假AI交易机器人教程盗走274.6枚ETH,224人上当

ETH
恶意智能合约AI交易机器人骗局社会工程YouTube钓鱼以太坊盗窃TRM Labs
2 小时前来源: crypto.news
假AI交易机器人教程盗走274.6枚ETH,224人上当

虚假的YouTube教程宣传AI驱动的加密货币套利机器人,诱骗224名受害者部署恶意智能合约,盗取了274.6 ETH,价值约51.7万美元。

摘要

  • 九个相似的YouTube视频将用户引导至由诈骗运营者控制的编译器。
  • 受害者部署了234个合约,并通过他们自己批准的交易为其提供资金。
  • 恶意后端将向用户显示的代码替换为旨在窃取ETH的合约。
  • 被盗资金转移到六个收集地址,受害者的中位损失为1 ETH。

TRM Labs在9月14日的一份报告中表示,该操作将恶意以太坊合约伪装成使用Anthropic的Claude构建的自动交易工具,使诈骗者无需依赖传统的钓鱼链接或可疑的钱包授权即可窃取资金。

这家区块链情报公司追踪了受害者部署的234个合约,尽管该活动影响了224人,因为一些参与者创建了不止一个合约。通过合约获取的资金最终到达了由运营者控制的六个收集地址。

根据转账发生时ETH的价值,被盗的274.6 ETH价值约51.7万美元。TRM计算出每起事件的中位损失为1 ETH,表明总额并不依赖于单个大额受害者。

虚假的AI交易机器人教程让受害者成为合约部署者

运营者没有将用户引导至一个立即请求访问其钱包的页面,而是将该计划呈现为一个教育过程。受害者找到这些视频,按照说明操作,并自己完成了每一步链上操作。

TRM识别出九个几乎相同的YouTube教程,以不同的创作者身份呈现。AI生成的虚拟主持人和配音使这些视频看起来像是独立的指南,而每个教程都承诺帮助观众使用Claude创建一个全自动的加密货币套利机器人。

在视频中,用户被告知复制代码并打开由演示者选择的编译器网站。其中一些网站复制了Remix的设计,Remix是一个常用的基于浏览器的开发环境,用于编写和部署以太坊智能合约。

受害者随后连接他们的钱包,编译看似交易软件的代码,并部署生成的合约。由于用户发起并批准了每个操作,这些交易看起来与欺诈网站要求直接代币授权或不明签名攻击不同。

为新部署的合约提供资金完成了陷阱。用户认为他们正在提供资金,供机器人利用交易场所之间的价格差异,但TRM在其检查的恶意合约变体中没有发现任何套利系统或AI功能。

恶意合约盗取超过0.05 ETH的存款

在该计划的一个版本中,后端脚本忽略了受害者粘贴到编译器中的源代码。网站反而从诈骗者运营的服务器中检索一个单独的合约,并准备替换部署。

结果,浏览器中显示的干净代码从未被放到链上。受害者在屏幕上看到一个程序,而他们的钱包部署了另一个程序,使他们无法仅通过编译器窗口的视觉检查来验证真实合约。

替换合约可以接受ETH存款,符合需要资金运作的交易机器人的预期行为。然而,一旦其余额超过0.05 ETH,当用户选择“开始”或“提现”功能时,合约就会被设置为将资金转移到运营者控制的地址。

因此,尽管两个按钮带有与正常机器人控制相关的标签,但它们的目的相同。按下“开始”不会激活交易策略,而按下“提现”也不会将存入的资金返还给用户。

根据TRM的调查结果,没有AI模型与部署的合约进行交互。Claude品牌是推销的一部分,而链上代码只接收存款并将符合条件的余额转移给诈骗者。

该方法还降低了常见钱包保护机制中断该过程的可能性。钱包可以准确地显示其所有者正在部署合约、向其发送 ETH 并在之后调用其某个函数,但仍缺乏必要的上下文来判断教程和编译器是否对代码进行了虚假陈述。

AI 交易机器人骗局绕过了常见的网络钓鱼防御

传统的加密货币网络钓鱼活动通常依赖仿冒域名、被投毒的搜索结果或要求广泛代币权限的提示。黑名单和钱包模拟有时能够识别出已知的恶意地址、欺骗性域名,或授予攻击者控制现有资产的交易。

AI 交易机器人操作使用了一条不同的路径,因为每个受害者都成为了新创建合约的部署者。一个全新的地址不一定出现在现有的黑名单上,而钱包所有者授权了部署和资金交易,却没有交出助记词。

7 月,crypto.news 解释了盗取器通常如何滥用合法的区块链权限。此类工具通常说服用户批准一个恶意合约,随后该合约可以在区块链将该操作视为已授权的情况下转移代币。

TRM 所描述的活动通过控制代码生成和部署过程,将欺骗提前了一步。这些教程不是让受害者信任一个现有合约,而是让他们相信自己正在亲自创建该软件。

8 月另一起 Hyperliquid 网络钓鱼案件显示,在线广告也可能将加密货币用户引向恶意基础设施。一名用户在一个赞助的 Google 搜索结果导向一个虚假的 Hyperliquid 网站后损失了约 550,000 USDC,该网站被安全公司 Salus 与 Inferno 盗取器生态系统关联起来。

Salus 表示,该事件中的基础设施会自动将窃取的资金分配到与该操作相关的多个地址中。调查人员将相关团伙与约 5274 万美元的损失联系起来,显示出后端服务可以处理盗窃、兑换、合并和收入分成,而不同的操作者则专注于吸引受害者。

美国用户可通过 FBI 报告加密货币损失

对于美国用户,FBI 的互联网犯罪投诉中心接受涉及加密货币欺诈和其他网络犯罪的报告。该局表示,投诉数据可以帮助调查人员识别相关案件、追踪新兴手法,并在某些情况下冻结被盗资金。

根据该中心公布的数据,FBI 在 2024 年记录了 166 亿美元的互联网犯罪损失报告,高于 2023 年的 125 亿美元。该机构建议受害者即使不确定投诉是否符合特定犯罪类别也应提交报告,因为提交的内容可能会与联邦、州、地方或国际执法机构共享。

链上安全组织也加大了对利用合法用户操作来实施盗窃的攻击的关注。2 月,以太坊基金会支持了一名安全联盟工程师,其任务是追踪和打击针对以太坊用户的钱包盗取器。

安全联盟援引数据称,2025 年与盗取器相关的损失为 8400 万美元,为有记录以来的最低水平。其安全网络包括 MetaMask、Phantom、WalletConnect 和 Backpack,它们共享旨在识别网络钓鱼活动和其他恶意基础设施的威胁情报。