Trang chủTrung tâm tin tức LBank
Các hướng dẫn bot giao dịch AI giả mạo đánh cắp 274,6 ETH từ 224 nạn nhân
fake-ai-trading-bot-tutorials-steal-274-6-eth-from-224-victims
Các hướng dẫn bot giao dịch AI giả mạo đánh cắp 274,6 ETH từ 224 nạn nhân
Chín video YouTube tương tự đã hướng người dùng đến các trình biên dịch do những kẻ lừa đảo kiểm soát. Các nạn nhân đã triển khai 234 hợp đồng và nạp tiền vào chúng thông qua các giao dịch mà chính họ đã phê duyệt. Một hệ thống backend độc hại đã thay thế mã hiển thị cho người dùng bằng các hợp đồng được thiết kế để đánh cắp ETH. Số tiền bị đánh cắp được chuyển đến sáu địa chỉ gom tiền, với mức thiệt hại trung vị của mỗi nạn nhân là 1 ETH.
2026-09-18 Nguồn:crypto.news

Các hướng dẫn giả mạo trên YouTube quảng cáo bot giao dịch chênh lệch giá crypto ứng dụng AI đã lừa 224 nạn nhân triển khai các hợp đồng thông minh độc hại, đánh cắp 274,6 ETH trị giá khoảng 517.000 USD.

Tóm tắt
  • Chín video YouTube tương tự đã hướng dẫn người dùng đến các trình biên dịch do những kẻ lừa đảo kiểm soát.
  • Các nạn nhân đã triển khai 234 hợp đồng và nạp tiền vào chúng thông qua các giao dịch mà họ tự phê duyệt.
  • Một phần mềm backend độc hại đã thay thế mã được hiển thị cho người dùng bằng các hợp đồng được thiết kế để đánh cắp ETH.
  • Số tiền bị đánh cắp đã được chuyển đến sáu địa chỉ thu thập, với mức trung bình mỗi nạn nhân mất 1 ETH.

TRM Labs cho biết trong báo cáo ngày 14 tháng 9 rằng hoạt động này đã ngụy trang các hợp đồng Ethereum độc hại dưới dạng các công cụ giao dịch tự động được xây dựng với Claude của Anthropic, cho phép những kẻ lừa đảo đánh cắp tiền mà không cần dựa vào các liên kết lừa đảo (phishing) thông thường hoặc các phê duyệt ví đáng ngờ.

Công ty tình báo blockchain đã truy tìm 234 hợp đồng do nạn nhân triển khai, mặc dù chiến dịch này ảnh hưởng đến 224 người vì một số người tham gia đã tạo nhiều hơn một hợp đồng. Số tiền bị đánh cắp thông qua các hợp đồng cuối cùng đã đến sáu địa chỉ thu thập do những kẻ điều hành kiểm soát.

Dựa trên giá trị của ETH tại thời điểm chuyển tiền, 274,6 ETH bị đánh cắp có giá trị khoảng 517.000 USD. TRM tính toán mức thiệt hại trung bình là 1 ETH cho mỗi sự cố, cho thấy tổng số tiền không phụ thuộc vào một nạn nhân lớn duy nhất.

Các hướng dẫn bot giao dịch AI giả mạo biến nạn nhân thành người triển khai hợp đồng

Thay vì gửi người dùng đến một trang yêu cầu truy cập ví của họ ngay lập tức, những kẻ điều hành đã trình bày kế hoạch này như một quá trình giáo dục. Các nạn nhân tìm thấy video, làm theo hướng dẫn và tự thực hiện từng bước trên chuỗi.

TRM đã xác định chín hướng dẫn trên YouTube gần như giống hệt nhau được trình bày dưới các danh tính người tạo khác nhau. Các MC ảo và lồng tiếng được tạo bằng AI đã tạo cho các video vẻ ngoài của những hướng dẫn độc lập, trong khi mỗi hướng dẫn đều hứa hẹn giúp người xem tạo ra một bot giao dịch chênh lệch giá crypto tự động hoàn toàn bằng cách sử dụng Claude.

