InícioCentro de Notícias da LBank
Tutoriais falsos de bots de trading com IA roubam 274,6 ETH de 224 vítimas
fake-ai-trading-bot-tutorials-steal-274-6-eth-from-224-victims
Tutoriais falsos de bots de trading com IA roubam 274,6 ETH de 224 vítimas
Nove vídeos semelhantes no YouTube direcionaram usuários para compiladores controlados pelos operadores da fraude. As vítimas implantaram 234 contratos e os financiaram por meio de transações que elas próprias aprovaram. Um backend malicioso substituiu o código exibido aos usuários por contratos projetados para roubar ETH. Os fundos roubados foram transferidos para seis endereços de coleta, com a vítima mediana perdendo 1 ETH.
2026-09-18 Fonte:crypto.news

Tutoriais falsos no YouTube promovendo bots de arbitragem de criptomoedas alimentados por IA enganaram 224 vítimas para implantar contratos inteligentes maliciosos que roubaram 274,6 ETH, no valor de cerca de US$ 517.000.

Resumo
  • Nove vídeos semelhantes do YouTube direcionaram usuários para compiladores controlados pelos operadores do golpe.
  • As vítimas implantaram 234 contratos e os financiaram por meio de transações que elas próprias aprovaram.
  • Um backend malicioso substituiu o código exibido aos usuários por contratos projetados para roubar ETH.
  • Os fundos roubados foram transferidos para seis endereços de coleta, com a vítima mediana perdendo 1 ETH.

A TRM Labs afirmou em um relatório de 14 de setembro que a operação disfarçou contratos Ethereum maliciosos como ferramentas de negociação automatizadas construídas com o Claude da Anthropic, permitindo que os golpistas roubassem fundos sem depender de links de phishing convencionais ou aprovações de carteira suspeitas.

A empresa de inteligência de blockchain rastreou 234 contratos implantados por vítimas, embora a campanha tenha afetado 224 pessoas porque alguns participantes criaram mais de um contrato. Os fundos retirados através dos contratos acabaram chegando a seis endereços de coleta controlados pelos operadores.

Com base no valor do ETH no momento das transferências, os 274,6 ETH roubados valiam aproximadamente US$ 517.000. A TRM calculou uma perda média de 1 ETH por incidente, mostrando que o total não dependeu de uma única vítima de grande porte.

Tutoriais falsos de bots de negociação de IA transformaram vítimas em implantadores de contratos

Em vez de enviar os usuários para uma página que imediatamente solicitava acesso às suas carteiras, os operadores apresentaram o esquema como um processo educacional. As vítimas encontraram os vídeos, seguiram as instruções e realizaram cada etapa onchain por conta própria.

A TRM identificou nove tutoriais do YouTube quase idênticos apresentados sob diferentes identidades de criadores. Hosts virtuais e dublagens geradas por IA davam aos vídeos a aparência de guias independentes, enquanto cada tutorial prometia ajudar os espectadores a criar um bot de arbitragem de criptomoedas totalmente automatizado usando o Claude.

Durante os vídeos, os usuários foram instruídos a copiar o código e abrir um site de compilador selecionado pelo apresentador. Alguns dos sites copiavam o design do Remix, um ambiente de desenvolvimento baseado em navegador comumente usado para escrever e implantar contratos inteligentes Ethereum.

As vítimas então conectavam suas carteiras, compilavam o que parecia ser um software de negociação e implantavam os contratos resultantes. Como os usuários iniciavam e aprovavam cada ação, as transações pareciam diferentes de ataques nos quais um site fraudulento solicita uma permissão direta de token ou uma assinatura pouco clara.

O financiamento dos contratos recém-implantados completou a armadilha. Os usuários acreditavam que estavam fornecendo capital que o bot usaria para explorar diferenças de preço entre locais de negociação, mas a TRM não encontrou nenhum sistema de arbitragem ou função de IA na variante de contrato maliciosa que examinou.

Os contratos maliciosos drenaram depósitos acima de 0,05 ETH

Em uma versão do esquema, um script de backend ignorava o código-fonte que as vítimas colavam no compilador. Em vez disso, o site recuperava um contrato separado de um servidor operado pelos golpistas e preparava a substituição para implantação.

Como resultado, o código limpo exibido no navegador nunca foi colocado onchain. As vítimas viam um programa em suas telas enquanto suas carteiras implantavam outro, impedindo-as de verificar o contrato real por meio de uma verificação visual apenas da janela do compilador.

