首頁LBank 新聞中心
假 AI 交易機器人教學從 224 名受害者手中竊取 274.6 ETH
fake-ai-trading-bot-tutorials-steal-274-6-eth-from-224-victims
假 AI 交易機器人教學從 224 名受害者手中竊取 274.6 ETH
九支相似的 YouTube 影片將使用者導向由詐騙操作者控制的編譯器。受害者部署了 234 份合約,並透過他們自行批准的交易為其注資。惡意後端將顯示給使用者的程式碼替換為旨在竊取 ETH 的合約。被竊資金被轉移至六個收款地址,其中受害者的中位損失為 1 ETH。
2026-09-18 來源:crypto.news

假的 YouTube 教學影片宣傳人工智慧(AI)驅動的加密貨幣套利機器人,騙取 224 名受害者部署惡意智能合約,竊取了價值約 517,000 美元的 274.6 枚以太幣(ETH)。

摘要
  • 九部類似的 YouTube 影片引導用戶進入由詐騙集團控制的編譯器。
  • 受害者部署了 234 份合約,並透過他們自己批准的交易為其注資。
  • 惡意後端將顯示給用戶的程式碼替換為旨在竊取以太幣的合約。
  • 被盜資金轉移至六個收款地址,每位受害者的損失中位數為 1 ETH。

TRM Labs 在 9 月 14 日的報告中指出,該行動偽裝惡意以太坊合約,成是利用 Anthropic 的 Claude 打造的自動化交易工具,讓詐騙者能夠竊取資金,而無需依賴傳統的網路釣魚連結或可疑的錢包批准。

這家區塊鏈情報公司追蹤到受害者部署的 234 份合約,儘管這場詐騙活動影響了 224 人,因為有些參與者創建了不止一份合約。透過這些合約竊取的資金最終流入了詐騙集團控制的六個收款地址。

根據轉帳發生時以太幣的價值,被竊取的 274.6 枚以太幣價值約 517,000 美元。TRM 計算出每起事件的損失中位數為 1 ETH,這表明總損失並非由單一大型受害者造成。

假的 AI 交易機器人教學影片將受害者變成了合約部署者

詐騙集團並非將用戶導向一個立即要求錢包權限的頁面,而是將這個騙局包裝成一個教育過程。受害者找到這些影片,按照指示操作,並親自完成了每一個鏈上步驟。

TRM 發現了九個幾乎相同的 YouTube 教學影片,以不同的創作者身份呈現。由 AI 生成的虛擬主持人與旁白讓這些影片看起來像是獨立的指南,而每個教學影片都聲稱能幫助觀看者使用 Claude 創建一個全自動的加密貨幣套利機器人。

在影片中,用戶被告知要複製程式碼並打開演示者選擇的編譯器網站。其中一些網站模仿了 Remix 的設計,Remix 是一個常用的基於瀏覽器的以太坊智能合約開發和部署環境。

隨後,受害者連接他們的錢包,編譯了看似交易軟體的內容,並部署了最終的合約。由於用戶是每個動作的發起者和批准者,這些交易看起來與詐騙網站要求直接代幣授權或不明確簽名的攻擊不同。

為新部署的合約注資完成了這個陷阱。用戶以為他們正在提供資金,讓機器人可以用來利用不同交易平台之間的價格差異,但 TRM 在其檢查的惡意合約變體中,沒有發現任何套利系統或 AI 功能。

惡意合約抽走超過 0.05 ETH 的存款

在此詐騙手法的一個版本中,後端腳本會忽略受害者貼入編譯器的原始程式碼。該網站反而從詐騙者操作的伺服器中檢索一份獨立的合約,並準備好用於部署替換合約。

結果,瀏覽器中顯示的「乾淨」程式碼從未上鏈。受害者在螢幕上看到一套程式,但他們的錢包卻部署了另一套,阻礙他們僅透過編譯器視窗的視覺檢查來驗證真實合約。

替換合約可以接受以太幣存款,符合需要資金運作的交易機器人的預期行為。然而,一旦其餘額超過 0.05 ETH,當用戶選擇「啟動」(Start)或「提款」(Withdraw)功能時,合約就會被設定為將資金轉移到由詐騙集團控制的地址。

