推廣 AI 驅動加密貨幣套利機器人的假 YouTube 教學,誘騙 224 名受害者部署惡意智能合約,竊取了 274.6 ETH,價值約 517,000 美元。
- 九支相似的 YouTube 影片將使用者導向由詐騙集團控制的編譯器。
- 受害者部署了 234 份合約,並透過他們自己核准的交易為這些合約提供資金。
- 惡意後端以設計用來竊取 ETH 的合約,替換了向使用者顯示的程式碼。
- 被竊資金流向六個收款地址,受害者的中位數損失為 1 ETH。
TRM Labs 在 9 月 14 日的一份報告中表示,該行動將惡意以太坊合約偽裝成以 Anthropic 的 Claude 打造的自動化交易工具,讓詐騙者無須依賴傳統釣魚連結或可疑的錢包授權即可竊取資金。
這家區塊鏈情報公司追蹤了受害者部署的 234 份合約,不過該行動影響了 224 人,因為部分參與者建立了不只一份合約。透過這些合約取得的資金最終流向由操作者控制的六個收款地址。
依據轉帳發生時 ETH 的價值,被竊的 274.6 ETH 價值約 517,000 美元。TRM 計算出每起事件的中位數損失為 1 ETH,顯示總額並非取決於單一大型受害者。
假 AI 交易機器人教學讓受害者成為合約部署者
操作者並未將使用者導向一個立即要求存取其錢包的頁面,而是將該騙局包裝成一個教學過程。受害者找到這些影片、依照指示操作,並自行完成每一個鏈上步驟。
TRM 辨識出九支幾乎完全相同、以不同創作者身分呈現的 YouTube 教學。AI 生成的虛擬主持人和旁白讓這些影片看起來像是獨立的指南,而每支教學都承諾協助觀眾使用 Claude 建立一個全自動的加密貨幣套利機器人。
在影片中,使用者被要求複製程式碼並開啟由講者選定的編譯器網站。部分網站複製了 Remix 的設計,Remix 是一個常用於撰寫與部署以太坊智能合約的瀏覽器型開發環境。
受害者接著連接他們的錢包、編譯看似交易軟體的內容,並部署產生的合約。由於是使用者自己發起並核准每一項動作,這些交易看起來與詐騙網站要求直接代幣授權或不明簽章的攻擊不同。
為新部署的合約提供資金完成了這個陷阱。使用者以為自己提供的是機器人用來利用交易場所之間價差的資金,但 TRM 在其檢視的惡意合約版本中並未發現任何套利系統或 AI 功能。
惡意合約會吸走超過 0.05 ETH 的存款
在該騙局的其中一個版本中,後端腳本忽略了受害者貼入編譯器的原始碼。該網站反而從詐騙者營運的伺服器取得另一份合約,並準備以該合約進行部署。
結果,瀏覽器中顯示的乾淨程式碼從未被放上鏈。受害者螢幕上看到的是一套程式,而他們的錢包部署的卻是另一套,使他們無法僅透過目視檢查編譯器視窗來驗證真正的合約。
替換後的合約可以接受 ETH 存款,符合需要資金運作的交易機器人應有的行為。然而,一旦其餘額超過 0.05 ETH,當使用者選擇 Start 或 Withdraw 功能時,該合約就會將資金轉移到由操作者控制的地址。
因此,這兩個按鈕儘管帶有與正常機器人控制相關的標籤,卻具有相同的作用。按下 Start 並未啟動交易策略,而按下 Withdraw 也未將存入的資金退還給使用者。
根據 TRM 的調查結果,沒有任何 AI 模型與部署的合約互動。Claude 的品牌標示只是推銷話術的一部分,而鏈上程式碼僅接收存款並將符合條件的餘額轉移給詐騙者。
這種手法也降低了常見錢包防護中斷該過程的機會。錢包可以準確顯示其擁有者正在部署合約、向其發送 ETH,之後再呼叫其中一項功能,卻仍缺乏判斷該教學與編譯器已對程式碼作出不實陳述所需的背景資訊。
AI 交易機器人騙局繞過了常見的釣魚防禦
傳統的加密貨幣釣魚活動往往依賴複製的網域、被下毒的搜尋結果,或要求廣泛代幣權限的提示。封鎖清單和錢包模擬有時可以辨識出已知的惡意地址、欺騙性網域,或授予攻擊者控制既有資產的交易。
這起 AI 交易機器人行動採用了不同的途徑,因為每位受害者都成為一份新建立合約的部署者。全新的地址不一定會出現在既有的黑名單上,而錢包擁有者在不交出助記詞的情況下,授權了部署與資金交易。
今年 7 月,crypto.news 解釋了錢包竊取器如何常見地濫用合法的區塊鏈權限。這類工具通常說服使用者核准一份惡意合約,該合約隨後便可轉移代幣,而區塊鏈會將該動作視為已獲授權來處理。
TRM 所描述的行動透過控制程式碼生成與部署過程,將欺騙往前推進了一步。這些教學並非要求受害者信任一份既有的合約,而是讓他們相信自己正在自行建立該軟體。
8 月另一起 Hyperliquid 釣魚案例顯示,線上廣告也可能將加密貨幣使用者導向惡意基礎設施。一名使用者在贊助的 Google 搜尋結果導向一個假 Hyperliquid 網站後,損失了約 550,000 USDC,該網站被安全公司 Salus 連結至 Inferno 竊取器生態系統。
Salus 表示,該事件中的基礎設施會自動將被竊資金分散到與該行動相關的地址之間。調查人員將相關集團與約 5,274 萬美元的損失連結起來,顯示後端服務如何處理竊取、兌換、整合與收益分享,而不同的操作者則專注於吸引受害者。
美國使用者可透過 FBI 通報加密貨幣損失
對美國使用者而言,FBI 的網路犯罪申訴中心接受涉及加密貨幣詐欺及其他網路犯罪的通報。該局表示,申訴資料可協助調查人員辨識相關案件、掌握新興手法,並在某些情況下凍結被竊資金。
根據該中心公布的數據,FBI 在 2024 年記錄到通報的網路犯罪損失達 166 億美元,高於 2023 年的 125 億美元。該局建議受害者即使不確定申訴是否符合特定犯罪類別也應提出通報,因為提交的資料可能會與聯邦、州、地方或國際執法機構分享。
鏈上安全團體也加強了對利用合法使用者動作執行竊取之攻擊的關注。今年 2 月,以太坊基金會支持一名 Security Alliance 工程師,其任務是追蹤並阻止針對以太坊使用者的錢包竊取器。
Security Alliance 引用的數據顯示,2025 年與竊取器相關的損失為 8,400 萬美元,是有紀錄以來的最低水準。其安全網路包括 MetaMask、Phantom、WalletConnect 和 Backpack,它們共享旨在辨識釣魚活動及其他惡意基礎設施的威脅情報。