O contrato de substituição poderia aceitar depósitos de ETH, correspondendo ao comportamento esperado de um bot de negociação que precisava de fundos para operar. No entanto, uma vez que seu saldo excedia 0,05 ETH, o contrato era configurado para transferir o dinheiro para um endereço controlado pelos operadores quando o usuário selecionava a função Iniciar ou Sacar.

Ambos os botões, portanto, serviam ao mesmo propósito, apesar de carregarem rótulos associados a controles normais de bot. Pressionar Iniciar não ativava uma estratégia de negociação, enquanto pressionar Sacar não devolvia os fundos depositados ao usuário.

Nenhum modelo de IA interagiu com o contrato implantado, de acordo com as descobertas da TRM. A marca Claude fazia parte do discurso de vendas, enquanto o código onchain apenas recebia depósitos e movia saldos qualificados para os golpistas.

O método também reduziu a chance de que as proteções comuns de carteira interrompessem o processo. Uma carteira poderia mostrar com precisão que seu proprietário estava implantando um contrato, enviando ETH para ele e, posteriormente, chamando uma de suas funções, mas ainda assim não tinha o contexto necessário para determinar que o tutorial e o compilador haviam deturpado o código.

Golpe de bot de negociação de IA contornou defesas comuns de phishing

Campanhas tradicionais de phishing de criptomoedas geralmente dependem de domínios copiados, resultados de pesquisa envenenados ou prompts que solicitam amplas permissões de token. Listas de bloqueio e simulações de carteira podem, às vezes, identificar um endereço malicioso conhecido, domínio enganoso ou transação que concede a um invasor controle sobre ativos existentes.

A operação de bot de negociação de IA usou um caminho diferente porque cada vítima se tornou o implantador de um contrato recém-criado. Um novo endereço não apareceria necessariamente em uma lista negra existente, e o proprietário da carteira autorizou as transações de implantação e financiamento sem entregar uma frase semente.

Em julho, crypto.news explicou como os drenadores (drainers) geralmente abusam de permissões legítimas de blockchain. Essas ferramentas frequentemente convencem um usuário a aprovar um contrato malicioso, que pode então transferir tokens enquanto o blockchain processa a ação como autorizada.

A campanha descrita pela TRM adiantou o engano, controlando o processo de geração e implantação de código. Em vez de pedir às vítimas para confiar em um contrato existente, os tutoriais as convenceram de que estavam criando o software elas mesmas.

Um caso separado de phishing da Hyperliquid em agosto mostrou como a publicidade online também pode direcionar usuários de cripto para infraestrutura maliciosa. Um usuário perdeu cerca de 550.000 USDC depois que um resultado patrocinado do Google levou a um site falso da Hyperliquid, ligado pela empresa de segurança Salus ao ecossistema de drenagem Inferno.

A Salus disse que a infraestrutura naquele incidente dividia automaticamente os fundos roubados entre endereços conectados à operação. Os investigadores vincularam grupos relacionados a aproximadamente US$ 52,74 milhões em perdas, mostrando como os serviços de backend podem lidar com roubo, trocas, consolidação e compartilhamento de receita, enquanto operadores separados se concentram em atrair vítimas.

Usuários dos EUA podem relatar perdas de cripto através do FBI

Para usuários dos EUA, o Centro de Reclamações de Crimes na Internet do FBI (Internet Crime Complaint Center) aceita relatórios envolvendo fraude de criptomoedas e outros crimes cibernéticos. O bureau afirma que os dados de reclamações podem ajudar os investigadores a identificar casos conectados, seguir métodos emergentes e, em algumas situações, congelar fundos roubados.

O FBI registrou US$ 16,6 bilhões em perdas por crimes na internet em 2024, um aumento em relação aos US$ 12,5 bilhões em 2023, de acordo com números publicados pelo centro. A agência aconselha as vítimas a registrar relatórios mesmo quando não têm certeza se uma queixa se enquadra em uma categoria de crime específica, porque as submissões podem ser compartilhadas com agências federais, estaduais, locais ou internacionais de aplicação da lei.

Grupos de segurança onchain também aumentaram seu foco em ataques que usam ações válidas do usuário para executar o roubo. Em fevereiro, a Ethereum Foundation apoiou um engenheiro da Security Alliance encarregado de rastrear e interromper drenadores de carteiras que visam usuários de Ethereum.

A Security Alliance citou dados que colocam as perdas relacionadas a drenadores em US$ 84 milhões em 2025, o nível mais baixo já registrado. Sua rede de segurança inclui MetaMask, Phantom, WalletConnect e Backpack, que compartilham inteligência de ameaças projetada para identificar campanhas de phishing e outras infraestruturas maliciosas.