暗号ウォレットデータ。
- Chrome、Firefox、Braveなどのブラウザから保存されたパスワードやクッキーなどのブラウザデータ。
- SSHキー、AWSログイン詳細、npmおよびPyPIトークン。
- Bitwarden、KeePass、1Passwordなどのパスワードマネージャーからのデータ。
- 秘密鍵およびAPIトークン。
偽のボットをダウンロードしてしまった場合、どうすればよいですか?
セキュリティ研究者は、この攻撃の背後に北朝鮮のハッカーがいると信じています。このグループは、暗号開発者を標的とする「Contagious Trader」と呼ばれるより大規模なキャンペーンを実行しています。
Cryptopolitanが報告 3月には、ハッカーがAxiosの開発者のアカウントを乗っ取り、悪意のあるnpmパッケージを投稿しました。5月には、1つの乗っ取られたアカウントを使用して、30分以内に323件のパッケージを乗っ取りました。
Polymarketユーザーは今年、他の攻撃にも直面しています。例えば、6月下旬に フィッシング詐欺 により、少なくとも11件のアカウントから2.94百万ドルが抜き取られました。
SafeDepは、偽のボットで「npm install」を実行したすべてのコンピュータはハッキングされたものとして扱うべきだと述べています。そのような個人は、すべての暗号ウォレットキーを直ちにローテーションし、ブラウザに保存されているすべてのパスワードを変更し、すべてのAWS資格情報、SSHキー、およびAPIトークンを置き換えるようアドバイスされています。
トレーダーはまた、package.jsonには記載されているがコード内で使用されていない依存関係を探すことで、npmロックファイルに30件の悪意のあるパッケージがないか確認するようアドバイスされています。今回の攻撃におけるリポジトリの「package.json」には4つの依存関係がリストされていましたが、そのうち3つ(公式Polymarket SDK、ethers、dotenv)のみが正規のものでした。マルウェアを隠していた4つ目の依存関係、clob-client-mathは、ボットのソースコードのどこにもインポートされていませんでした。
最善の防御策は、パッケージが公開履歴のない新しいアカウントからのものであるかどうかを確認することです。すべての偽パッケージは、まったく新しいアカウントによって公開されました。
最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。
よくある質問
偽の Polymarket 裁定取引ボットとは何ですか?
これは「Trum3it/polymarket-arbitrage-bot」という GitHub リポジトリで、Polymarket の予測市場向けの TypeScript 取引ボットを装っていましたが、SafeDep の調査によると、開発者が `npm install` を実行した際に情報窃取型マルウェアをインストールする悪意のある npm 依存関係 `clob-client-math` が含まれていました。
情報窃取型マルウェアはどのようなデータを収集しますか?
このマルウェアは、MetaMask や Phantom など主要な 8 つのウォレットの暗号化ウォレット vault、ブラウザのクッキーとパスワード、SSH キー、AWS 認証情報、npm および PyPI トークン、Docker 設定、シェル履歴、Bitwarden、KeePass、1Password のパスワードマネージャーデータベースを標的としています。
開発者は自分が影響を受けたかどうかを確認するにはどうすればよいですか?
リポジトリをクローンした開発者は、キャンペーンで特定された 30 パッケージのいずれかが npm ロックファイルに含まれていないか確認し、影響を受けたマシンに保存されていたすべての認証情報と秘密鍵をローテーションし、ソースコードでインポートされていないが `package.json` に依存関係として宣言されているものがないか監査する必要があります。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

ハンナ・コリーモア
Hannahは、暗号通貨分野でほぼ10年にわたるブログ執筆およびイベントレポートの経験を持つライター兼編集者です。Cryptopolitanでは、ニュースページに寄稿し、DeFi、RWA(実世界資産)、暗号通貨規制、AI、フロンティアテック業界の最新の動向を報告・分析しています。アーケディア大学でビジネス経営の学位を取得しています。
















