Фейкові посібники з ШІ-торгових ботів викрали 274,6 ETH у 224 жертв

Аналіз
Ця кампанія знаменує зсув від дренейрів, заснованих на дозволах, до обману, який робить жертву розгортачем контракту, що послаблює цінність чорних списків адрес і симуляцій гаманця, які покладаються на розпізнавання відомої шкідливої інфраструктури. TRM Labs відстежила 234 контракти, розгорнуті жертвами, 224 постраждалих користувачі, шість адрес збору та медіанну втрату в 1 ETH, що вказує на широку операцію, націлену на роздрібних користувачів, а не на кількох великих китів. Використання в посібниках згенерованих ШІ ведучих і брендування Claude показує, як ШІ-маркетинг може нашаровуватися на інакше звичайну крадіжку в блокчейні без жодного компонента ШІ в самому контракті. Далі варто стежити за тим, чи привернуть фронтенди у стилі компіляторів, як-от підробки Remix, скоординовані видалення, чи додадуть провайдери гаманців перевірку коду або попередження про розгортання, і чи простежать шість адрес збору до бірж або міксерів.

Якщо у вас є відгуки або запитання щодо цього контенту, зв’яжіться з нами за адресою crypto.news@kcex.com

Фейкові посібники з ШІ-торгових ботів викрали 274,6 ETH у 224 жертв Фейкові посібники з ШІ-торгових ботів викрали 274,6 ETH у 224 жертв

Фейкові посібники на YouTube, що рекламували криптоарбітражних ботів на базі ШІ, обманом змусили 224 жертви розгорнути шкідливі смарт-контракти, які викрали 274,6 ETH вартістю близько $517 000.

  • Дев'ять схожих відео на YouTube спрямовували користувачів до компіляторів, контрольованих шахраями.
  • Жертви розгорнули 234 контракти та поповнили їх через транзакції, які самі схвалили.
  • Шкідливий бекенд замінював код, показаний користувачам, на контракти, призначені для викрадення ETH.
  • Викрадені кошти надійшли на шість адрес збору, при цьому медіанна втрата однієї жертви становила 1 ETH.

TRM Labs у звіті від 14 вересня повідомила, що операція маскувала шкідливі контракти Ethereum під автоматизовані торгові інструменти, створені з використанням Claude від Anthropic, що дозволяло шахраям викрадати кошти без використання звичайних фішингових посилань чи підозрілих схвалень гаманця.

Фірма з блокчейн-аналітики відстежила 234 контракти, розгорнуті жертвами, хоча кампанія торкнулася 224 осіб, оскільки деякі учасники створили більше одного контракту. Кошти, отримані через контракти, зрештою надійшли на шість адрес збору, контрольованих операторами.

Виходячи з вартості ETH на момент здійснення переказів, викрадені 274,6 ETH коштували приблизно $517 000. TRM розрахувала медіанну втрату в 1 ETH на інцидент, що показує, що загальна сума не залежала від однієї великої жертви.

Фейкові посібники з ШІ-торгових ботів перетворили жертв на розгортачів контрактів

Замість того щоб направляти користувачів на сторінку, яка одразу запитувала доступ до їхніх гаманців, оператори подавали схему як освітній процес. Жертви знаходили відео, дотримувалися інструкцій і самостійно виконували кожен крок у блокчейні.

TRM виявила дев'ять майже ідентичних посібників на YouTube, представлених під різними ідентичностями творців. Згенеровані ШІ віртуальні ведучі та озвучування надавали відео вигляду незалежних інструкцій, тоді як кожен посібник обіцяв допомогти глядачам створити повністю автоматизованого криптоарбітражного бота з використанням Claude.

Під час відео користувачам казали скопіювати код і відкрити вебсайт компілятора, обраний ведучим. Деякі з вебсайтів копіювали дизайн Remix — поширеного браузерного середовища розробки для написання та розгортання смарт-контрактів Ethereum.

Потім жертви підключали свої гаманці, компілювали те, що виглядало як торгове програмне забезпечення, і розгортали отримані контракти. Оскільки користувачі самі ініціювали та схвалювали кожну дію, транзакції виглядали інакше, ніж атаки, у яких шахрайський сайт запитує прямий дозвіл на токени або незрозумілий підпис.

Поповнення щойно розгорнутих контрактів завершувало пастку. Користувачі вважали, що надають капітал, який бот використає для використання різниці цін між торговими майданчиками, але TRM не виявила жодної арбітражної системи чи функції ШІ у дослідженому варіанті шкідливого контракту.

Шкідливі контракти виводили депозити понад 0,05 ETH

В одній версії схеми бекенд-скрипт ігнорував вихідний код, який жертви вставляли в компілятор. Замість цього вебсайт отримував окремий контракт із сервера, керованого шахраями, і готував заміну для розгортання.

У результаті чистий код, показаний у браузері, ніколи не потрапляв у блокчейн. Жертви бачили одну програму на своїх екранах, тоді як їхні гаманці розгортали іншу, що не дозволяло їм перевірити справжній контракт лише візуальним оглядом вікна компілятора.

