tradingkey.logo
搜尋

安全研究人員發佈警報,指出GitHub上Polymarket跟單機器人中發現惡意代碼。

Cryptopolitan2025年12月21日 15:55
facebooktwitterlinkedin

安全研究人員和公司已發出警告,提醒人們注意 GitHub 上託管的一款流行的開源 Polymarket 跟單交易機器人。 

該機器人由名爲“Trust412”的開發者創建,據報道,其多個提交和依賴項中都包含隱藏的惡意代碼。 

Polymarket 的跟單交易者被警告提防惡意竊取私鑰的代碼
來源: @hunterweb303 via X/Twitter

SlowMist發出Polymarket交易機器人警告 

今天早些時候,12 月 21 日,SlowMist 的首席信息安全官 23pds轉發了警告警告稱 GitHub 上的 Polymarket 跟單交易機器人中存在惡意代碼,構成安全風險。

此次dent提醒了許多人,加密機器人市場仍然存在許多漏洞,因此,仔細審查GitHub 代碼庫中隱藏的威脅已成爲必不可少的環節。

根據 23pds 互動過的帖子,這段代碼是故意放置在那裏的,但其惡意性質被掩蓋了,作者反覆修改代碼以確保它能逃避檢測。 

“polymarket-copy-trading-bot”存儲庫中的多個提交都出現了這種情況,這可能會使用戶面臨資金被盜的風險。

機器人程序中的隱藏代碼使其能夠matic掃描和讀取配置文件,trac私鑰,並將其傳輸到黑客控制的遠程服務器。  

用戶務必謹慎對待任何未經審覈的代碼庫。23pds 在帖子中聲稱,這並非首次有人使用這種方法攻擊 GitHub 及其用戶,而且也不會是最後一次此類dent。 

如何避免私鑰漏洞利用 

這種攻擊方式最關鍵的一點是,它依賴於個人來啓動攻擊過程,這意味着格外謹慎對於防止此類事件再次發生大有裨益。 

該漏洞利用是一種針對開源工具的 classic 供應鏈攻擊。它要求用戶先安裝機器人程序,許多用戶爲了複製 Polymarket 上成功的交易者而安裝該程序。這些用戶在簽署交易時輸入了私鑰,從而在不知不覺中暴露了他們的私鑰。

如果遇到這種情況,建議立即刪除已下載的存儲庫,假設與其關聯的任何錢包都已被盜用,並儘快將所有資金轉移到新的錢包。 

更糟糕的是,其他Polymarket 機器人代碼庫。因此,爲了安全起見,仔細審查第三方交易腳本至關重要。

需要注意的是,Polymarket 平臺並未遭到黑客攻擊;造成這種破壞的機器人是非官方的,它們風險很高,因爲它們需要直接訪問用戶的私鑰。

在重要的地方獲得關注。在 Cryptopolitan Research 上投放廣告,接觸加密貨幣領域最敏銳的投資者和建設者。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有