因此,儘管這兩個按鈕標示著與正常機器人控制相關的標籤,它們卻實現了相同的目的。按下「啟動」並未啟動交易策略,而按下「提款」也沒有將存入的資金返還給用戶。

根據 TRM 的調查結果,沒有 AI 模型與部署的合約進行互動。Claude 的品牌名稱只是銷售說辭的一部分,而鏈上程式碼只負責接收存款並將符合條件的餘額轉移給詐騙者。

這種方法也降低了常見錢包保護措施中斷該過程的可能性。錢包可以準確顯示其所有者正在部署合約、向其發送以太幣並稍後呼叫其某個功能,但仍然缺乏判斷教學影片和編譯器是否誤導了程式碼所需的上下文。

AI 交易機器人詐騙繞過了常見的網路釣魚防禦

傳統的加密貨幣網路釣魚活動通常依賴於複製的域名、被污染的搜尋結果或請求廣泛代幣權限的提示。黑名單和錢包模擬有時可以識別已知的惡意地址、欺騙性域名或授予攻擊者控制現有資產的交易。

AI 交易機器人操作採用了不同的路徑,因為每個受害者都成為了新創建合約的部署者。一個新的地址不一定會出現在現有的黑名單上,且錢包所有者在未交出助記詞的情況下授權了部署和注資交易。

今年七月,crypto.news 解釋了竊取者(drainers)如何普遍濫用合法的區塊鏈權限。這些工具通常會說服用戶批准一個惡意合約,該合約隨後可以在區塊鏈將該操作視為已授權的情況下轉移代幣。

TRM 描述的這次活動將欺騙行為提前了一步,透過控制程式碼生成和部署過程。它沒有要求受害者信任一份現有的合約,而是讓教學影片說服他們,他們正在親手創建軟體。

八月發生的一起獨立的 Hyperliquid 網路釣魚案例顯示,網路廣告也能將加密貨幣用戶導向惡意基礎設施。一名用戶因 Google 贊助搜尋結果導向一個假的 Hyperliquid 網站而損失了約 550,000 USDC,該網站已被安全公司 Salus 連結至 Inferno 竊取者生態系統。

Salus 表示,該事件中的基礎設施會自動將被盜資金分配給與該行動相關的地址。調查人員將相關團體與約 5274 萬美元的損失聯繫起來,這顯示了後端服務如何處理盜竊、交換、整合和收入分享,而獨立的經營者則專注於吸引受害者。

美國用戶可以透過聯邦調查局報告加密貨幣損失

對於美國用戶而言,聯邦調查局的網路犯罪投訴中心(Internet Crime Complaint Center)接受涉及加密貨幣詐騙和其他網路犯罪的報告。該局表示,投訴數據可以幫助調查人員識別相關案件、追蹤新興手法,並在某些情況下凍結被盜資金。

根據該中心公佈的數據,聯邦調查局記錄顯示,2024 年報告的網路犯罪損失為 166 億美元,高於 2023 年的 125 億美元。該機構建議受害者即使不確定投訴是否符合特定的犯罪類別,也應提交報告,因為提交的資料可能會與聯邦、州、地方或國際執法機構共享。

鏈上安全團體也越來越關注利用有效用戶操作來執行盜竊的攻擊。今年二月,以太坊基金會支持了一名安全聯盟(Security Alliance)工程師,負責追蹤和擾亂針對以太坊用戶的錢包竊取者。

安全聯盟引用的數據顯示,2025 年與竊取者相關的損失為 8400 萬美元,這是歷史最低水準。其安全網路包括 MetaMask、Phantom、WalletConnect 和 Backpack,這些組織共享旨在識別網路釣魚活動和其他惡意基礎設施的威脅情報。