Falsos tutoriales de bots de trading con IA roban 274,6 ETH a 224 víctimas

ETH
contratos inteligentes maliciososestafa de bots de trading con IAIngeniería socialphishing en YouTuberobo de EthereumTRM Labs
hace 1 horaFuente: crypto.news
Falsos tutoriales de bots de trading con IA roban 274,6 ETH a 224 víctimas

Falsos tutoriales de YouTube que promocionaban bots de arbitraje de criptomonedas impulsados por IA engañaron a 224 víctimas para que implementaran contratos inteligentes maliciosos que robaron 274,6 ETH por un valor de aproximadamente $517.000.

Resumen

  • Nueve videos similares de YouTube dirigieron a los usuarios a compiladores controlados por los operadores de la estafa.
  • Las víctimas implementaron 234 contratos y los financiaron mediante transacciones que ellas mismas aprobaron.
  • Un backend malicioso reemplazó el código mostrado a los usuarios con contratos diseñados para robar ETH.
  • Los fondos robados se trasladaron a seis direcciones de recolección, y la víctima promedio perdió 1 ETH.

TRM Labs dijo en un informe del 14 de septiembre que la operación disfrazó contratos maliciosos de Ethereum como herramientas de trading automatizadas creadas con Claude de Anthropic, lo que permitió a los estafadores robar fondos sin depender de enlaces de phishing convencionales o aprobaciones de billeteras sospechosas.

La firma de inteligencia blockchain rastreó 234 contratos implementados por las víctimas, aunque la campaña afectó a 224 personas porque algunos participantes crearon más de un contrato. Los fondos tomados a través de los contratos finalmente llegaron a seis direcciones de recolección controladas por los operadores.

Según el valor de ETH en el momento en que ocurrieron las transferencias, los 274,6 ETH robados valían aproximadamente $517.000. TRM calculó una pérdida media de 1 ETH por incidente, lo que muestra que el total no dependió de una sola víctima grande.

Los tutoriales falsos de bots de trading con IA convirtieron a las víctimas en implementadoras de contratos

En lugar de enviar a los usuarios a una página que solicitara inmediatamente acceso a sus billeteras, los operadores presentaron el esquema como un proceso educativo. Las víctimas encontraron los videos, siguieron las instrucciones y dieron cada paso en la cadena por sí mismas.

TRM identificó nueve tutoriales de YouTube casi idénticos presentados bajo diferentes identidades de creadores. Anfitriones virtuales y voces en off generadas por IA dieron a los videos la apariencia de guías independientes, mientras que cada tutorial prometía ayudar a los espectadores a crear un bot de arbitraje de criptomonedas totalmente automatizado usando Claude.

Durante los videos, se indicó a los usuarios que copiaran el código y abrieran un sitio web compilador seleccionado por el presentador. Algunos de los sitios web copiaron el diseño de Remix, un entorno de desarrollo basado en navegador de uso común para escribir e implementar contratos inteligentes de Ethereum.

Luego, las víctimas conectaron sus billeteras, compilaron lo que parecía ser software de trading e implementaron los contratos resultantes. Debido a que los usuarios iniciaron y aprobaron cada acción, las transacciones se veían diferentes de los ataques en los que un sitio fraudulento solicita una asignación directa de tokens o una firma poco clara.

Financiar los contratos recién implementados completó la trampa. Los usuarios creían que estaban aportando capital que el bot usaría para explotar diferencias de precios entre plataformas de trading, pero TRM no encontró ningún sistema de arbitraje ni función de IA en la variante de contrato malicioso que examinó.

Los contratos maliciosos drenaron depósitos superiores a 0,05 ETH

En una versión del esquema, un script de backend ignoró el código fuente que las víctimas pegaron en el compilador. En su lugar, el sitio web recuperó un contrato separado de un servidor operado por los estafadores y preparó el reemplazo para su implementación.

Como resultado, el código limpio mostrado en el navegador nunca se colocó en la cadena. Las víctimas vieron un programa en sus pantallas mientras sus billeteras implementaban otro, lo que les impidió verificar el contrato real mediante una simple revisión visual de la ventana del compilador.

El contrato de reemplazo podía aceptar depósitos de ETH, coincidiendo con el comportamiento esperado de un bot de trading que necesitaba fondos para operar. Sin embargo, una vez que su saldo superaba los 0,05 ETH, el contrato estaba configurado para transferir el dinero a una dirección controlada por los operadores cuando el usuario seleccionaba la función Start o Withdraw.

