ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Desenvolvedores DeFi e usuários de bot de negociação do Polymarket são alvo de novo pacote npm com malware para roubo de informações

PorHannah CollymoreHannah Collymore 2 min de leitura
Usuários de bots de negociação DeFi e Polymarket são alvo de novo pacote npm com malware para roubo de informações
  • Atacantes criaram um falso bot de arbitragem do Polymarket no GitHub que instalou malware para roubo de credenciais por meio de uma dependência oculta do npm.
  • Os 30 pacotes maliciosos, distribuídos em dez contas do npm, visam carteiras de criptomoedas, credenciais do navegador, segredos de desenvolvimento e bancos de dados de gerenciadores de senhas.
  • Pelo menos 53 desenvolvedores fizeram fork do repositório antes que ele fosse sinalizado.

Hackers criaram um bot de negociação falso para os mercados de previsão do Polymarket no GitHub. O bot foi usado para espalhar malware que rouba credenciais, como chaves de carteiras e senhas do navegador.

Foram encontrados 30 pacotes maliciosos em várias contas do npm, supostamente direcionados a desenvolvedores e traders que usam estratégias automatizadas. Pelo menos 53 desenvolvedores caíram na armadilha antes que fosse sinalizado.

Como um bot falso se espalhou para mais de 53 desenvolvedores?

Em 1º de julho de 1, 2026, a empresa de segurança SlowMist sinalizou um bot de negociação falso que prometia grandes lucros no Polymarket, mas que na verdade era apenas um veículo de entrega de malware. A SafeDep encontrou 30 pacotes npm maliciosos espalhados por várias contas e vinculados a um único repositório falso no GitHub.

Os criminosos publicaram um "polymarket-arbitrage-bot" que afirmava gerar mais de US$ 80.000 por ano. Ele recebeu 36 estrelas e 53 forks antes que o golpe fosse exposto. Todo desenvolvedor que baixou e instalou o bot executou o malware.

Os atacantes estavam cientes do fato de que bots de negociação reais fizeram muito dinheiro no Polymarket.

Um perfil de bot analisado pelo analista de mercados de previsão Dexter’s Lab transformou US$ 313 em US$ 414.000 em apenas um mês, enquanto outro, analisado pelo pesquisador Igor Mikerin, ganhou US$ 2,2 milhões em dois meses. Esse histórico fez o bot falso parecer crível para traders que buscam lucros fáceis.

As instruções para este bot de negociação falso incluíam pedir aos usuários que inserissem sua chave privada do Polymarket em um arquivo .env antes de executar "npm install". Durante a instalação, o malware, que estava oculto dentro de uma dependência chamada "clob-client-math", seria executado.

O malware rouba muitos dados sensíveis, incluindo: 

  • Dados de carteiras de criptomoedas do MetaMask, Phantom, Coinbase Wallet, TrustWallet e outros.
  • Dados do navegador, como senhas salvas e cookies do Chrome, Firefox e Brave.
  • Chaves SSH, detalhes de login da AWS, tokens do npm e PyPI.
  • Dados de gerenciadores de senhas como Bitwarden, KeePass e 1Password.
  • Chaves privadas e tokens de API.

O que você deve fazer se baixou o bot falso?

Pesquisadores de segurança acreditam que hackers norte-coreanos estão por trás deste ataque. O grupo está executando uma campanha maior chamada "Contagious Trader" que visa desenvolvedores de criptomoedas.

reportou o Cryptopolitan em março, que hackers assumiram a conta de um desenvolvedor da Axios e publicaram pacotes npm maliciosos. Em maio, uma conta comprometida foi usada para assumir o controle de 323 pacotes em menos de 30 minutos.

Os usuários do Polymarket também enfrentaram outros ataques este ano, como quando, no final de junho, um golpe de phishing drenou $2.94 milhão de pelo menos 11 contas.

A SafeDep afirma que qualquer computador que executou "npm install" no bot falso deve ser tratado como hackeado. Aconselha-se que essas pessoas alterem imediatamente todas as chaves de carteiras de criptomoedas, alterem todas as senhas armazenadas em seus navegadores e substituam todas as credenciais da AWS, chaves SSH e tokens de API.

Os traders também são aconselhados a verificar seus arquivos de bloqueio do npm em busca dos 30 pacotes maliciosos, procurando por dependências que aparecem no package.json, mas nunca são usadas no código. O "package.json" do repositório neste ataque listava quatro dependências, mas apenas três (o SDK oficial do Polymarket, ethers e dotenv) eram legítimas. A quarta, clob-client-math, que ocultava o malware, nunca foi importada em nenhum lugar do código-fonte do bot.

A melhor defesa é verificar se os pacotes vêm de novas contas sem histórico de publicação, já que todos os pacotes falsos foram publicados por contas recém-criadas.

As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.

Perguntas Frequentes

O que é o falso bot de arbitragem do Polymarket?

Trata-se de um repositório no GitHub (Trum3it/polymarket-arbitrage-bot) que se passava por um bot de negociação em TypeScript para os mercados de previsão do Polymarket, mas incluía uma dependência maliciosa do npm chamada `clob-client-math` que instalava um infostealer quando os desenvolvedores executavam `npm install`, conforme investigação da SafeDep.

Que dados o infostealer coleta?

O malware visa cofres de carteiras de criptomoedas de oito carteiras principais, incluindo MetaMask e Phantom, cookies e senhas do navegador, chaves SSH, credenciais AWS, tokens do npm e PyPI, configurações do Docker, histórico de shell e bancos de dados de gerenciadores de senhas do Bitwarden, KeePass e 1Password.

Como os desenvolvedores podem verificar se foram afetados?

Desenvolvedores que clonaram o repositório devem inspecionar seus arquivos de bloqueio do npm em busca de qualquer um dos 30 pacotes identificados na campanha, rotacionar todas as credenciais e chaves privadas armazenadas na máquina afetada e auditar seu `package.json` em busca de dependências declaradas mas nunca importadas no código-fonte.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Hannah Collymore

Hannah Collymore

Hannah é escritora e editora com quase uma década de experiência em redação de blogs e cobertura de eventos no espaço cripto. Na Cryptopolitan, Hannah contribui para a página de notícias, relatando e analisando os últimos desenvolvimentos nos setores DeFi, RWA, regulação cripto, IA e tecnologias de fronteira. Ela se formou na Universidade Arcadia com graduação em Administração de Empresas.

MAIS … NOTÍCIAS