Investigadores e empresas orientados para a segurança alertaram sobre um popular bot de copy trade de código aberto do Polymarket alojado no GitHub. O bot foi criado por um programadorInvestigadores e empresas orientados para a segurança alertaram sobre um popular bot de copy trade de código aberto do Polymarket alojado no GitHub. O bot foi criado por um programador

Investigadores de segurança emitem alerta sobre código malicioso encontrado num bot de copy-trading da Polymarket no GitHub

2025/12/21 23:55

Investigadores e empresas orientados para a segurança alertaram sobre um popular bot de Copy Trade de código aberto do Polymarket alojado no GitHub. 

O bot foi criado por um programador com o nome "Trust412" e alegadamente contém código malicioso oculto em vários commits e dependências. 

Traders de Copy Trade do Polymarket alertados sobre código malicioso que rouba chaves privadasFonte: @hunterweb303 via X/Twitter

SlowMist emite alerta sobre bot de negociação do Polymarket 

Hoje, 21 de dezembro, 23pds, o Chief Information Security Officer da SlowMist, retweetou um alerta de um utilizador da comunidade sobre código malicioso num bot de Copy Trade do Polymarket no GitHub, representando riscos de segurança. 

O incidente recordou a muitos que o mercado de bots cripto ainda tem muitas vulnerabilidades, razão pela qual examinar repositórios do GitHub em busca de ameaças ocultas é agora inegociável. 

De acordo com a publicação com que 23pds interagiu, este código foi deliberadamente colocado ali, mas a sua natureza maliciosa foi disfarçada enquanto o autor o reviu repetidamente para garantir que escapasse à deteção. 

Isto ocorreu em várias submissões no repositório "polymarket-copy-trading-bot", potencialmente expondo os utilizadores ao roubo de fundos.

O código oculto no programa do bot fazia com que este digitalizasse e lesse ficheiros de configuração automaticamente, extraísse chaves privadas e as transferisse para um servidor remoto controlado pelos hackers.  

Os utilizadores são instados a ter cuidado com quaisquer repositórios de código não auditados. Na publicação de 23pds, ele alegou que esta não é a primeira vez que o método é usado para visar o GitHub e os seus utilizadores e que não será o último incidente deste tipo. 

Como evitar explorações de chaves privadas 

O mais crucial sobre esta forma de exploração é que depende do indivíduo para iniciar o processo, o que significa que uma cautela extra faria muito para prevenir casos repetidos. 

A exploração é um ataque clássico à cadeia de fornecimento de ferramentas de código aberto. Requer que os utilizadores primeiro instalem o bot, o que muitos fazem num esforço para copiar traders bem-sucedidos no Polymarket. Estes utilizadores introduzem as suas chaves privadas para assinar negociações, expondo-as assim sem saber.

Qualquer pessoa que se encontre nessa situação é aconselhada a eliminar imediatamente o repositório se tiver sido descarregado, assumir que qualquer carteira ligada a ele foi comprometida e mover todos os fundos para uma nova o mais rapidamente possível. 

Também não ajuda que problemas semelhantes tenham surgido noutros repositórios de bots do Polymarket. Por isso, tornou-se crucial examinar scripts de negociação de terceiros para estar no lado seguro. 

Deve-se notar que a plataforma Polymarket não foi hackeada; os bots que têm causado este caos são não oficiais, que representam riscos elevados uma vez que requerem acesso direto às chaves privadas dos utilizadores.

Seja visto onde importa. Anuncie no Cryptopolitan Research e alcance os investidores e construtores cripto mais perspicazes.

Oportunidade de mercado
Logo de Hyperbot
Cotação Hyperbot (BOT)
$0,002917
$0,002917$0,002917
+3,77%
USD
Gráfico de preço em tempo real de Hyperbot (BOT)
Isenção de responsabilidade: Os artigos republicados neste site são provenientes de plataformas públicas e são fornecidos apenas para fins informativos. Eles não refletem necessariamente a opinião da MEXC. Todos os direitos permanecem com os autores originais. Se você acredita que algum conteúdo infringe direitos de terceiros, entre em contato pelo e-mail service@support.mexc.com para solicitar a remoção. A MEXC não oferece garantias quanto à precisão, integridade ou atualidade das informações e não se responsabiliza por quaisquer ações tomadas com base no conteúdo fornecido. O conteúdo não constitui aconselhamento financeiro, jurídico ou profissional, nem deve ser considerado uma recomendação ou endosso por parte da MEXC.