가짜 AI 트레이딩 봇 튜토리얼, 224명 피해자로부터 274.6 ETH 탈취

출처: Crypto.news2026/09/19 03:21
분석
이 캠페인은 권한 기반 드레이너에서 피해자를 컨트랙트 배포자로 만드는 기만으로의 전환을 보여주며, 이는 알려진 악성 인프라를 인식하는 데 의존하는 주소 차단 목록과 지갑 시뮬레이션의 가치를 약화시킨다. TRM Labs는 피해자가 배포한 234개의 컨트랙트, 영향을 받은 사용자 224명, 6개의 수집 주소, 중위 손실 1 ETH를 추적했으며, 이는 소수의 대형 고래보다는 광범위한 소매 대상 작전임을 나타낸다. 튜토리얼이 AI 생성 진행자와 Claude 브랜딩을 사용한 것은 AI 마케팅이 컨트랙트 자체에는 AI 구성 요소가 전혀 없이도 기존의 온체인 절도 위에 어떻게 덧씌워질 수 있는지 보여준다. 다음으로 주목할 점은 Remix 유사품과 같은 컴파일러 스타일 프런트 엔드가 협조적 차단 조치를 유도하는지, 지갑 제공업체가 코드 검증 또는 배포 경고를 추가하는지, 그리고 6개의 수집 주소가 거래소나 믹서로 추적되는지 여부이다.

이 콘텐츠에 대한 피드백이나 질문이 있으시면 crypto.news@kcex.com으로 문의해 주세요

가짜 AI 트레이딩 봇 튜토리얼, 224명 피해자로부터 274.6 ETH 탈취 가짜 AI 트레이딩 봇 튜토리얼, 224명 피해자로부터 274.6 ETH 탈취

AI 기반 암호화폐 차익거래 봇을 홍보하는 가짜 YouTube 튜토리얼이 224명의 피해자를 속여 악성 스마트 컨트랙트를 배포하게 했고, 이를 통해 약 51만 7천 달러 상당의 274.6 ETH가 탈취되었다.

  • 유사한 YouTube 영상 9개가 사용자들을 사기 운영자가 통제하는 컴파일러로 유도했다.
  • 피해자들은 234개의 컨트랙트를 배포하고 스스로 승인한 거래를 통해 자금을 공급했다.
  • 악성 백엔드가 사용자에게 표시된 코드를 ETH 탈취용으로 설계된 컨트랙트로 교체했다.
  • 탈취된 자금은 6개의 수집 주소로 이동했으며, 피해자 중위 손실액은 1 ETH였다.

TRM Labs는 9월 14일 보고서에서 이 작전이 악성 이더리움 컨트랙트를 Anthropic의 Claude로 구축된 자동화 트레이딩 도구로 위장해, 사기꾼들이 기존의 피싱 링크나 의심스러운 지갑 승인에 의존하지 않고도 자금을 탈취할 수 있었다고 밝혔다.

블록체인 인텔리전스 기업은 피해자들이 배포한 234개의 컨트랙트를 추적했지만, 일부 참가자가 하나 이상의 컨트랙트를 생성했기 때문에 이 캠페인의 영향을 받은 사람은 224명이었다. 컨트랙트를 통해 빼낸 자금은 결국 운영자가 통제하는 6개의 수집 주소에 도달했다.

이체가 발생했을 당시 ETH 가치를 기준으로, 탈취된 274.6 ETH는 약 51만 7천 달러 상당이었다. TRM은 사건당 중위 손실을 1 ETH로 계산해, 총액이 단일 대형 피해자에 의존하지 않았음을 보여주었다.

가짜 AI 트레이딩 봇 튜토리얼이 피해자들을 컨트랙트 배포자로 만들었다

운영자들은 사용자들을 즉시 지갑 접근을 요구하는 페이지로 보내는 대신, 이 계획을 교육 과정으로 제시했다. 피해자들은 영상을 찾아내고 지침을 따르며 모든 온체인 단계를 스스로 수행했다.

TRM은 서로 다른 크리에이터 신원으로 제시된 거의 동일한 YouTube 튜토리얼 9개를 확인했다. AI가 생성한 가상 진행자와 음성 해설은 영상에 독립적인 가이드의 외양을 부여했으며, 각 튜토리얼은 Claude를 사용해 완전 자동화된 암호화폐 차익거래 봇을 만들도록 시청자를 돕겠다고 약속했다.

