Фейковые обучающие видео об ИИ-торговых ботах украли 274,6 ETH у 224 жертв

Анализ
Эта кампания знаменует сдвиг от дрейнеров, основанных на разрешениях, к обману, при котором жертва сама становится развёртывателем контракта, что ослабляет ценность блок-листов адресов и симуляций кошелька, полагающихся на распознавание известной вредоносной инфраструктуры. TRM Labs отследила 234 контракта, развёрнутых жертвами, 224 пострадавших пользователя, шесть адресов сбора и медианную потерю в 1 ETH, что указывает на широкую операцию, нацеленную на розничных пользователей, а не на несколько крупных китов. Использование в обучающих видео сгенерированных ИИ ведущих и брендинга Claude показывает, как ИИ-маркетинг может наслаиваться на в остальном обычную кражу в блокчейне без какого-либо компонента ИИ в самом контракте. Далее стоит следить за тем, привлекут ли компиляторные интерфейсы вроде подделок Remix скоординированные блокировки, добавят ли провайдеры кошельков предупреждения о проверке кода или развёртывании, и будут ли шесть адресов сбора отслежены до бирж или миксеров.

Если у вас есть отзывы или вопросы по этому контенту, свяжитесь с нами по адресу crypto.news@kcex.com

Фейковые обучающие видео об ИИ-торговых ботах украли 274,6 ETH у 224 жертв Фейковые обучающие видео об ИИ-торговых ботах украли 274,6 ETH у 224 жертв

Фейковые обучающие видео на YouTube, рекламирующие криптоарбитражных ботов на базе ИИ, обманом заставили 224 жертвы развернуть вредоносные смарт-контракты, которые украли 274,6 ETH на сумму около 517 000 долларов.

  • Девять похожих видео на YouTube направляли пользователей к компиляторам, контролируемым организаторами мошенничества.
  • Жертвы развернули 234 контракта и пополнили их через транзакции, которые одобрили сами.
  • Вредоносный бэкенд подменял код, показанный пользователям, на контракты, предназначенные для кражи ETH.
  • Украденные средства были переведены на шесть адресов сбора, при этом медианная потеря на одну жертву составила 1 ETH.

TRM Labs сообщила в отчёте от 14 сентября, что эта операция маскировала вредоносные контракты Ethereum под автоматизированные торговые инструменты, созданные с помощью Claude от Anthropic, что позволяло мошенникам красть средства, не полагаясь на обычные фишинговые ссылки или подозрительные одобрения кошелька.

Фирма по блокчейн-аналитике отследила 234 контракта, развёрнутых жертвами, хотя кампания затронула 224 человека, поскольку некоторые участники создали более одного контракта. Средства, полученные через контракты, в конечном итоге поступили на шесть адресов сбора, контролируемых организаторами.

Исходя из стоимости ETH на момент переводов, украденные 274,6 ETH стоили примерно 517 000 долларов. TRM подсчитала медианную потерю в 1 ETH на инцидент, что показывает: общая сумма не зависела от одной крупной жертвы.

Фейковые обучающие видео об ИИ-торговых ботах превратили жертв в развёртывателей контрактов

Вместо того чтобы направлять пользователей на страницу, которая сразу запрашивала доступ к их кошелькам, организаторы представили схему как образовательный процесс. Жертвы находили видео, следовали инструкциям и сами выполняли каждый шаг в блокчейне.

TRM выявила девять почти идентичных обучающих видео на YouTube, представленных под разными именами создателей. Сгенерированные ИИ виртуальные ведущие и озвучка придавали видео вид независимых руководств, при этом каждое обещало помочь зрителям создать полностью автоматизированного криптоарбитражного бота с использованием Claude.

Во время видео пользователям предлагалось скопировать код и открыть сайт компилятора, выбранный ведущим. Некоторые из этих сайтов копировали дизайн Remix — широко используемой браузерной среды разработки для написания и развёртывания смарт-контрактов Ethereum.

Затем жертвы подключали свои кошельки, компилировали то, что выглядело как торговое программное обеспечение, и развёртывали полученные контракты. Поскольку пользователи сами инициировали и одобряли каждое действие, транзакции выглядели иначе, чем атаки, в которых мошеннический сайт запрашивает прямое разрешение на токены или неясную подпись.

Пополнение только что развёрнутых контрактов завершало ловушку. Пользователи считали, что предоставляют капитал, который бот будет использовать для извлечения выгоды из разницы цен между торговыми площадками, но TRM не обнаружила ни арбитражной системы, ни функции ИИ в изученном варианте вредоносного контракта.

Вредоносные контракты выводили депозиты свыше 0,05 ETH

В одной версии схемы бэкенд-скрипт игнорировал исходный код, который жертвы вставляли в компилятор. Вместо этого сайт получал отдельный контракт с сервера, управляемого мошенниками, и подготавливал замену для развёртывания.

В результате чистый код, отображаемый в браузере, никогда не попадал в блокчейн. Жертвы видели на экранах одну программу, тогда как их кошельки развёртывали другую, что не позволяло им проверить реальный контракт только визуальной проверкой окна компилятора.

