آموزشهای جعلی یوتیوب که رباتهای آربیتراژ رمزارز مبتنی بر هوش مصنوعی را تبلیغ میکردند، ۲۲۴ قربانی را فریب دادند تا قراردادهای هوشمند مخربی را مستقر کنند که ۲۷۴.۶ اتریوم به ارزش حدود ۵۱۷٬۰۰۰ دلار را دزدیدند.
- نه ویدیوی مشابه یوتیوب کاربران را به کامپایلرهایی هدایت کردند که تحت کنترل عاملان کلاهبرداری بودند.
- قربانیان ۲۳۴ قرارداد را مستقر کردند و آنها را از طریق تراکنشهایی که خودشان تأیید کردند، تأمین مالی کردند.
- یک بکاند مخرب کدی را که به کاربران نمایش داده میشد با قراردادهایی طراحیشده برای دزدیدن اتریوم جایگزین کرد.
- وجوه دزدیدهشده به شش آدرس جمعآوری منتقل شد و قربانی میانه ۱ اتریوم از دست داد.
TRM Labs در گزارشی در ۱۴ سپتامبر گفت که این عملیات قراردادهای مخرب اتریوم را بهعنوان ابزارهای معاملاتی خودکار ساختهشده با Claude شرکت Anthropic پنهان میکرد و به کلاهبرداران اجازه میداد بدون تکیه بر لینکهای فیشینگ متعارف یا تأییدهای مشکوک کیف پول، وجوه را بدزدند.
این شرکت اطلاعات بلاکچین ۲۳۴ قرارداد مستقرشده توسط قربانیان را ردیابی کرد، هرچند این کمپین ۲۲۴ نفر را تحت تأثیر قرار داد زیرا برخی شرکتکنندگان بیش از یک قرارداد ایجاد کردند. وجوه برداشتشده از طریق قراردادها در نهایت به شش آدرس جمعآوری تحت کنترل عاملان رسید.
بر اساس ارزش اتریوم در زمان انتقالها، ۲۷۴.۶ اتریوم دزدیدهشده تقریباً ۵۱۷٬۰۰۰ دلار ارزش داشت. TRM میانه ضرر را ۱ اتریوم در هر حادثه محاسبه کرد که نشان میدهد مجموع به یک قربانی بزرگ واحد وابسته نبود.
آموزشهای جعلی ربات معاملاتی هوش مصنوعی قربانیان را به مستقرکنندگان قرارداد تبدیل کرد
عاملان بهجای فرستادن کاربران به صفحهای که فوراً درخواست دسترسی به کیف پولشان را میکرد، این طرح را بهعنوان یک فرآیند آموزشی ارائه دادند. قربانیان ویدیوها را پیدا کردند، دستورالعملها را دنبال کردند و هر مرحله آنچین را خودشان انجام دادند.
TRM نه آموزش تقریباً یکسان یوتیوب را شناسایی کرد که تحت هویتهای متفاوت سازنده ارائه شده بودند. میزبانهای مجازی و صداپیشگیهای تولیدشده با هوش مصنوعی به ویدیوها ظاهر راهنماهای مستقل میدادند، در حالی که هر آموزش وعده کمک به بینندگان برای ساخت یک ربات آربیتراژ رمزارز کاملاً خودکار با استفاده از Claude را میداد.
در طول ویدیوها، به کاربران گفته میشد کد را کپی کنند و یک وبسایت کامپایلر انتخابشده توسط ارائهدهنده را باز کنند. برخی از این وبسایتها طراحی Remix را کپی کرده بودند، یک محیط توسعه مبتنی بر مرورگر پرکاربرد برای نوشتن و استقرار قراردادهای هوشمند اتریوم.
سپس قربانیان کیف پولهای خود را متصل کردند، آنچه بهنظر نرمافزار معاملاتی میآمد را کامپایل کردند و قراردادهای حاصل را مستقر کردند. چون کاربران هر اقدام را آغاز و تأیید کردند، تراکنشها با حملاتی که در آنها یک سایت جعلی درخواست مجوز مستقیم توکن یا امضای نامشخص میکند، متفاوت بهنظر میرسیدند.
