假冒YouTube教程与加密货币诈骗
最近,假冒的YouTube教程宣传了一种AI驱动的加密货币套利机器人,已成功欺骗224名受害者,导致他们部署了恶意智能合约,盗取了274.6 ETH,价值约517,000美元。根据TRM Labs在9月14日的报告,该操作将恶意以太坊合约伪装成自动交易工具,利用Anthropic的Claude,使得诈骗者能够在不依赖传统钓鱼链接或可疑钱包授权的情况下盗取资金。
诈骗手法与受害者体验
TRM追踪了受害者部署的234个合约,尽管该活动影响了224人,因为一些参与者创建了多个合约。通过这些合约盗取的资金最终汇集到六个由操作者控制的收款地址。根据转账发生时ETH的价值,盗取的274.6 ETH大约价值517,000美元。TRM计算出每起事件的中位损失为1 ETH,显示总损失并不依赖于单一大型受害者。
与其将用户引导至一个立即请求访问其钱包的页面,操作者将该计划呈现为一个教育过程。受害者观看了视频,按照说明操作,并自行完成每一步链上操作。TRM识别出九个几乎相同的YouTube教程,分别以不同创作者的身份呈现。AI生成的虚拟主持人和配音使视频看起来像独立的指南,而每个教程都承诺帮助观众使用Claude创建一个完全自动化的加密套利机器人。
合约部署与资金转移
在视频中,用户被告知复制代码并打开由主持人选择的编译器网站。一些网站模仿了Remix的设计,这是一个常用的基于浏览器的以太坊智能合约编写和部署开发环境。受害者随后连接他们的钱包,编译看似交易软件的代码,并部署生成的合约。由于用户主动发起并批准每个操作,交易看起来与要求直接代币授权或模糊签名的欺诈网站的攻击不同。
为新部署的合约提供资金完成了陷阱。用户认为他们是在提供资本,以便机器人利用交易场所之间的价格差异,但TRM发现其检查的恶意合约变种中并没有套利系统或AI功能。在该计划的一个版本中,后端脚本忽略了受害者粘贴到编译器中的源代码。该网站反而从诈骗者控制的服务器检索了一个单独的合约,并准备替换合约进行部署。
因此,浏览器中显示的干净代码从未被放置到链上。受害者在屏幕上看到一个程序,而他们的钱包却部署了另一个合约,这使得他们无法仅通过编译器窗口的视觉检查来验证真实合约。
诈骗的隐蔽性与用户保护
替换合约能够接受ETH存款,符合需要资金运作的交易机器人的预期行为。然而,一旦其余额超过0.05 ETH,该合约就会在用户选择“开始”或“提取”功能时,将资金转移到操作者控制的地址。因此,这两个按钮尽管带有正常机器人控制的标签,却服务于相同的目的。按下“开始”并不会激活交易策略,而按下“提取”也不会将存入的资金退还给用户。
根据TRM的调查,没有AI模型与部署的合约进行交互。Claude的品牌形象是销售宣传的一部分,而链上代码仅接收存款并将符合条件的余额转移给诈骗者。该方法还降低了常见钱包保护措施中断过程的可能性。一个钱包可以准确显示其所有者正在部署合约、向其发送ETH并随后调用其某个功能,但仍然缺乏判断教程和编译器是否误导代码的上下文。
传统钓鱼与新型诈骗
传统的加密钓鱼活动通常依赖于复制域名、被污染的搜索结果或请求广泛代币权限的提示。区块链黑名单和钱包模拟有时可以识别已知的恶意地址、欺骗性域名或授予攻击者对现有资产控制的交易。AI交易机器人操作采用了不同的路径,因为每个受害者都成为了新创建合约的部署者。一个新的地址不一定会出现在现有的黑名单上,而钱包所有者在未放弃种子短语的情况下授权了部署和资金交易。
结论与建议
对于美国用户,FBI的互联网犯罪投诉中心接受涉及加密货币欺诈和其他网络犯罪的报告。该局表示,投诉数据可以帮助调查人员识别相关案件,跟踪新兴方法,并在某些情况下冻结被盗资金。根据该中心发布的数据,FBI在2024年记录的互联网犯罪损失为166亿美元,较2023年的125亿美元有所上升。该机构建议受害者即使不确定投诉是否符合特定犯罪类别,也应提交报告,因为提交的内容可能会与联邦、州、地方或国际执法机构共享。
链上安全组织也加大了对利用有效用户行为进行盗窃的攻击的关注。2月,以太坊基金会支持了一名安全联盟工程师,负责追踪和打击针对以太坊用户的排水工具。安全联盟引用的数据将排水相关的损失定为2025年的8400万美元,为历史最低水平。其安全网络包括MetaMask、Phantom、WalletConnect和Backpack,这些平台共享威胁情报,旨在识别钓鱼活动和其他恶意基础设施。