최신 뉴스
당신을 위한 선택

디파이 개발자, Polymarket 트레이딩 봇 사용자가 최신 정보 탈취 npm 패키지의 표적이 되다

작성자한나 콜리모어한나 콜리모어 2분 읽기
DeFi, Polymarket 트레이딩 봇 사용자가 최신 정보 탈취 npm 패키지로 표적
  • 공격자는 GitHub에 가짜 Polymarket 차익거래 봇을 생성하여 숨겨진 npm 의존성을 통해 자격 증명 탈취형 악성코드를 설치했습니다.
  • 10개의 npm 계정에서 배포된 30개의 악성 패키지는 암호화폐 지갑, 브라우저 자격 증명, 개발자 비밀 정보 및 비밀번호 관리자 데이터베이스를 노립니다.
  • 해당 저장소가 경고되기 전에 최소 53명의 개발자가 포크했습니다.

해커들은 GitHub에서 Polymarket 예측 시장을 위한 가짜 트레이딩 봇을 만들었습니다. 이 봇은 지갑 키와 브라우저 비밀번호와 같은 자격 증명을 탈취하는 악성 소프트웨어를 유포하는 데 사용되었습니다.

여러 npm 계정에서 30개의 악성 패키지가 발견되었으며, 보고에 따르면 자동화 전략을 사용하는 개발자와 트레이더를 표적으로 삼았습니다. 적어도 53명의 개발자가 경고가 있기 전에 함정에 빠졌습니다.

가짜 봇은 어떻게 53명의 개발자에게 퍼졌습니까?

7월 1일, 2026일, 보안 기업 SlowMist는 Polymarket에서 큰 수익을 약속하지만 실제로는 악성 소프트웨어를 전달하는 수단일 뿐인 가짜 트레이딩 봇을 적발했습니다. SafeDep는 여러 계정에 걸쳐 퍼진 30개의 악성 npm 패키지를 발견했으며, 이들은 하나의 가짜 GitHub 저장소와 연결되어 있었습니다.

범죄자들은 연 80,000달러 이상의 수익을 낸다고 주장하는 ‘polymarket-arbitrage-bot’을 게시했습니다. 이 봇은 스캠이 폭로되기 전에 36개의 스타와 53개의 포크를 기록했습니다. 이를 다운로드하고 설치한 모든 개발자는 악성 소프트웨어를 실행하게 되었습니다.

공격자들은 실제 트레이딩 봇이 Polymarket에서 막대한 수익을 올렸다는 사실을 잘 알고 있었습니다..

예측 시장 분석가 Dexter’s Lab이 분석한 한 봇 프로필은 단 한 달 만에 313달러를 414,000달러로 불렸고, 연구원 Igor Mikerin이 분석한 다른 봇은 2개월 동안 220만 달러를 벌었습니다. 이러한 실적은 쉬운 수익을 쫓는 트레이더들에게 가짜 봇을 믿을 만하게 보이게 만들었습니다.

이 가짜 트레이딩 봇의 지침에는 “npm install”을 실행하기 전에 사용자가 Polymarket 개인 키를 .env 파일에 입력하라는 내용이 포함되어 있었습니다. 설치 중 “clob-client-math”라는 의존성 안에 숨겨진 악성 코드가 실행되었습니다.

악성 코드는 다음과 같은 많은 민감한 데이터를 훔칩니다: 

  • MetaMask, Phantom, Coinbase Wallet, TrustWallet 등에서의 암호화폐 지갑 데이터.
  • Chrome, Firefox, Brave의 저장된 비밀번호 및 쿠키와 같은 브라우저 데이터.
  • SSH 키, AWS 로그인 정보, npm 및 PyPI 토큰.
  • Bitwarden, KeePass, 1Password와 같은 비밀번호 관리자의 데이터.
  • 개인 키 및 API 토큰.

가짜 봇을 다운로드했다면 어떻게 해야 하나요?