영상에서 사용자들은 코드를 복사하고 발표자가 선택한 컴파일러 웹사이트를 열라고 지시받았다. 일부 웹사이트는 이더리움 스마트 컨트랙트를 작성하고 배포하는 데 흔히 사용되는 브라우저 기반 개발 환경인 Remix의 디자인을 모방했다.

그런 다음 피해자들은 지갑을 연결하고 트레이딩 소프트웨어로 보이는 것을 컴파일한 뒤 결과 컨트랙트를 배포했다. 사용자가 각 행동을 시작하고 승인했기 때문에, 이 거래는 사기 사이트가 직접 토큰 허용량이나 불분명한 서명을 요구하는 공격과는 다르게 보였다.

새로 배포된 컨트랙트에 자금을 공급하는 것으로 함정이 완성되었다. 사용자들은 봇이 거래 장소 간 가격 차이를 이용하는 데 사용할 자본을 공급한다고 믿었지만, TRM은 조사한 악성 컨트랙트 변형에서 차익거래 시스템이나 AI 기능을 발견하지 못했다.

악성 컨트랙트는 0.05 ETH 초과 예치금을 빼갔다

이 계획의 한 버전에서 백엔드 스크립트는 피해자가 컴파일러에 붙여넣은 소스 코드를 무시했다. 대신 웹사이트는 사기꾼이 운영하는 서버에서 별도의 컨트랙트를 가져와 배포용으로 교체본을 준비했다.

그 결과 브라우저에 표시된 깨끗한 코드는 온체인에 올라가지 않았다. 피해자들은 화면에서 한 프로그램을 보았지만 지갑은 다른 것을 배포했고, 이로 인해 컴파일러 창을 육안으로 확인하는 것만으로는 실제 컨트랙트를 검증할 수 없었다.

교체된 컨트랙트는 ETH 예치금을 받을 수 있었고, 이는 운영 자금이 필요한 트레이딩 봇의 예상 동작과 일치했다. 그러나 잔액이 0.05 ETH를 초과하면, 사용자가 Start 또는 Withdraw 기능 중 하나를 선택할 때 컨트랙트가 자금을 운영자가 통제하는 주소로 이체하도록 설정되어 있었다.

따라서 두 버튼은 일반적인 봇 제어와 연관된 라벨을 달고 있었음에도 동일한 목적을 수행했다. Start를 눌러도 트레이딩 전략이 활성화되지 않았고, Withdraw를 눌러도 예치된 자금이 사용자에게 반환되지 않았다.

TRM의 조사 결과에 따르면 어떤 AI 모델도 배포된 컨트랙트와 상호작용하지 않았다. Claude 브랜딩은 판매 문구의 일부를 구성했을 뿐이며, 온체인 코드는 예치금을 받고 조건을 충족하는 잔액을 사기꾼에게 이동시켰을 뿐이다.

이 방식은 또한 일반적인 지갑 보호 기능이 이 과정을 중단시킬 가능성을 줄였다. 지갑은 소유자가 컨트랙트를 배포하고, ETH를 보내고, 나중에 그 기능 중 하나를 호출한다는 사실을 정확히 보여줄 수 있었지만, 튜토리얼과 컴파일러가 코드를 허위로 표시했다고 판단하는 데 필요한 맥락은 여전히 부족할 수 있었다.

AI 트레이딩 봇 사기는 일반적인 피싱 방어를 우회했다

전통적인 암호화폐 피싱 캠페인은 종종 복제된 도메인, 오염된 검색 결과 또는 광범위한 토큰 권한을 요청하는 프롬프트에 의존한다. 차단 목록과 지갑 시뮬레이션은 때때로 알려진 악성 주소, 기만적인 도메인 또는 공격자가 기존 자산을 통제하도록 허용하는 거래를 식별할 수 있다.

AI 트레이딩 봇 작전은 각 피해자가 새로 생성된 컨트랙트의 배포자가 되었기 때문에 다른 경로를 사용했다. 새로운 주소는 기존 블랙리스트에 반드시 나타나지는 않았고, 지갑 소유자는 시드 구문을 넘기지 않고 배포 및 자금 공급 거래를 승인했다.

