header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
扫码下载APP

慢雾CISO:警惕某Polymarket跟单交易程序窃取私钥

2025-12-21 03:40

BlockBeats 消息,12 月 21 日,慢雾科技首席信息安全官 23pds 转发社区用户推文进行安全警示,某 Polymarket 跟单交易机器人程序「polymarket-copy-trading-bot」开发者在 GitHub 代码中隐藏恶意代码,启动程序将自动读取用户「.env」文件(内含钱包私钥)导致资金被盗,该程序作者反复修改并多次在 GitHub 上提交代码,故意隐藏恶意包。

AI 解读
这是一个典型的供应链攻击案例,攻击者利用了加密社区对开源软件的信任。恶意代码被故意隐藏在GitHub上看似合法的跟单交易程序中,核心目标是窃取用户的私钥文件。这种行为极其隐蔽且危害巨大,因为.env文件通常包含最核心的资产控制权。

从慢雾科技持续多年的安全预警来看,此类攻击并非孤例,而是一种反复出现的模式。攻击者手法包括伪装成工具作者、要求直接导入私钥、在开源代码中植入后门等,其本质都是利用用户对便捷工具的信任来绕过安全戒备。

私钥的保管必须是离线的、非交互的。任何要求直接提供私钥或能自动读取敏感文件的第三方程序,无论其承诺的功能多么诱人,都应被视为最高风险。安全实践的核心在于,永远不要在联网的环境下处理私钥,对未经严格审计的开源代码保持零信任态度。

真正的安全建立在“不信任,要验证”的原则之上。这意味着即使使用开源工具,也需要具备审查代码的能力,或者只选择经过社区长期验证、有良好声誉的项目。在区块链这个黑暗森林中,便利性往往是安全最大的敌人,一时的疏忽就可能造成无法挽回的资产损失。
展开
举报 纠错/举报
本平台现已全面集成Farcaster协议, 如果您已有Farcaster账户, 可以登录 后发表评论
热门文章
2025-12-20 07:18
2025-12-20 10:00
2025-12-20 12:00
2025-12-19 11:00
纠错/举报
提交
新增文库
仅自己可见
公开
保存
选择文库
新增文库
取消
完成