تأمین مالی قراردادهای تازه مستقرشده تله را کامل کرد. کاربران باور داشتند سرمایهای را تأمین میکنند که ربات از آن برای بهرهبرداری از اختلاف قیمت بین بازارهای معاملاتی استفاده میکند، اما TRM در نسخه قرارداد مخربی که بررسی کرد هیچ سیستم آربیتراژ یا عملکرد هوش مصنوعی پیدا نکرد.
قراردادهای مخرب سپردههای بالای ۰.۰۵ اتریوم را تخلیه کردند
در یک نسخه از این طرح، یک اسکریپت بکاند کد منبعی را که قربانیان در کامپایلر جایگذاری کرده بودند نادیده گرفت. وبسایت در عوض یک قرارداد جداگانه را از سروری که کلاهبرداران اداره میکردند بازیابی کرد و جایگزین را برای استقرار آماده کرد.
در نتیجه، کد پاک نمایشدادهشده در مرورگر هرگز روی زنجیره قرار نگرفت. قربانیان یک برنامه را روی صفحههای خود میدیدند در حالی که کیف پولهایشان برنامه دیگری را مستقر میکرد و این مانع از آن میشد که قرارداد واقعی را تنها از طریق بررسی بصری پنجره کامپایلر تأیید کنند.
قرارداد جایگزین میتوانست سپردههای اتریوم را بپذیرد، که با رفتار مورد انتظار یک ربات معاملاتی نیازمند وجوه برای فعالیت مطابقت داشت. اما زمانی که موجودی آن از ۰.۰۵ اتریوم فراتر میرفت، قرارداد طوری تنظیم شده بود که وقتی کاربر یکی از توابع Start یا Withdraw را انتخاب میکرد، پول را به آدرسی تحت کنترل عاملان منتقل کند.
بنابراین هر دو دکمه با وجود برچسبهایی مرتبط با کنترلهای عادی ربات، هدف یکسانی داشتند. فشردن Start هیچ استراتژی معاملاتی را فعال نمیکرد و فشردن Withdraw وجوه سپردهشده را به کاربر بازنمیگرداند.
بر اساس یافتههای TRM، هیچ مدل هوش مصنوعی با قرارداد مستقرشده تعامل نداشت. برند Claude بخشی از تبلیغ فروش بود، در حالی که کد روی زنجیره فقط سپردهها را دریافت میکرد و موجودیهای واجد شرایط را به کلاهبرداران منتقل میکرد.
این روش همچنین احتمال اختلال محافظهای رایج کیف پول در فرآیند را کاهش میداد. یک کیف پول میتوانست بهدرستی نشان دهد که مالکش در حال استقرار یک قرارداد، ارسال اتریوم به آن و بعداً فراخوانی یکی از توابع آن است، اما همچنان زمینه لازم برای تشخیص اینکه آموزش و کامپایلر کد را نادرست نمایش دادهاند را نداشت.
کلاهبرداری ربات معاملاتی هوش مصنوعی دفاعهای رایج فیشینگ را دور زد
کمپینهای سنتی فیشینگ رمزارز اغلب به دامنههای کپیشده، نتایج جستجوی آلوده یا درخواستهایی که مجوزهای گسترده توکن میخواهند وابستهاند. فهرستهای مسدودسازی و شبیهسازیهای کیف پول گاهی میتوانند یک آدرس مخرب شناختهشده، دامنه فریبنده یا تراکنشی که به مهاجم کنترل داراییهای موجود را میدهد شناسایی کنند.
عملیات ربات معاملاتی هوش مصنوعی مسیر متفاوتی را طی کرد زیرا هر قربانی مستقرکننده یک قرارداد تازه ایجادشده شد. یک آدرس تازه لزوماً در فهرست سیاه موجود ظاهر نمیشد و مالک کیف پول تراکنشهای استقرار و تأمین مالی را بدون تسلیم عبارت بازیابی مجاز کرد.