Контракт-заміна міг приймати депозити ETH, відповідаючи очікуваній поведінці торгового бота, якому потрібні кошти для роботи. Однак щойно його баланс перевищував 0,05 ETH, контракт було налаштовано переказувати гроші на адресу, контрольовану операторами, коли користувач вибирав функцію Start або Withdraw.

Таким чином, обидві кнопки слугували одній меті, попри те що мали позначки, пов'язані зі звичайними елементами керування бота. Натискання Start не активувало торгову стратегію, а натискання Withdraw не повертало внесені кошти користувачеві.

За висновками TRM, жодна модель ШІ не взаємодіяла з розгорнутим контрактом. Брендування Claude було частиною рекламної приманки, тоді як код у блокчейні лише приймав депозити та переказував відповідні баланси шахраям.

Цей метод також зменшував імовірність того, що звичайні засоби захисту гаманця перервуть процес. Гаманець міг точно показувати, що його власник розгортає контракт, надсилає йому ETH і згодом викликає одну з його функцій, але все одно не мав контексту, потрібного для визначення, що посібник і компілятор викривили код.

Шахрайство з ШІ-торговими ботами обійшло звичайні засоби захисту від фішингу

Традиційні кампанії криптофішингу часто покладаються на скопійовані домени, отруєні результати пошуку або запити, що вимагають широких дозволів на токени. Чорні списки та симуляції гаманця іноді можуть виявити відому шкідливу адресу, оманливий домен або транзакцію, яка надає зловмиснику контроль над наявними активами.

Операція з ШІ-торговими ботами використовувала інший шлях, оскільки кожна жертва ставала розгортачем щойно створеного контракту. Нова адреса не обов'язково з'явилася б у наявному чорному списку, а власник гаманця авторизував транзакції розгортання та поповнення, не віддаючи сід-фразу.

У липні crypto.news пояснив, як дренейри зазвичай зловживають законними дозволами блокчейну. Такі інструменти часто переконують користувача схвалити шкідливий контракт, який потім може переказувати токени, тоді як блокчейн обробляє дію як авторизовану.

Кампанія, описана TRM, перемістила обман на один крок раніше, контролюючи процес генерації коду та розгортання. Замість того щоб просити жертв довіряти наявному контракту, посібники переконували їх, що вони самі створюють програмне забезпечення.

Окремий випадок фішингу Hyperliquid у серпні показав, як онлайн-реклама також може направляти криптокористувачів до шкідливої інфраструктури. Один користувач втратив близько 550 000 USDC після того, як спонсорований результат Google привів до фейкового вебсайту Hyperliquid, пов'язаного фірмою з безпеки Salus з екосистемою дренейра Inferno.

Salus заявила, що інфраструктура в тому інциденті автоматично розподіляла викрадені кошти між адресами, пов'язаними з операцією. Слідчі пов'язали споріднені групи з приблизно $52,74 млн втрат, показуючи, як бекенд-сервіси можуть обробляти крадіжку, обмін, консолідацію та розподіл доходу, тоді як окремі оператори зосереджуються на залученні жертв.

Користувачі зі США можуть повідомляти про криптовтрати через ФБР

Для користувачів зі США Центр скарг на інтернет-злочини ФБР приймає повідомлення про шахрайство з криптовалютами та інші кіберзлочини. Бюро заявляє, що дані скарг можуть допомогти слідчим виявити пов'язані справи, відстежити нові методи та в деяких випадках заморозити викрадені кошти.

За даними, опублікованими центром, ФБР зафіксувало $16,6 млрд заявлених втрат від інтернет-злочинів протягом 2024 року, порівняно з $12,5 млрд у 2023 році. Агентство радить жертвам подавати скарги навіть тоді, коли вони не впевнені, чи підпадає скарга під конкретну категорію злочину, оскільки подані матеріали можуть бути передані федеральним, державним, місцевим або міжнародним правоохоронним органам.

Групи з безпеки в блокчейні також посилили увагу до атак, які використовують легітимні дії користувачів для здійснення крадіжки. У лютому Фонд Ethereum підтримав інженера Security Alliance, призначеного відстежувати та перешкоджати дренейрам гаманців, що націлені на користувачів Ethereum.

Security Alliance навела дані, які оцінюють втрати, пов'язані з дренейрами, у $84 млн за 2025 рік — найнижчий рівень за всю історію. Її мережа безпеки включає MetaMask, Phantom, WalletConnect і Backpack, які обмінюються розвідданими про загрози, призначеними для виявлення фішингових кампаній та іншої шкідливої інфраструктури.

Відмова від відповідальності: Статті, повторно опубліковані на цьому вебсайті, взяті з публічних платформ і надаються лише для довідки. Ці статті не відображають погляди чи думки KCEX. Усі авторські права належать оригінальним авторам. Якщо ви вважаєте, що будь-яка повторно опублікована стаття порушує права третьої сторони, будь ласка, зв’яжіться з crypto.news@kcex.com для її видалення. KCEX не робить жодних заяв і не надає жодних гарантій щодо своєчасності, точності або повноти повторно опублікованих статей і не несе відповідальності за будь-які дії чи рішення, прийняті на основі такого контенту. Повторно опубліковані матеріали призначені лише для інформаційних цілей і не є порадою, схваленням або підставою для будь-яких комерційних, фінансових, юридичних та/або податкових рішень.