安全研究人員發佈警報,指出GitHub上Polymarket跟單機器人中發現惡意代碼。
安全研究人員和公司已發出警告,提醒人們注意 GitHub 上託管的一款流行的開源 Polymarket 跟單交易機器人。
該機器人由名爲“Trust412”的開發者創建,據報道,其多個提交和依賴項中都包含隱藏的惡意代碼。

SlowMist發出Polymarket交易機器人警告
今天早些時候,12 月 21 日,SlowMist 的首席信息安全官 23pds轉發了警告警告稱 GitHub 上的 Polymarket 跟單交易機器人中存在惡意代碼,構成安全風險。
此次dent提醒了許多人,加密機器人市場仍然存在許多漏洞,因此,仔細審查GitHub 代碼庫中隱藏的威脅已成爲必不可少的環節。
根據 23pds 互動過的帖子,這段代碼是故意放置在那裏的,但其惡意性質被掩蓋了,作者反覆修改代碼以確保它能逃避檢測。
“polymarket-copy-trading-bot”存儲庫中的多個提交都出現了這種情況,這可能會使用戶面臨資金被盜的風險。
機器人程序中的隱藏代碼使其能夠matic掃描和讀取配置文件,trac私鑰,並將其傳輸到黑客控制的遠程服務器。
用戶務必謹慎對待任何未經審覈的代碼庫。23pds 在帖子中聲稱,這並非首次有人使用這種方法攻擊 GitHub 及其用戶,而且也不會是最後一次此類dent。
如何避免私鑰漏洞利用
這種攻擊方式最關鍵的一點是,它依賴於個人來啓動攻擊過程,這意味着格外謹慎對於防止此類事件再次發生大有裨益。
該漏洞利用是一種針對開源工具的 classic 供應鏈攻擊。它要求用戶先安裝機器人程序,許多用戶爲了複製 Polymarket 上成功的交易者而安裝該程序。這些用戶在簽署交易時輸入了私鑰,從而在不知不覺中暴露了他們的私鑰。
如果遇到這種情況,建議立即刪除已下載的存儲庫,假設與其關聯的任何錢包都已被盜用,並儘快將所有資金轉移到新的錢包。
更糟糕的是,其他Polymarket 機器人代碼庫。因此,爲了安全起見,仔細審查第三方交易腳本至關重要。
需要注意的是,Polymarket 平臺並未遭到黑客攻擊;造成這種破壞的機器人是非官方的,它們風險很高,因爲它們需要直接訪問用戶的私鑰。
在重要的地方獲得關注。在 Cryptopolitan Research 上投放廣告,接觸加密貨幣領域最敏銳的投資者和建設者。







