安全决策报告
nautilus-polymarket-stops
技能本体wrapper代码干净,但核心逻辑完全封装在外部npm包@hypelens/hypelens-agent-guard中,构成高供应链风险,无法验证运行时行为
最直接的威胁证据
01
用户执行 node setup.mjs --wallet 0xYourFunder 初始入口 · scripts/setup.mjs
02
setup.mjs解析参数后委托外部包处理 权限提升 · scripts/setup.mjs
03
外部npm包读取FUNDER地址和EXIT_PK私钥 权限提升 · 外部包@hypelens/hypelens-agent-guard
为什么得出这个结论
2/4 个维度触发 阻止
声明与实际能力
发现 1 项声明之外的能力或越权行为。
复核
隐藏执行与外联
提取到 1 个一般风险产物,需要结合上下文判断。
阻止
攻击链与高危发现
报告包含 4 步攻击链,另有 2 项高危或严重发现。
通过
依赖与供应链卫生
依赖结构存在,但暂未看到明显高危告警。
攻击链
01
用户执行 node setup.mjs --wallet 0xYourFunder
初始入口 · scripts/setup.mjs:1
02
setup.mjs解析参数后委托外部包处理
权限提升 · scripts/setup.mjs:18
03
外部npm包读取FUNDER地址和EXIT_PK私钥
权限提升 · 外部包@hypelens/hypelens-agent-guard
04
外部包可执行任意网络请求或代码,凭证可被外传(黑箱无法验证)
最终危害 · 外部包@hypelens/hypelens-agent-guard
风险分是怎么被拉高的
黑箱npm依赖 +35
@hypelens/hypelens-agent-guard是私有包,3个脚本完全委托执行,无本地代码可审计
处理钱包密钥 +15
EXIT_PK/钱包地址作为环境变量传入,外部包可任意访问
npm包版本虽锁定 +-5
@hypelens/[email protected]版本已锁定(+5分),但无版本锁定风险(-10分)
最关键的证据
高危 供应链
外部npm包供应链风险
@hypelens/hypelens-agent-guard是私有npm包,3个脚本完全委托执行,无法审计实际代码行为。该包可访问FUNDER钱包和EXIT_PK私钥,运行时行为未知。
scripts/setup.mjs:18 要求提供@hypelens/[email protected]完整源码或使用可信替代方案
高危 凭证窃取
钱包私钥委托外部包处理
EXIT_PK(可执行SELL的私钥)和FUNDER钱包作为环境变量传入外部npm包,无隔离保护
NAUTILUS-SIDECAR.md:36 切勿在生产环境使用此技能处理真实资金
中危 文档欺骗
文档未声明外部依赖细节
SKILL.md强调'zero Nautilus PR'和'local setup',但实际所有逻辑在外部npm包中,用户无法验证
SKILL.md:1 明确声明依赖@hypelens/hypelens-agent-guard及不可审计风险
声明能力 vs 实际能力
文件系统 通过
声明 NONE
→ 推断 READ
setup.mjs:1 - 依赖外部包,文件系统能力由外部包决定 网络访问 通过
声明 NONE
→ 推断 READ
外部npm包黑箱,网络行为未知 命令执行 通过
声明 NONE
→ 推断 ADMIN
所有脚本通过node执行外部包二进制,shell能力由外部包决定 环境变量 阻止
声明 NONE
→ 推断 WRITE
NAUTILUS-SIDECAR.md:36 接收FUNDER/EXIT_PK环境变量,传给外部包 可疑产物与外联
中危 外部 URL
https://nautilustrader.io/docs/latest/integrations/polymarket/ NAUTILUS-SIDECAR.md:36
依赖与供应链
| 包名 | 版本 | 来源 | 漏洞 | 备注 |
|---|---|---|---|---|
| @hypelens/hypelens-agent-guard | 0.1.18 | npm | 否 | 私有npm包,无源码可见,高供应链风险 |
文件构成
8 个文件 · 246 行
Markdown 4 个文件 · 151 行JavaScript 3 个文件 · 86 行JSON 1 个文件 · 9 行
需关注文件 · 3
NAUTILUS-SIDECAR.md 钱包私钥委托外部包处理 · https://nautilustrader.io/docs/latest/integrations/polymarket/
SKILL.md 文档未声明外部依赖细节
scripts/setup.mjs 外部npm包供应链风险
其他文件 · BOT.md · start-mcp.mjs · start-watcher.mjs · ELIZA-COMPANION.md · package.json
安全亮点
npm包版本@0.1.18已锁定
wrapper脚本代码简单可读,无直接恶意行为
未发现base64编码、eval()、裸IP网络请求等高危模式
无本地.ssh、.env文件访问
Docker compose使用官方node:22-bookworm-slim镜像