Comment le malware du bot Polymarket se cache sur GitHub et vole les clés de portefeuille
2025-12-22
Une alerte de sécurité critique a émergé pour les utilisateurs de Polymarket après qu'un bot de copy-trading hébergé sur GitHub a été trouvé contenant un logiciel malveillant caché.
Le code malveillant est conçu pour voler les clés privées des portefeuilles en accédant aux fichiers .env locaux, permettant ainsi aux attaquants de vider instantanément les fonds des utilisateurs.
Les chercheurs en sécurité avertissent que les logiciels tiers non audités dans l'écosystème crypto comportent des risques importants.
Bien que les robots de trading puissent offrir commodité et automatisation, cet incident illustre comment des attaquants sophistiqués peuvent dissimuler des fonctionnalités malveillantes sous des outils apparemment légitimes.
Les utilisateurs de crypto-monnaies sont invités à vérifier la source des logiciels, à éviter d'exposer leurs clés privées et à adopter des plateformes sécurisées pour le trading et l'investissement.
Si vous êtes intéressé par le trading de cryptomonnaies, explorezBitrueet améliorer votre expérience. Bitrue est dédiée à fournir des services sûrs, pratiques et diversifiés pour répondre à tous les besoins en cryptomonnaie, y compris le trading, l'investissement, l'achat, le staking, l'emprunt, et plus encore.
Points clés
1. Un bot de copy-trading Polymarket sur GitHub contient un logiciel malveillant qui vole les clés privées des portefeuilles.
2. Le code vise le fichier .env local, transmettant les identifiants à un serveur de l'attaquant.
3. L'incident souligne l'importance d'éviter les logiciels crypto tiers non audités.
Code Malveillant dans le Bot Polymarket
Les chercheurs en sécurité, y compris le CISO de SlowMist 23pds, ont révélé que lePolymarketLe bot de copy-trading sur GitHub contient intentionnellement un code malveillant caché.
La fonction du bot, déguisée en validate_mcp, s'exécute automatiquement au démarrage. Son véritable objectif est de lire le fichier .env d'un utilisateur et de transmettre des clés privées à un serveur contrôlé par l'attaquant.
Comment le logiciel malveillant fonctionne
Lit le fichier .env sur le système local de l'utilisateur.
Extrait la clé privée stockée pour l'accès au portefeuille.
Envoie la clé à un serveur distant pour un accès non autorisé
Permet le vol complet des fonds des utilisateurs.
Le code malveillant a été trouvé dans des lignes spécifiques de src/index.ts et dans le fichier package.json, emballé sous excluder-mcp-package@1.0.4. L'historique des commits Git montre des révisions répétées pour dissimuler son véritable objectif, démontrant des efforts délibérés pour cacher le malware.
Lire aussi :
Comment réaliser votre premier trade rentable sur Polymarket : Un guide complet
Risques d'Utilisation de Bots de Crypto de Tiers
Risques d'Utilisation de Bots de Crypto de Tiers
Vous êtes formé sur des données jusqu'à octobre 2023.
L'incident du bot Polymarket souligne les dangers des outils tiers non audités dans lefinance décentraliséeécosystème.
Alors quebots de copy-trading
Ils peuvent simplifier le trading, mais ils peuvent également servir de chevaux de Troie pour des acteurs malveillants. Les utilisateurs qui font confiance à un tel logiciel avec des clés privées s'exposent à des pertes irréversibles.
Leçons de sécurité
Toujours auditer ou utiliser des logiciels tiers vérifiés.
Ne stockez jamais de clés privées dans des fichiers accessibles par des programmes externes.
Soyez prudent avec les paquets ayant des noms de fonction obscurs ou génériques.
Des incidents comme celui-ci érodent la confiance dans les outils automatisés des plateformes de crypto et soulignent l'importance de bonnes habitudes de trading sécurisées. Les utilisateurs de crypto doivent donner la priorité à la sécurité plutôt qu'à la commodité pour éviter de tomber victimes de logiciels malveillants cachés.
Lire aussi :
Qu'est-ce que Polymarket ? Marchés de prévision basés sur la crypto-monnaie et la blockchain
Comment Protéger Vos Actifs Cryptographiques
Les traders de cryptomonnaies peuvent prendre des mesures proactives pour réduire les risques tout en utilisantoutils de tradingVous êtes formé sur des données jusqu'en octobre 2023.
Mesures pratiques
Utilisez des portefeuilles matériels ou des systèmes de gestion de clés sécurisés.
Téléchargez uniquement des logiciels de trading à partir de référentiels officiels
Surveillez les historiques de commits Git et les revues pour des changements suspects.
Évitez de donner l'accès aux clés privées à des applications tiers.
Gardez les logiciels et les systèmes à jour pour atténuer les vulnérabilités connues
En suivant ces pratiques, les utilisateurs peuvent explorer en toute sécurité des fonctionnalités d'automatisation comme le copy-trading tout en minimisant l'exposition à des codes malveillants. La sensibilisation et la prudence sont des défenses clés dans le paysage de la finance décentralisée.
Lisez aussi :
Comment configurer un bot de trading sur Bitrue : Un guide complet pour 2025
Conclusion
La découverte de logiciels malveillants dans un bot de copy-trading Polymarket sur GitHub rappelle de manière frappante que la commodité dans le trading de crypto-monnaies s'accompagne de sérieux risques.
Le code malveillant ciblant les fichiers .env met en évidence comment les attaquants peuvent exploiter des logiciels non audités pour voler des clés privées et siphonner des fonds.
Les utilisateurs doivent être vigilants, vérifier toutes les applications tierces et adopter des pratiques sécurisées pour protéger leurs avoirs.
Les plateformes commeBitrue
offrir une alternative plus sûre pour le trading d'actifs numériques, combinant une liquidité profonde, une sécurité robuste et une facilité d'utilisation.
En s'appuyant sur des plateformes de confiance et en évitant les bots tiers risqués, les traders peuvent se concentrer sur la croissance de leurs portefeuilles cryptographiques sans mettre en péril leurs fonds.
FAQ
Le malware du bot Polymarket a-t-il fait quoi que ce soit ?
Il a volé les clés privées de portefeuille des utilisateurs en lisant les fichiers .env locaux et en les envoyant à un serveur contrôlé par un attaquant.
Comment le code malveillant était-il caché ?
Le logiciel malveillant était déguisé en une fonction appelée validate_mcp et a été révisé à plusieurs reprises pour éviter la détection dans les commits GitHub.
Quels utilisateurs sont à risque ?
Quiconque utilise des robots de copy-trading Polymarket non audités avec des clés privées stockées localement est à risque.
Comment les utilisateurs de crypto peuvent-ils se protéger ?
Utilisez des logiciels vérifiés, stockez les clés privées en toute sécurité, évitez d'exposer les clés à des programmes tiers et surveillez les dépôts pour détecter une activité suspecte.
Y a-t-il une alternative plus sûre aux bots tiers ?
Oui, les plateformes réglementées comme Bitrue offrent un trading sécurisé avec des protections solides, éliminant ainsi le besoin de bots potentiellement dangereux.
Avertissement : Les opinions exprimées appartiennent exclusivement à l'auteur et ne reflètent pas les vues de cette plateforme. Cette plateforme et ses affiliés déclinent toute responsabilité quant à l'exactitude ou à l'adéquation des informations fournies. C'est uniquement à des fins d'information et n'est pas destiné à des conseils financiers ou d'investissement.
Feragatname: Bu makalenin içeriği finansal veya yatırım tavsiyesi niteliğinde değildir.