7월에 crypto.news는 드레이너가 어떻게 합법적인 블록체인 권한을 흔히 악용하는지 설명했다. 그러한 도구는 종종 사용자가 악성 컨트랙트를 승인하도록 설득하고, 그러면 블록체인이 그 행동을 승인된 것으로 처리하는 동안 해당 컨트랙트가 토큰을 이체할 수 있다.

TRM이 설명한 캠페인은 코드 생성 및 배포 과정을 통제함으로써 기만을 한 단계 더 앞당겼다. 튜토리얼은 피해자에게 기존 컨트랙트를 신뢰하라고 요구하는 대신, 자신들이 소프트웨어를 직접 만들고 있다고 믿게 했다.

8월의 별도 Hyperliquid 피싱 사례는 온라인 광고가 암호화폐 사용자를 악성 인프라로 유도할 수도 있음을 보여주었다. 한 사용자는 후원된 Google 검색 결과가 가짜 Hyperliquid 웹사이트로 이어져 보안 기업 Salus가 Inferno 드레이너 생태계와 연결한 후 약 55만 USDC를 잃었다.

Salus는 그 사건의 인프라가 탈취 자금을 작전과 연결된 주소들 사이에 자동으로 분배했다고 밝혔다. 조사관들은 관련 그룹을 약 5,274만 달러의 손실과 연결했으며, 이는 백엔드 서비스가 탈취, 스왑, 통합 및 수익 공유를 처리하는 동안 별도의 운영자가 피해자 유치에 집중할 수 있음을 보여준다.

미국 사용자는 FBI를 통해 암호화폐 손실을 신고할 수 있다

미국 사용자의 경우 FBI의 인터넷 범죄 신고 센터는 암호화폐 사기 및 기타 사이버 범죄와 관련된 신고를 접수한다. FBI는 신고 데이터가 수사관들이 연관 사건을 식별하고, 새로운 수법을 추적하며, 일부 상황에서는 탈취 자금을 동결하는 데 도움이 될 수 있다고 말한다.

FBI는 센터가 발표한 수치에 따르면 2024년에 신고된 인터넷 범죄 손실이 166억 달러를 기록해 2023년 125억 달러에서 증가했다. FBI는 신고가 특정 범죄 범주에 해당하는지 확실하지 않은 경우에도 피해자들이 신고서를 제출할 것을 권고하는데, 제출된 내용이 연방, 주, 지방 또는 국제 법 집행 기관과 공유될 수 있기 때문이다.

온체인 보안 그룹들도 유효한 사용자 행동을 이용해 절도를 실행하는 공격에 대한 초점을 강화했다. 2월에 이더리움 재단은 이더리움 사용자를 표적으로 하는 지갑 드레이너를 추적하고 차단하는 임무를 맡은 Security Alliance 엔지니어를 지원했다.

Security Alliance는 드레이너 관련 손실이 2025년에 8,400만 달러로 기록상 최저 수준이라고 밝힌 데이터를 인용했다. 그 보안 네트워크에는 MetaMask, Phantom, WalletConnect, Backpack이 포함되어 있으며, 이들은 피싱 캠페인 및 기타 악성 인프라를 식별하기 위해 설계된 위협 인텔리전스를 공유한다.

면책 조항: 본 웹사이트에 재게시된 기사는 공개 플랫폼에서 제공된 자료이며 참고용으로만 제공됩니다. 해당 기사는 KCEX의 견해나 의견을 대변하지 않습니다. 모든 저작권은 원 저작자에게 있습니다. 재게시된 기사가 제3자의 권리를 침해한다고 판단되는 경우, 삭제를 위해 crypto.news@kcex.com으로 연락해 주시기 바랍니다. KCEX는 재게시된 기사의 적시성, 정확성 또는 완전성에 대해 어떠한 진술이나 보증도 하지 않으며, 해당 콘텐츠를 기반으로 한 어떠한 조치나 결정에 대해서도 책임을 지지 않습니다. 재게시된 자료는 정보 제공 목적으로만 제공되며, 상업적, 금융적, 법적 및/또는 세무상 결정에 대한 조언, 보증 또는 근거가 되지 않습니다.