安全扫描
OpenClaw
可疑
high confidence该技能的代码与其复制交易目的相符,但包元数据和 SKILL.md 中缺乏关键前置条件('polymarket' CLI、curl 和签名凭证),且脚本可以执行真实订单 — 这些不匹配和潜在的财务影响使得该包在前置条件和权限未明确之前可疑。
评估建议
["安装或运行技能前:(1)认识到脚本在使用 --execute 时可以执行真实 Polymarket 订单 — 除非完全信任代码和环境,否则不要使用 --execute。(2)确认签名密钥的位置(polymarket CLI、本地密钥存储或环境变量)并永远不要向不受信任的代码暴露私钥。(3)要求作者更新元数据/SKILL.md 以声明所需的二进制文件(polymarket、curl)和确切的凭证模型,并添加关于财务风险的明确警告。(4)仅使用 dry-run 测试并检查将要执行的 polymarket CLI 命令;首先在隔离环境或空/无资金账户中运行。(5)如果需要允许自动调用,限制权限并审查代理如何在执行订单之前获得确认。"]...详细分析 ▾
⚠ 用途与能力
该技能声称构建/运行 Polymarket 复制交易工作流,脚本确实执行了这些任务(获取领先者数据、评估交易者和执行订单)。然而,注册元数据未声明任何所需的二进制文件或凭证,尽管代码调用了 'curl' 和 'polymarket' CLI(polymarket markets get, polymarket clob market-order)。元数据中缺乏这些要求是不一致的:要么技能所有者省略了所需的先决条件,要么技能期望代理环境已经持有签名密钥/配置(一个敏感的隐式依赖)。
⚠ 指令范围
SKILL.md 指示运行包含的脚本并描述 dry-run 与 execute 标志,但它没有提到需要 polymarket CLI、curl 或签名凭证的来源。运行时指令允许使用 --execute 运行脚本,这将调用外部 CLI 执行市场订单 — 一项高影响力操作。指令没有警告或要求明确确认特权签名凭证或资金,也没有记录将使用哪些端点/CLI 来签名和发送订单。
ℹ 安装机制
没有安装规格(仅指令 + 包含的脚本),因此安装时没有下载任何内容 — 这降低了代码注入的风险。然而,运行时需要外部二进制文件(curl 和 polymarket CLI)。缺乏安装步骤或获取 polymarket CLI 的文档是一个可用性/安全漏洞:用户可能无意中运行依赖于预安装工具的代码,这些工具可以访问本地密钥。
⚠ 凭证需求
注册元数据未列出任何所需的环境变量或凭证,但自动复制配置包括钱包地址,代码调用了一个 CLI,很可能使用本地签名密钥或基于环境的凭证。脚本在使用 --execute 调用时可以执行签名的市场订单,这意味着访问私钥或签名基础设施;技能没有声明、证明或限制访问这些秘密。这种不匹配对于发布的元数据来说是不成比例的,并且隐藏了一个敏感的要求。
✓ 持久化与权限
该技能不是 always:true,也不请求持久/自动包含。它默认允许自主模型调用(正常),但没有证据表明技能修改了其他技能或系统范围的代理设置。主要的权限问题是操作性(执行真实订单)而不是持久安装。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.2.02026/3/3
添加自动监控循环 + 基于阈值的订单执行脚本和配置示例
● 可疑
安装命令 点击复制
官方npx clawhub@latest install wangbo-polymarket-copytrading
镜像加速npx clawhub@latest install wangbo-polymarket-copytrading --registry https://cn.clawhub-mirror.com
技能文档
构建和运行 Polymarket 复制交易工作流,包括交易者发现、峰值/下降周期检测、候选者排名、风险限制和执行交接。支持根据领先者数据生成复制交易计划,包含严格的风险控制。
工作流
- 从 Data API 拉取领先者数据快照(
OVERALL/POLITICS/CRYPTO×DAY/WEEK/MONTH/ALL)。 - 评估一致性(多周期 + 多类别存在)。
- 检测周期阶段(
巅峰/强势/观察)。 - 输出前 5 名交易者,包括钱包、理由和风险等级。
- 生成执行计划,包含硬性限制(仓位大小、最大并发投注、每日止损)。
命令
使用脚本:python3 scripts/scan_copytraders.py --top 5
可选类别焦点:
python3 scripts/scan_copytraders.py --categories OVERALL,CRYPTO --top 5
自动监控 + 阈值执行:
# dry-run 一次
python3 scripts/auto_copytrade.py --config references/auto-copytrade-config.example.json
# 实时执行循环(每 120 秒)
python3 scripts/auto_copytrade.py \
--config references/auto-copytrade-config.example.json \
--interval 120 \
--execute
峰值阶段规则(默认)
巅峰: DAY<=10 且 WEEK<=10 且 MONTH<=20强势: WEEK<=15 且 MONTH<=30观察: MONTH<=20 但 DAY>30- 否则
普通
风险模板(小账户模式)
- 单次投注 <= 8 USDC
- 最大并发仓位 = 2
- 遇到 2 次连续亏损后停止当日交易
- 从 2 名交易者开始;观察到 20 个信号后推广其他交易者
注意事项
- 偏好高流动性主要市场;避免噪音微市场。
- 如果没有明显的优势,返回
空仓等待并显示下一次检查时间。
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制