Trong các video, người dùng được hướng dẫn sao chép mã và mở một trang web trình biên dịch do người trình bày chọn. Một số trang web đã sao chép thiết kế của Remix, một môi trường phát triển dựa trên trình duyệt thường được sử dụng để viết và triển khai các hợp đồng thông minh Ethereum.

Các nạn nhân sau đó đã kết nối ví của họ, biên dịch thứ dường như là phần mềm giao dịch và triển khai các hợp đồng đã tạo. Bởi vì người dùng đã tự khởi tạo và phê duyệt mỗi hành động, các giao dịch trông khác với các cuộc tấn công trong đó một trang web lừa đảo yêu cầu quyền truy cập token trực tiếp hoặc một chữ ký không rõ ràng.

Việc nạp tiền vào các hợp đồng mới được triển khai đã hoàn tất bẫy. Người dùng tin rằng họ đang cung cấp vốn mà bot sẽ sử dụng để khai thác chênh lệch giá giữa các sàn giao dịch, nhưng TRM không tìm thấy hệ thống chênh lệch giá hay chức năng AI nào trong biến thể hợp đồng độc hại mà họ đã kiểm tra.

Các hợp đồng độc hại đã rút tiền gửi trên 0,05 ETH

Trong một phiên bản của kế hoạch, một script backend đã bỏ qua mã nguồn mà các nạn nhân dán vào trình biên dịch. Thay vào đó, trang web đã truy xuất một hợp đồng riêng biệt từ máy chủ do những kẻ lừa đảo vận hành và chuẩn bị thay thế để triển khai.

Kết quả là, mã sạch hiển thị trong trình duyệt không bao giờ được đặt trên chuỗi. Các nạn nhân thấy một chương trình trên màn hình của họ trong khi ví của họ triển khai một chương trình khác, ngăn cản họ xác minh hợp đồng thật thông qua việc kiểm tra trực quan cửa sổ trình biên dịch.

Hợp đồng thay thế có thể chấp nhận tiền gửi ETH, phù hợp với hành vi dự kiến của một bot giao dịch cần tiền để hoạt động. Tuy nhiên, một khi số dư của nó vượt quá 0,05 ETH, hợp đồng đã được thiết lập để chuyển tiền đến một địa chỉ do những kẻ điều hành kiểm soát khi người dùng chọn chức năng Khởi động (Start) hoặc Rút tiền (Withdraw).

Do đó, cả hai nút đều phục vụ cùng một mục đích mặc dù mang nhãn liên quan đến các điều khiển bot thông thường. Nhấn Khởi động không kích hoạt chiến lược giao dịch, trong khi nhấn Rút tiền không trả lại số tiền đã gửi cho người dùng.

Không có mô hình AI nào tương tác với hợp đồng đã triển khai, theo phát hiện của TRM. Thương hiệu Claude chỉ là một phần của chiêu trò bán hàng, trong khi mã trên chuỗi chỉ nhận tiền gửi và chuyển số dư đủ điều kiện cho những kẻ lừa đảo.

Phương pháp này cũng làm giảm khả năng các biện pháp bảo vệ ví thông thường sẽ làm gián đoạn quá trình. Một ví có thể hiển thị chính xác rằng chủ sở hữu của nó đang triển khai một hợp đồng, gửi ETH đến đó và sau đó gọi một trong các chức năng của nó, nhưng vẫn thiếu ngữ cảnh cần thiết để xác định rằng hướng dẫn và trình biên dịch đã xuyên tạc mã.

Vụ lừa đảo bot giao dịch AI đã vượt qua các biện pháp phòng thủ lừa đảo (phishing) thông thường

Các chiến dịch lừa đảo (phishing) crypto truyền thống thường dựa vào các tên miền sao chép, kết quả tìm kiếm bị nhiễm độc hoặc lời nhắc yêu cầu quyền truy cập token rộng rãi. Danh sách đen (blocklists) và mô phỏng ví đôi khi có thể xác định một địa chỉ độc hại đã biết, tên miền lừa đảo hoặc giao dịch cấp cho kẻ tấn công quyền kiểm soát các tài sản hiện có.