Контракт-замена мог принимать депозиты ETH, соответствуя ожидаемому поведению торгового бота, которому нужны средства для работы. Однако как только его баланс превышал 0,05 ETH, контракт был настроен на перевод денег на адрес, контролируемый организаторами, когда пользователь выбирал функцию Start или Withdraw.

Таким образом, обе кнопки служили одной цели, несмотря на надписи, связанные с обычными элементами управления бота. Нажатие Start не активировало торговую стратегию, а нажатие Withdraw не возвращало внесённые средства пользователю.

Согласно выводам TRM, ни одна модель ИИ не взаимодействовала с развёрнутым контрактом. Брендинг Claude был частью рекламной подачи, тогда как код в блокчейне лишь принимал депозиты и переводил подходящие балансы мошенникам.

Этот метод также снижал вероятность того, что обычные защиты кошелька прервут процесс. Кошелёк мог корректно показывать, что его владелец развёртывает контракт, отправляет на него ETH и позже вызывает одну из его функций, но всё равно не имел контекста, необходимого для определения того, что обучающее видео и компилятор исказили код.

Мошенничество с ИИ-торговыми ботами обошло обычные фишинговые защиты

Традиционные кампании криптофишинга часто зависят от скопированных доменов, отравленных результатов поиска или запросов, требующих широких разрешений на токены. Блок-листы и симуляции кошелька иногда могут выявить известный вредоносный адрес, обманный домен или транзакцию, дающую атакующему контроль над существующими активами.

Операция с ИИ-торговыми ботами использовала другой путь, поскольку каждая жертва становилась развёртывателем только что созданного контракта. Свежий адрес не обязательно появлялся в существующем чёрном списке, а владелец кошелька авторизовал развёртывание и пополнение без передачи seed-фразы.

В июле crypto.news объяснил, как дрейнеры обычно злоупотребляют законными разрешениями блокчейна. Такие инструменты часто убеждают пользователя одобрить вредоносный контракт, который затем может переводить токены, пока блокчейн обрабатывает действие как авторизованное.

Кампания, описанная TRM, перенесла обман на один шаг раньше, взяв под контроль процесс генерации кода и развёртывания. Вместо того чтобы просить жертв доверять существующему контракту, обучающие видео убеждали их, что они сами создают программное обеспечение.

Отдельный случай фишинга Hyperliquid в августе показал, как онлайн-реклама также может направлять криптопользователей к вредоносной инфраструктуре. Один пользователь потерял около 550 000 USDC после того, как спонсируемый результат Google привёл на фейковый сайт Hyperliquid, связанный фирмой Salus с экосистемой дрейнера Inferno.

Salus заявила, что инфраструктура в том инциденте автоматически распределяла украденные средства между адресами, связанными с операцией. Следователи связали родственные группы с потерями примерно в 52,74 млн долларов, показывая, как бэкенд-сервисы могут заниматься кражей, обменами, консолидацией и распределением доходов, пока отдельные операторы сосредоточены на привлечении жертв.

Пользователи в США могут сообщать о криптопотерях через ФБР

Для пользователей в США Центр жалоб на интернет-преступления ФБР принимает сообщения о мошенничестве с криптовалютами и других киберпреступлениях. Бюро заявляет, что данные жалоб могут помочь следователям выявлять связанные случаи, отслеживать новые методы и в некоторых ситуациях замораживать украденные средства.

Согласно данным, опубликованным центром, ФБР зафиксировало 16,6 млрд долларов заявленных потерь от интернет-преступлений в 2024 году по сравнению с 12,5 млрд долларов в 2023 году. Агентство советует жертвам подавать заявления, даже если они не уверены, что жалоба соответствует конкретной категории преступления, поскольку материалы могут быть переданы федеральным, штатным, местным или международным правоохранительным органам.

Группы по безопасности в блокчейне также усилили внимание к атакам, использующим законные действия пользователей для совершения кражи. В феврале Ethereum Foundation поддержала инженера Security Alliance, назначенного отслеживать и пресекать дрейнеры кошельков, нацеленные на пользователей Ethereum.

Security Alliance привела данные, согласно которым потери, связанные с дрейнерами, в 2025 году составили 84 млн долларов — самый низкий уровень за всю историю наблюдений. В её сеть безопасности входят MetaMask, Phantom, WalletConnect и Backpack, которые обмениваются разведданными об угрозах для выявления фишинговых кампаний и другой вредоносной инфраструктуры.

Отказ от ответственности: Статьи, повторно опубликованные на этом сайте, взяты с публичных платформ и предоставляются только для справки. Эти статьи не отражают взгляды или мнения KCEX. Все авторские права принадлежат первоначальным авторам. Если вы считаете, что какая-либо повторно опубликованная статья нарушает права третьей стороны, свяжитесь с crypto.news@kcex.com для ее удаления. KCEX не делает никаких заявлений и не дает никаких гарантий относительно своевременности, точности или полноты повторно опубликованных статей и не несет ответственности за любые действия или решения, принятые на основании такого контента. Повторно опубликованные материалы предназначены только для информационных целей и не являются советом, одобрением или основанием для принятия каких-либо коммерческих, финансовых, юридических и/или налоговых решений.