Разработчики DeFi и пользователи торговых ботов Polymarket стали жертвами новой вредоносной npm-пакеты

- Злоумышленники создали на GitHub поддельного арбитражного бота Polymarket, который устанавливал вредоносное ПО для кражи учётных данных через скрытую зависимость npm.
- 30 вредоносных пакетов, распространяемых через десять аккаунтов npm, нацелены на криптокошельки, учётные данные браузеров, секреты разработчиков и базы данных менеджеров паролей.
- По меньшей мере 53 разработчика сделали форк репозитория до того, как он был отмечен как подозрительный.
Хакеры создали поддельный торговый бот для предсказательных рынков Polymarket на GitHub. Бот использовался для распространения вредоносного ПО, крадущего учетные данные, такие как ключи кошельков и пароли браузера.
Было обнаружено 30 вредоносных пакетов в нескольких учетных записях npm, которые, по сообщениям, нацелены на разработчиков и трейдеров, использующих автоматизированные стратегии. По меньшей мере 53 разработчика попались на эту удочку до того, как мошенничество было раскрыто.
Как поддельный бот распространился среди более чем 53 разработчиков?
Июля 1, 2026, компания по безопасности SlowMist отметила поддельный торговый бот, который обещал большую прибыль на Polymarket, но на самом деле был всего лишь средством доставки вредоносного ПО. SafeDep обнаружила 30 вредоносных пакетов npm, распространенных по нескольким учетным записям и связанных с одним поддельным репозиторием GitHub.
Преступники опубликовали «polymarket-arbitrage-bot», который утверждал, что приносит более 80 000 долларов в год. Он получил 36 звезд и 53 форка, прежде чем обман был раскрыт. Каждый разработчик, загрузивший и установивший его, запустил вредоносное ПО.
Атакующие знали о том, что настоящие торговые боты заработали огромные деньги на Polymarket.
Один бот, профилированный аналитиком предсказательных рынков Dexter’s Lab, превратил 313 долларов в 414 000 долларов всего за один месяц, в то время как другой, проанализированный исследователем Игорем Майкерином, принес 2,2 миллиона долларов за два месяца. Эта репутация сделала поддельный бот правдоподобным для трейдеров, гонящихся за легкой прибылью.
Инструкции для этого поддельного торгового бота включали требование пользователям вставить свой закрытый ключ Polymarket в файл .env перед запуском «npm install». Во время установки вредоносное ПО, скрытое внутри зависимости под названием «clob-client-math», запускалось.
Вредоносное ПО крадет множество конфиденциальных данных, включая:
- Данные криптокошельков из MetaMask, Phantom, Coinbase Wallet, TrustWallet и других.
- Данные браузера, такие как сохраненные пароли и файлы cookie из Chrome, Firefox и Brave.
- Ключи SSH, данные для входа в AWS, токены npm и PyPI.
- Данные из менеджеров паролей, таких как Bitwarden, KeePass и 1Password.
- Закрытые ключи и API-токены.
Что делать, если вы загрузили поддельный бот?
Исследователи безопасности считают, что за этой атакой стоят хакеры из Северной Кореи. Группа ведет более крупную кампанию под названием «Contagious Trader», нацеленную на крипто-разработчиков.
сообщил Cryptopolitan в марте, что хакеры захватили учетную запись разработчика Axios и опубликовали вредоносные пакеты npm. В мае одна скомпрометированная учетная запись использовалась для захвата 323 пакетов менее чем за 30 минут.
Пользователи Polymarket также сталкивались с другими атаками в этом году, например, когда в конце июня фишинговая афера опустошила $2.94 млн как минимум из 11 аккаунтов.
SafeDep заявляет, что любой компьютер, на котором был запущен «npm install» для поддельного бота, следует считать взломанным. Таким лицам рекомендуется немедленно сменить все ключи криптокошельков, изменить все пароли, сохраненные в браузере, и заменить все учетные данные AWS, ключи SSH и API-токены.
Трейдерам также рекомендуется проверить свои файлы npm lock на наличие 30 вредоносных пакетов, ища зависимости, которые появляются в package.json, но никогда не используются в коде. В «package.json» этого репозитория в этой атаке было указано четыре зависимости, но только три (официальный SDK Polymarket, ethers и dotenv) были легитимными. Четвертая, clob-client-math, скрывавшая вредоносное ПО, нигде не импортировалась в исходном коде бота.
Лучшая защита — проверка того, исходят ли пакеты от новых учетных записей без истории публикации, так как все поддельные пакеты были опубликованы совершенно новыми учетными записями.
Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.
Часто задаваемые вопросы
Что такое поддельный арбитражный бот Polymarket?
Это репозиторий GitHub (Trum3it/polymarket-arbitrage-bot), маскировавшийся под TypeScript-торгового бота для предиктивных рынков Polymarket, но содержащий вредоносную зависимость npm `clob-client-math`, которая устанавливала инфостилер при запуске разработчиками команды `npm install`, согласно расследованию SafeDep.
Какие данные собирает инфостилер?
Вредоносное ПО нацелено на хранилища криптокошельков восьми крупных кошельков, включая MetaMask и Phantom, куки и пароли браузеров, SSH-ключи, учётные данные AWS, токены npm и PyPI, конфигурации Docker, историю командной оболочки, а также базы данных менеджеров паролей Bitwarden, KeePass и 1Password.
Как разработчики могут проверить, были ли они затронуты?
Разработчикам, клонировавшим репозиторий, следует проверить файлы блокировки npm на наличие любых из 30 пакетов, выявленных в ходе кампании, изменить все учётные данные и закрытые ключи, хранившиеся на затронутом компьютере, а также провести аудит файла `package.json` на предмет зависимостей, которые объявлены, но никогда не импортируются в исходном коде.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ханна Коллимор
Ханна — писатель и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптоиндустрии. В Cryptopolitan Ханна работает над новостной страницей, освещая и анализируя последние события в сферах DeFi, RWA, криптовалютного регулирования, искусственного интеллекта и передовых технологий. Она окончила Университет Аркадии со степенью бакалавра делового администрирования.
