Chiến dịch bot giao dịch AI này đã sử dụng một con đường khác vì mỗi nạn nhân trở thành người triển khai một hợp đồng mới được tạo. Một địa chỉ mới sẽ không nhất thiết xuất hiện trên danh sách đen hiện có, và chủ sở hữu ví đã ủy quyền các giao dịch triển khai và nạp tiền mà không cần bàn giao cụm từ khôi phục (seed phrase).

Vào tháng 7, crypto.news đã giải thích cách những kẻ rút tiền (drainers) thường lạm dụng các quyền blockchain hợp pháp. Các công cụ như vậy thường thuyết phục người dùng phê duyệt một hợp đồng độc hại, sau đó có thể chuyển token trong khi blockchain xử lý hành động đó như được ủy quyền.

Chiến dịch được TRM mô tả đã đẩy hành vi lừa đảo lên một bước sớm hơn bằng cách kiểm soát quá trình tạo mã và triển khai. Thay vì yêu cầu nạn nhân tin tưởng một hợp đồng hiện có, các hướng dẫn đã thuyết phục họ rằng họ đang tự tạo phần mềm.

Một trường hợp lừa đảo (phishing) Hyperliquid riêng biệt vào tháng 8 đã cho thấy quảng cáo trực tuyến cũng có thể hướng người dùng crypto đến cơ sở hạ tầng độc hại. Một người dùng đã mất khoảng 550.000 USDC sau khi một kết quả Google được tài trợ dẫn đến một trang web Hyperliquid giả mạo được công ty bảo mật Salus liên kết với hệ sinh thái drainer Inferno.

Salus cho biết cơ sở hạ tầng trong vụ việc đó đã tự động chia số tiền bị đánh cắp giữa các địa chỉ liên quan đến hoạt động. Các nhà điều tra đã liên kết các nhóm liên quan đến khoảng 52,74 triệu USD thiệt hại, cho thấy cách các dịch vụ backend có thể xử lý việc trộm cắp, hoán đổi, hợp nhất và chia sẻ doanh thu trong khi các kẻ điều hành riêng biệt tập trung vào việc thu hút nạn nhân.

Người dùng Hoa Kỳ có thể báo cáo thiệt hại crypto thông qua FBI

Đối với người dùng Hoa Kỳ, Trung tâm Khiếu nại Tội phạm Internet của FBI chấp nhận các báo cáo liên quan đến gian lận tiền điện tử và các tội phạm mạng khác. Cục này cho biết dữ liệu khiếu nại có thể giúp các nhà điều tra xác định các trường hợp liên quan, theo dõi các phương pháp mới nổi và, trong một số trường hợp, đóng băng số tiền bị đánh cắp.

FBI ghi nhận 16,6 tỷ USD thiệt hại do tội phạm mạng được báo cáo trong năm 2024, tăng từ 12,5 tỷ USD vào năm 2023, theo số liệu do trung tâm công bố. Cơ quan này khuyên các nạn nhân nên nộp báo cáo ngay cả khi họ không chắc liệu một khiếu nại có thuộc một danh mục tội phạm cụ thể hay không vì các hồ sơ có thể được chia sẻ với các cơ quan thực thi pháp luật liên bang, tiểu bang, địa phương hoặc quốc tế.

Các nhóm an ninh trên chuỗi cũng đã tăng cường tập trung vào các cuộc tấn công sử dụng các hành động hợp lệ của người dùng để thực hiện hành vi trộm cắp. Vào tháng 2, Ethereum Foundation đã hỗ trợ một kỹ sư của Security Alliance được giao nhiệm vụ theo dõi và phá vỡ các kẻ rút tiền (wallet drainers) nhắm mục tiêu vào người dùng Ethereum.

Security Alliance đã trích dẫn dữ liệu cho thấy thiệt hại liên quan đến kẻ rút tiền (drainer) ở mức 84 triệu USD vào năm 2025, mức thấp nhất được ghi nhận. Mạng lưới bảo mật của họ bao gồm MetaMask, Phantom, WalletConnect và Backpack, những tổ chức chia sẻ thông tin tình báo mối đe dọa (threat intelligence) được thiết kế để xác định các chiến dịch lừa đảo (phishing) và các cơ sở hạ tầng độc hại khác.