محققان و شرکتهای امنیتمحور درباره یک ربات محبوب معاملات رونویس متنباز Polymarket که بر روی GitHub میزبانی میشود، هشدار دادهاند.
این ربات توسط توسعهدهندهای با نام کاربری "Trust412" ایجاد شده و بنا بر گزارشها حاوی کد مخرب پنهان در چندین commit و وابستگی است.
منبع: @hunterweb303 از طریق X/Twitter
امروز زودتر، 1403/10/01، 23pds، مدیر ارشد امنیت اطلاعات SlowMist، ریتوییت کرد یک هشدار از کاربر جامعه درباره کد مخرب در ربات معاملات رونویس Polymarket در GitHub که خطرات امنیتی ایجاد میکند.
این حادثه به بسیاری یادآوری کرده که بازار رباتهای کریپتو هنوز آسیبپذیریهای زیادی دارد، به همین دلیل بررسی دقیق مخازن GitHub برای تهدیدات پنهان اکنون غیرقابل مذاکره است.
بر اساس پستی که 23pds با آن تعامل داشت، این کد عمداً در آنجا قرار داده شده بود، اما ماهیت مخرب آن پنهان شده بود در حالی که نویسنده آن را بارها بازنگری کرد تا اطمینان حاصل کند که از شناسایی فرار میکند.
این امر در چندین ارسال در مخزن "polymarket-copy-trading-bot" رخ داد که به طور بالقوه کاربران را در معرض سرقت وجوه قرار میدهد.
کد پنهان در برنامه ربات باعث شد که به طور خودکار فایلهای پیکربندی را اسکن و بخواند، کلیدهای خصوصی را استخراج کند و آنها را به سرور راه دور تحت کنترل هکرها منتقل کند.
به کاربران توصیه میشود نسبت به هر مخزن کد ممیزینشده محتاط باشند. در پست 23pds، او ادعا کرد که این اولین باری نیست که این روش برای هدف قرار دادن GitHub و کاربران آن استفاده میشود و آخرین مورد از چنین حوادثی نخواهد بود.
مهمترین چیز در مورد این نوع سوءاستفاده این است که به فرد بستگی دارد تا فرآیند را آغاز کند، که به این معنی است احتیاط بیشتر میتواند برای جلوگیری از موارد تکراری بسیار مفید باشد.
این سوءاستفاده یک حمله کلاسیک زنجیره تامین به ابزارهای متنباز است. این امر نیاز دارد که کاربران ابتدا ربات را نصب کنند، که بسیاری از آنها این کار را در تلاش برای کپی کردن معاملهگران موفق در Polymarket انجام میدهند. این کاربران کلیدهای خصوصی خود را برای امضای معاملات وارد میکنند و در نتیجه ناخواسته آنها را در معرض دید قرار میدهند.
به هر کسی که خود را در چنین وضعیت دشواری میبیند توصیه میشود که فوراً مخزن را در صورت دانلود حذف کند، فرض کند که هر کیف پولی که به آن متصل است به خطر افتاده است، و تمام وجوه را به یک کیف پول جدید منتقل کند به سرعتی که امکان دارد.
همچنین به مسائل کمکی نمیکند که مشکلات مشابهی در سایر مخازن ربات Polymarket مطرح شده است. بنابراین بررسی دقیق اسکریپتهای معاملاتی شخص ثالث برای امنیت بیشتر ضروری شده است.
باید توجه داشت که پلتفرم Polymarket هک نشده است؛ رباتهایی که این خرابی را ایجاد کردهاند غیررسمی هستند و خطرات بالایی دارند زیرا نیاز به دسترسی مستقیم به کلیدهای خصوصی کاربران دارند.
در جایی که اهمیت دارد دیده شوید. در Cryptopolitan Research تبلیغ کنید و به تیزبینترین سرمایهگذاران و سازندگان کریپتو دسترسی پیدا کنید.