보안 연구원들은 이 공격이 북한 해커들에 의해 자행되었다고 믿고 있습니다. 이 그룹은 암호화폐 개발자를 표적으로 삼는 “Contagious Trader”라는 더 큰 캠페인을 진행 중입니다.

Cryptopolitan이 보고 3월에는 해커들이 Axios 개발자의 계정을 탈취하여 악성 npm 패키지를 게시했습니다. 5월에는 한 번 탈취된 계정을 사용하여 30분 이내에 323개의 패키지를 장악했습니다.

Polymarket 사용자들은 올해 다른 공격들도 겪었습니다. 예를 들어 6월 말에 피싱 사기 가 최소 11개의 계정에서 $2.94 백만을 털어갔습니다.

SafeDep는 가짜 봇에서 “npm install”을 실행한 모든 컴퓨터는 해킹된 것으로 간주해야 한다고 말합니다. 이러한 개인들은 즉시 모든 암호화폐 지갑 키를 교체하고, 브라우저에 저장된 모든 비밀번호를 변경하며, 모든 AWS 자격 증명, SSH 키 및 API 토큰을 교체할 것을 권장합니다.

거래자들은 또한 package.json에는 나타나지만 코드에서 전혀 사용되지 않는 의존성을 찾아 30개의 악성 패키지를 npm 잠금 파일에서 확인하도록 권장됩니다. 이번 공격의 저장소 “package.json”에는 4개의 의존성이 나열되어 있었지만, 그중 3개(공식 Polymarket SDK, ethers, dotenv)만 정상이었습니다. 네 번째 의존성인 clob-client-math는 악성 코드를 숨기고 있었으며 봇의 소스 코드 어디에서도 import되지 않았습니다.

가장 좋은 방어책은 패키지가 게시 이력이 없는 새로운 계정에서 왔는지 확인하는 것입니다. 모든 가짜 패키지는 완전히 새로운 계정에서 게시되었습니다.

가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.

자주 묻는 질문

가짜 Polymarket 차익거래 봇이란 무엇인가요?

SafeDep의 조사에 따르면 이는 Trum3it/polymarket-arbitrage-bot이라는 GitHub 저장소로, Polymarket 예측 시장을 위한 TypeScript 트레이딩 봇인 척했지만 `npm install`을 실행할 때 정보 탈취 프로그램을 설치하는 악성 npm 의존성인 `clob-client-math`를 포함하고 있었습니다.

정보 탈취 프로그램은 어떤 데이터를 수집하나요?

이 악성코드는 MetaMask와 Phantom을 포함한 주요 8개 암호화폐 지갑의 지갑 보관함, 브라우저 쿠키 및 비밀번호, SSH 키, AWS 자격 증명, npm 및 PyPI 토큰, Docker 설정 파일, 셸 히스토리, 그리고 Bitwarden, KeePass, 1Password의 비밀번호 관리자 데이터베이스를 대상으로 합니다.

개발자는 자신이 영향을 받았는지 어떻게 확인할 수 있나요?

저장소를 복제한 개발자는 캠페인에서 식별된 30개 패키지 중 하나에 대한 npm 잠금 파일을 확인하고, 해당 머신에 저장된 모든 자격 증명 및 개인 키를 교체하며, 소스 코드에서 실제로 import되지 않았지만 `package.json` 에 선언된 의존성이 있는지 감사해야 합니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

한나 콜리모어

한나 콜리모어

한나는 암호화폐 분야에서 거의 10년 간의 블로그 작성 및 이벤트 리포팅 경험을 가진 작가이자 편집자입니다. 크립토폴리탄에서 한나는 뉴스 페이지에 기여하며 DeFi, RWA, 암호화폐 규제, AI 및 프론티어 테크 산업의 최신 동향을 보도하고 분석합니다. 그녀는 아카디아 대학교에서 경영학 학위를 취득했습니다.

더 많은 뉴스 …