در ژوئیه، crypto.news توضیح داد که چگونه درینرها معمولاً از مجوزهای مشروع بلاکچین سوءاستفاده میکنند. چنین ابزارهایی اغلب کاربر را متقاعد میکنند یک قرارداد مخرب را تأیید کند، که سپس میتواند توکنها را منتقل کند در حالی که بلاکچین این اقدام را بهعنوان مجاز پردازش میکند.
کمپینی که TRM توصیف کرد، فریب را یک مرحله عقبتر برد و فرآیند تولید کد و استقرار را کنترل کرد. این آموزشها بهجای اینکه از قربانیان بخواهند به یک قرارداد موجود اعتماد کنند، آنها را متقاعد کردند که خودشان نرمافزار را میسازند.
یک پرونده فیشینگ جداگانه Hyperliquid در اوت نشان داد تبلیغات آنلاین نیز میتواند کاربران رمزارز را به زیرساخت مخرب هدایت کند. یک کاربر پس از اینکه یک نتیجه تبلیغاتی گوگل به یک وبسایت جعلی Hyperliquid منتهی شد که شرکت امنیتی Salus آن را به اکوسیستم درینر Inferno مرتبط دانست، حدود ۵۵۰٬۰۰۰ USDC از دست داد.
Salus گفت زیرساخت در آن حادثه بهطور خودکار وجوه دزدیدهشده را میان آدرسهای مرتبط با عملیات تقسیم میکرد. بازرسان گروههای مرتبط را به حدود ۵۲.۷۴ میلیون دلار ضرر مرتبط دانستند که نشان میدهد چگونه خدمات بکاند میتوانند سرقت، سوآپ، تجمیع و تقسیم درآمد را مدیریت کنند در حالی که عاملان جداگانه بر جذب قربانیان تمرکز میکنند.
کاربران آمریکایی میتوانند ضررهای رمزارزی را از طریق FBI گزارش دهند
برای کاربران آمریکایی، مرکز شکایات جرایم اینترنتی FBI گزارشهای مربوط به کلاهبرداری رمزارز و سایر جرایم سایبری را میپذیرد. این دفتر میگوید دادههای شکایات میتواند به بازرسان در شناسایی پروندههای مرتبط، پیگیری روشهای نوظهور و در برخی موارد مسدود کردن وجوه دزدیدهشده کمک کند.
بر اساس ارقام منتشرشده توسط این مرکز، FBI در سال ۲۰۲۴ ۱۶.۶ میلیارد دلار ضرر گزارششده جرایم اینترنتی را ثبت کرد که از ۱۲.۵ میلیارد دلار در سال ۲۰۲۳ افزایش یافته است. این سازمان به قربانیان توصیه میکند حتی وقتی مطمئن نیستند شکایتشان با دسته جرم خاصی مطابقت دارد، گزارش ثبت کنند زیرا شکایتها ممکن است با نهادهای مجری قانون فدرال، ایالتی، محلی یا بینالمللی به اشتراک گذاشته شود.
گروههای امنیتی آنچین نیز تمرکز خود را بر حملاتی افزایش دادهاند که از اقدامات معتبر کاربر برای اجرای سرقت استفاده میکنند. در فوریه، بنیاد اتریوم از یک مهندس Security Alliance حمایت کرد که مأمور ردیابی و مختل کردن درینرهای کیف پول هدفگیر کاربران اتریوم شد.
Security Alliance به دادههایی اشاره کرد که ضررهای مرتبط با درینر را در سال ۲۰۲۵ ۸۴ میلیون دلار قرار میدهد، پایینترین سطح ثبتشده. شبکه امنیتی آن شامل MetaMask، Phantom، WalletConnect و Backpack است که اطلاعات تهدید را برای شناسایی کمپینهای فیشینگ و سایر زیرساختهای مخرب به اشتراک میگذارند.
