最新新闻
为您推荐

DeFi开发者、Polymarket交易机器人用户在新的信息窃取npm包中成为目标

作者Hannah CollymoreHannah Collymore 2 分钟阅读
DeFi、Polymarket 交易机器人用户成为新型信息窃取型 npm 包攻击目标
  • 攻击者在 GitHub 上创建了一个假冒的 Polymarket 套利机器人,通过隐藏的 npm 依赖项安装了凭证窃取恶意软件。
  • 这十个 npm 账户下的 30 个恶意包旨在窃取加密钱包、浏览器凭证、开发者密钥以及密码管理器数据库。
  • 在该仓库被标记之前,至少有 53 名开发者对其进行了分叉。

黑客在GitHub上为Polymarket预测市场创建了一个假的交易机器人。该机器人被用来传播窃取钱包密钥和浏览器密码等凭据的恶意软件。

在几个npm账户中发现了30个恶意包,据报道针对使用自动化策略的开发者和交易者。在被发现之前,至少有53名开发者落入陷阱。

一个假的机器人是如何传播给超过53名开发者的?

在7月1日,2026,安全公司 SlowMist标记 了一个承诺在Polymarket上获得巨额利润的假交易机器人,但实际上它只是恶意软件的载体。 SafeDep发现 30个恶意npm包分布在多个账户中,并与一个假的GitHub仓库相关联。

犯罪分子发布了一个名为“polymarket-arbitrage-bot”的机器人,声称每年可赚取超过80,000美元。在被揭穿之前,它获得了36个星和53个叉。每个下载并安装它的开发者都运行了恶意软件。

攻击者意识到真正的交易机器人 在Polymarket上赚了很多钱.

预测市场分析师Dexter’s Lab报道的一个机器人配置文件在短短一个月内将313美元变成了414,000美元,而另一个由研究员Igor Mikerin分析的机器人则在两个月内赚取了220万美元。这一业绩记录让追逐轻松利润的交易者相信了这个假机器人。

这个假交易机器人的说明要求用户在运行“npm install”之前将他们的Polymarket私钥放入.env文件中。在安装过程中,隐藏在名为“clob-client-math”的依赖项中的恶意软件会运行。

恶意软件窃取大量敏感数据,包括: 

  • 来自MetaMask、Phantom、Coinbase Wallet、TrustWallet等的加密钱包数据。
  • 来自Chrome、Firefox和Brave的浏览器数据,如保存的密码和Cookie。
  • SSH密钥、AWS登录详情、npm和PyPI令牌。
  • 来自Bitwarden、KeePass和1Password等密码管理器的数据。
  • 私钥和API令牌。

如果你下载了假机器人该怎么办?

安全研究人员认为朝鲜黑客是此次攻击的幕后黑手。该组织正在开展一个名为“Contagious Trader”的更大规模活动,针对加密开发者。

Cryptopolitan 报道 今年3月,黑客接管了一名Axios开发者的账户并发布了恶意npm包。5月,一个被劫持的账户在不到30分钟内接管了323个包。

Polymarket用户今年也面临其他攻击,例如在6月下旬,一个 网络钓鱼骗局 从至少11个账户中窃取了2.94百万美元。

SafeDep表示,任何运行了假机器人“npm install”的计算机都应被视为已被入侵。建议此类人员立即轮换所有加密钱包密钥,更改浏览器中存储的所有密码,并替换所有AWS凭据、SSH密钥和API令牌。

还建议交易者检查他们的npm锁文件,查找30个恶意包,方法是查找出现在package.json中但代码中从未使用的依赖项。此次攻击中的仓库“package.json”列出了四个依赖项,但只有三个(官方Polymarket SDK、ethers和dotenv)是合法的。第四个隐藏恶意软件的clob-client-math从未在机器人的源代码中导入。

最好的防御措施是检查包是否来自没有发布历史的新账户,因为所有假包都是由全新账户发布的。

如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。

常见问题

什么是假冒的 Polymarket 套利机器人?

根据 SafeDep 的调查,这是一个名为 (Trum3it/polymarket-arbitrage-bot) 的 GitHub 仓库,它伪装成用于 Polymarket 预测市场的 TypeScript 交易机器人,但包含一个名为 `clob-client-math` 的恶意 npm 依赖项。当开发者运行 `npm install` 时,该依赖项会安装信息窃取程序。

该信息窃取程序收集哪些数据?

该恶意软件针对包括 MetaMask 和 Phantom 在内的八大主流加密钱包金库、浏览器 Cookie 和密码、SSH 密钥、AWS 凭证、npm 和 PyPI 令牌、Docker 配置文件、Shell 历史记录,以及来自 Bitwarden、KeePass 和 1Password 的密码管理器数据库。

开发者如何检查自己是否受到影响?

克隆该仓库的开发者应检查其 npm 锁定文件,确认是否包含此次活动中识别出的 30 个软件包;轮换在受影响机器上存储的所有凭证和私钥;并审计其 `package.json`,查找已声明但从未在源代码中导入的依赖项。

分享本文

免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Hannah Collymore

Hannah Collymore

汉娜是一位作家兼编辑,在加密货币领域拥有近十年的博客写作和活动报道经验。在Cryptopolitan,汉娜负责新闻板块,报道和分析DeFi、RWA、加密货币监管、AI和前沿科技行业的最新发展。她毕业于阿卡迪亚大学,获得工商管理学位。

更多新闻…