Por lo tanto, ambos botones cumplían la misma función a pesar de llevar etiquetas asociadas con controles normales de bots. Presionar Start no activaba una estrategia de trading, mientras que presionar Withdraw no devolvía los fondos depositados al usuario.

Ningún modelo de IA interactuó con el contrato implementado, según los hallazgos de TRM. La marca Claude formaba parte del argumento de venta, mientras que el código en la cadena solo recibía depósitos y transfería los saldos que cumplían los requisitos a los estafadores.

El método también reducía la probabilidad de que las protecciones comunes de las carteras interrumpieran el proceso. Una cartera podía mostrar con precisión que su propietario estaba desplegando un contrato, enviándole ETH y llamando posteriormente a una de sus funciones, pero aún así carecía del contexto necesario para determinar que el tutorial y el compilador habían tergiversado el código.

La estafa del bot de trading con IA eludió las defensas comunes contra el phishing

Las campañas tradicionales de phishing cripto a menudo dependen de dominios copiados, resultados de búsqueda envenenados o mensajes que solicitan amplios permisos de tokens. Las listas de bloqueo y las simulaciones de carteras a veces pueden identificar una dirección maliciosa conocida, un dominio engañoso o una transacción que otorga a un atacante control sobre activos existentes.

La operación del bot de trading con IA utilizó una ruta diferente porque cada víctima se convertía en el desplegador de un contrato recién creado. Una dirección nueva no aparecería necesariamente en una lista negra existente, y el propietario de la cartera autorizaba las transacciones de despliegue y financiación sin entregar una frase semilla.

En julio, crypto.news explicó cómo los drainers abusan comúnmente de permisos legítimos de la blockchain. Dichas herramientas a menudo convencen a un usuario de aprobar un contrato malicioso, que luego puede transferir tokens mientras la blockchain procesa la acción como autorizada.

La campaña descrita por TRM movió el engaño un paso antes al controlar el proceso de generación de código y despliegue. En lugar de pedir a las víctimas que confiaran en un contrato existente, los tutoriales las convencieron de que estaban creando el software ellas mismas.

Un caso separado de phishing de Hyperliquid en agosto mostró cómo la publicidad en línea también puede dirigir a los usuarios de cripto hacia infraestructura maliciosa. Un usuario perdió aproximadamente 550,000 USDC después de que un resultado patrocinado de Google condujera a un sitio web falso de Hyperliquid vinculado por la firma de seguridad Salus al ecosistema del drainer Inferno.

Salus dijo que la infraestructura en ese incidente dividía automáticamente los fondos robados entre direcciones conectadas a la operación. Los investigadores vincularon a grupos relacionados con aproximadamente $52.74 millones en pérdidas, mostrando cómo los servicios de backend pueden manejar el robo, los intercambios, la consolidación y el reparto de ingresos mientras operadores separados se centran en atraer víctimas.

Los usuarios de EE. UU. pueden reportar pérdidas de cripto a través del FBI

Para los usuarios de EE. UU., el Centro de Quejas por Delitos en Internet del FBI acepta informes relacionados con fraude de criptomonedas y otros delitos cibernéticos. La oficina dice que los datos de las quejas pueden ayudar a los investigadores a identificar casos conectados, seguir métodos emergentes y, en algunas situaciones, congelar fondos robados.

El FBI registró $16.6 mil millones en pérdidas reportadas por delitos en internet durante 2024, frente a $12.5 mil millones en 2023, según las cifras publicadas por el centro. La agencia aconseja a las víctimas presentar informes incluso cuando no estén seguras de si una queja cumple con una categoría específica de delito, porque las presentaciones pueden compartirse con agencias de aplicación de la ley federales, estatales, locales o internacionales.

Los grupos de seguridad onchain también han aumentado su enfoque en ataques que utilizan acciones válidas del usuario para ejecutar robos. En febrero, la Fundación Ethereum respaldó a un ingeniero de Security Alliance asignado para rastrear y desbaratar drainers de carteras dirigidos a usuarios de Ethereum.

Security Alliance citó datos que sitúan las pérdidas relacionadas con drainers en $84 millones en 2025, el nivel más bajo registrado. Su red de seguridad incluye MetaMask, Phantom, WalletConnect y Backpack, que comparten inteligencia sobre amenazas diseñada para identificar campañas de phishing y otra infraestructura maliciosa.