Sicherheitsorientierte Forscher und Unternehmen haben vor einem beliebten, quelloffenen Polymarket Copy-Trade Bot gewarnt, der auf GitHub gehostet wird. Der Bot wurde von einem Entwickler erstelltSicherheitsorientierte Forscher und Unternehmen haben vor einem beliebten, quelloffenen Polymarket Copy-Trade Bot gewarnt, der auf GitHub gehostet wird. Der Bot wurde von einem Entwickler erstellt

Sicherheitsforscher warnen vor bösartigem Code in einem Polymarket-Copy-Trading-Bot auf GitHub

2025/12/21 23:55

Sicherheitsorientierte Forscher und Unternehmen haben vor einem beliebten Open-Source Polymarket Copy-Trade Bot gewarnt, der auf GitHub gehostet wird. 

Der Bot wurde von einem Entwickler unter dem Namen "Trust412" erstellt und enthält Berichten zufolge versteckten bösartigen Code über mehrere Commits und Abhängigkeiten hinweg. 

Polymarket Copy-Trader vor bösartigem Code zum Stehlen privater Schlüssel gewarntQuelle: @hunterweb303 via X/Twitter

SlowMist gibt Warnung zu Polymarket Trading-Bot heraus 

Heute am 21. Dezember hat 23pds, SlowMists Chief Information Security Officer, eine Warnung retweetet, die von einem Community-Nutzer über einen bösartigen Code in einem Polymarket Copy-Trade Bot auf GitHub stammt, der Sicherheitsrisiken birgt. 

Der Vorfall hat viele daran erinnert, dass der Krypto-Bot-Markt noch viele Schwachstellen aufweist, weshalb die Überprüfung von GitHub-Repositories auf versteckte Bedrohungen jetzt unverzichtbar ist. 

Laut dem Beitrag, mit dem 23pds interagierte, wurde dieser Code absichtlich platziert, aber seine bösartige Natur wurde verschleiert, während der Autor ihn wiederholt überarbeitete, um sicherzustellen, dass er der Entdeckung entging. 

Dies geschah über mehrere Einreichungen im "polymarket-copy-trading-bot" Repository hinweg und setzte Nutzer möglicherweise dem Diebstahl von Geldern aus.

Der versteckte Code im Programm des Bots ließ ihn automatisch Konfigurationsdateien scannen und lesen, private Schlüssel extrahieren und sie auf einen von den Hackern kontrollierten Remote-Server übertragen.  

Nutzer werden dringend gebeten, bei nicht auditierten Code-Repositories vorsichtig zu sein. In 23pds' Beitrag behauptete er, dass dies nicht das erste Mal ist, dass die Methode verwendet wird, um GitHub und seine Nutzer anzugreifen, und dass es nicht der letzte derartige Vorfall sein wird. 

Wie man Exploits mit privaten Schlüsseln vermeidet 

Das Wichtigste an dieser Form des Exploits ist, dass es von der Person abhängt, den Prozess zu starten, was bedeutet, dass zusätzliche Vorsicht viel dazu beitragen würde, wiederholte Fälle zu verhindern. 

Der Exploit ist ein klassischer Supply-Chain-Angriff auf Open-Source-Tools. Er erfordert, dass Nutzer zunächst den Bot installieren, was viele tun, um erfolgreiche Händler auf Polymarket zu kopieren. Diese Nutzer geben ihre privaten Schlüssel zum Signieren von Trades ein und setzen sie dadurch unwissentlich frei.

Jeder, der sich in einer solchen Notlage befindet, wird aufgefordert, das Repository sofort zu löschen, falls es heruntergeladen wurde, davon auszugehen, dass jede damit verbundene Wallet kompromittiert wurde, und alle Gelder so schnell wie möglich auf eine neue zu verschieben. 

Es hilft auch nicht, dass ähnliche Probleme in anderen Polymarket Bot Repos aufgetreten sind. Daher ist es entscheidend geworden, Trading-Skripte von Drittanbietern zu überprüfen, um auf der sicheren Seite zu sein. 

Es sollte beachtet werden, dass die Polymarket-Plattform nicht gehackt wurde; die Bots, die dieses Chaos anrichten, sind inoffizielle, die hohe Risiken bergen, da sie direkten Zugriff auf die privaten Schlüssel der Nutzer benötigen.

Werden Sie dort gesehen, wo es zählt. Werben Sie in Cryptopolitan Research und erreichen Sie die klügsten Investoren und Builder der Kryptowährung.

Marktchance
Hyperbot Logo
Hyperbot Kurs(BOT)
$0.00325
$0.00325$0.00325
-1.21%
USD
Hyperbot (BOT) Echtzeit-Preis-Diagramm
Haftungsausschluss: Die auf dieser Website veröffentlichten Artikel stammen von öffentlichen Plattformen und dienen ausschließlich zu Informationszwecken. Sie spiegeln nicht unbedingt die Ansichten von MEXC wider. Alle Rechte verbleiben bei den ursprünglichen Autoren. Sollten Sie der Meinung sein, dass Inhalte die Rechte Dritter verletzen, wenden Sie sich bitte an [email protected] um die Inhalte entfernen zu lassen. MEXC übernimmt keine Garantie für die Richtigkeit, Vollständigkeit oder Aktualität der Inhalte und ist nicht verantwortlich für Maßnahmen, die aufgrund der bereitgestellten Informationen ergriffen werden. Die Inhalte stellen keine finanzielle, rechtliche oder sonstige professionelle Beratung dar und sind auch nicht als Empfehlung oder Billigung von MEXC zu verstehen.