与30个恶意 npm 软件包相关联的虚假 GitHub 套利机器人窃取了钱包密钥、浏览器密码和开发者凭证,研究人员称至少有 53 名开发者受到影响。
慢雾和 SafeDep 发现了一起供应链攻击,攻击围绕一个伪装成 Polymarket 套利机器人的虚假 GitHub 仓库展开。该仓库宣称每年可产生超过 $80,000 的收益。研究人员表示,30 个恶意 npm 软件包分布在多个账户下,并与该仓库存在关联;在曝光前,该仓库已获得 36 个 star 和 53 个 fork。恶意软件隐藏在名为 clob-client-math 的依赖项中,当用户按照指示将 Polymarket 私钥放入 .env 文件后执行 npm install 时便会运行。 该恶意软件旨在窃取加密货币钱包数据、浏览器密码和 Cookie、SSH 密钥、AWS 凭证、npm 和 PyPI 令牌、密码管理器数据、私钥以及应用程序接口 (API) 令牌。SafeDep 表示,任何在该项目上运行过 npm install 的机器都应视为已被攻陷。研究人员认为,此次行动由朝鲜黑客实施,并将其与一个名为 Contagious Trader、针对加密货币开发者的更广泛行动联系起来。 这一事件还凸显出,预测市场中的自动化交易获利能力之高,已使此类诱饵更具说服力。报告援引了真实 Polymarket 机器人的案例,其回报率异常可观;与此同时,Polymarket 用户今年还遭遇了其他攻击,包括 6 月下旬一起钓鱼诈骗事件,至少 11 个账户因此损失 $2.94 million。