假冒的 YouTube 教學影片推廣號稱由 AI 驅動的加密貨幣套利機器人,已誘騙 224 名受害者部署惡意智能合約,這些合約竊取了 274.6 ETH,價值約 517,000 美元。
摘要
- 九支相似的 YouTube 影片引導使用者前往由詐騙操作者控制的編譯器。
- 受害者部署了 234 份合約,並透過他們自己批准的交易為這些合約提供資金。
- 惡意後端以設計用來竊取 ETH 的合約,替換了向使用者顯示的程式碼。
- 被竊資金流向六個收集地址,受害者的中位數損失為 1 ETH。
TRM Labs 在 9 月 14 日的一份報告中表示,該行動將惡意以太坊合約偽裝成使用 Anthropic 的 Claude 打造的 automated trading tools,讓詐騙者得以在不依賴傳統釣魚連結或可疑錢包授權的情況下竊取資金。
這家區塊鏈情報公司追蹤到受害者部署的 234 份合約,不過該活動影響了 224 人,因為部分參與者建立了不止一份合約。透過這些合約取得的資金最終流向由操作者控制的六個收集地址。
根據轉帳發生時 ETH 的價值,被竊的 274.6 ETH 價值約 517,000 美元。TRM 計算出每起事件的中位數損失為 1 ETH,顯示總額並非取決於單一大型受害者。
假冒的 AI 交易機器人教學讓受害者成為合約部署者
操作者並未將使用者導向一個立即要求存取其錢包的頁面,而是將該計畫包裝成一個教育過程。受害者找到這些影片、遵循指示,並自行完成每一個鏈上步驟。
TRM 識別出九支幾乎完全相同、以不同創作者身分呈現的 YouTube 教學影片。AI 生成的虛擬主持人和旁白讓這些影片看起來像是獨立的指南,而每支教學都承諾幫助觀眾使用 Claude 建立一個全自動的加密貨幣套利機器人。
在影片中,使用者被告知要複製程式碼並開啟由講者選定的編譯器網站。其中一些網站複製了 Remix 的設計,Remix 是一個常用於撰寫和部署以太坊智能合約的瀏覽器型開發環境。
受害者接著連接他們的錢包,編譯看似交易軟體的內容,並部署產生的合約。由於使用者自行發起並批准每一個動作,這些交易看起來不同於詐騙網站要求直接代幣授權或不明簽名的攻擊。
為新部署的合約提供資金完成了這個陷阱。使用者以為他們提供的是機器人將用來利用交易場所之間價格差異的資本,但 TRM 在其檢查的惡意合約變體中並未發現任何套利系統或 AI 功能。
惡意合約會抽走超過 0.05 ETH 的存款
在該計畫的一個版本中,後端腳本忽略了受害者貼入編譯器的原始碼。該網站反而從詐騙者營運的伺服器取得另一份合約,並準備以該合約進行替換部署。
結果,瀏覽器中顯示的乾淨程式碼從未上鏈。受害者在螢幕上看到的是一個程式,而他們的錢包部署的卻是另一個,使他們無法僅透過目視檢查編譯器視窗來驗證真正的合約。
替換後的合約可以接受 ETH 存款,符合需要資金運作的交易機器人的預期行為。然而,一旦其餘額超過 0.05 ETH,當使用者選擇 Start 或 Withdraw 功能時,該合約就會將資金轉移到由操作者控制的地址。
因此,儘管這兩個按鈕帶有與正常機器人控制相關的標籤,它們實際上服務於相同目的。按下 Start 並未啟動交易策略,而按下 Withdraw 也未將存入的資金退還給使用者。
根據 TRM 的調查結果,沒有任何 AI 模型與已部署的合約互動。Claude 品牌只是推銷話術的一部分,而鏈上程式碼僅接收存款並將符合條件的餘額轉移給詐騙者。
該方法還降低了常見錢包防護機制中斷該過程的可能性。錢包可以準確顯示其擁有者正在部署合約、向其發送 ETH 並稍後調用其某個函數,但仍然缺乏判斷教學和編譯器是否歪曲了代碼所需的上下文。
AI 交易機器人騙局繞過了常見的釣魚防禦
傳統的加密貨幣釣魚活動通常依賴複製的域名、被投毒的搜索結果或要求廣泛代幣權限的提示。黑名單和錢包模擬有時可以識別已知的惡意地址、欺騙性域名或授予攻擊者控制現有資產權限的交易。
AI 交易機器人操作使用了一條不同的路徑,因為每個受害者都成為了新創建合約的部署者。一個全新的地址不一定會出現在現有的黑名單上,而錢包擁有者授權了部署和資金交易,卻沒有交出助記詞。
7 月,crypto.news 解釋了錢包竊取器如何通常濫用合法的區塊鏈權限。此類工具通常說服用戶批准一個惡意合約,然後該合約可以在區塊鏈將該操作處理為已授權的情況下轉移代幣。
TRM 所描述的活動通過控制代碼生成和部署過程,將欺騙提前了一步。這些教學不是要求受害者信任一個現有合約,而是讓他們相信他們正在自己創建軟件。
8 月另一起 Hyperliquid 釣魚案件顯示,在線廣告也可以將加密貨幣用戶引向惡意基礎設施。一名用戶在一個贊助的 Google 搜索結果導向一個虛假的 Hyperliquid 網站後損失了約 550,000 USDC,該網站被安全公司 Salus 與 Inferno 竊取器生態系統相關聯。
Salus 表示,該事件中的基礎設施自動將被盜資金分配到與該操作相關的地址之間。調查人員將相關團伙與約 5,274 萬美元的損失相關聯,顯示後端服務如何處理盜竊、兌換、合併和收入分成,而不同的操作者則專注於吸引受害者。
美國用戶可以通過 FBI 報告加密貨幣損失
對於美國用戶,FBI 的互聯網犯罪投訴中心接受涉及加密貨幣欺詐和其他網絡犯罪的報告。該局表示,投訴數據可以幫助調查人員識別相關案件、追蹤新出現的手法,並在某些情況下凍結被盜資金。
根據該中心公佈的數據,FBI 在 2024 年記錄了 166 億美元的互聯網犯罪損失報告,高於 2023 年的 125 億美元。該機構建議受害者即使不確定投訴是否符合特定犯罪類別也應提交報告,因為提交的內容可能會與聯邦、州、地方或國際執法機構共享。
鏈上安全組織也加大了對利用有效用戶操作執行盜竊的攻擊的關注。2 月,以太坊基金會支持了一名安全聯盟工程師,該工程師被指派追蹤和打擊針對以太坊用戶的錢包竊取器。
安全聯盟引用數據稱,2025 年與竊取器相關的損失為 8,400 萬美元,是有記錄以來的最低水平。其安全網絡包括 MetaMask、Phantom、WalletConnect 和 Backpack,它們共享旨在識別釣魚活動和其他惡意基礎設施的威脅情報。






