Sahte AI trading botu videoları 224 kripto yatırımcısını hedef aldı. Dolandırıcılar 274,6 ETH çalarken, yapay zekâ ve akıllı sözleşme yöntemiyle klasik phishing önlemlerini aştı.
YouTube’da yapay zekâ destekli kripto arbitraj botlarının nasıl kurulacağını anlatan sahte eğitim videoları, 224 kişinin toplam 274,6 ETH kaybetmesine yol açtı. Çalınan varlıkların toplam değeri, transferlerin gerçekleştiği dönemde yaklaşık 517 bin dolara ulaştı.
Blockchain analiz şirketi TRM Labs’ın 14 Eylül tarihli raporuna göre dolandırıcılar, Anthropic’in Claude yapay zekâ modeliyle geliştirildiği izlenimi verilen sahte trading botlarını kullandı. Saldırının dikkat çeken yönü ise klasik phishing yöntemlerinden farklı olarak kullanıcıların cüzdan erişimini doğrudan ele geçirmek yerine onları kötü amaçlı akıllı sözleşmeleri kendilerinin oluşturup dağıtmasına yönlendirmesiydi.
TRM Labs, kampanya kapsamında kurbanlar tarafından dağıtılan 234 sözleşme tespit etti. Bazı kişilerin birden fazla sözleşme oluşturması nedeniyle gerçek mağdur sayısı 224 olarak belirlendi. Çalınan fonlar daha sonra saldırganların kontrolündeki altı farklı adreste toplandı.
Yapay zekâ videoları dolandırıcılığın parçasıydı
Araştırmacılar, farklı içerik üreticileri tarafından hazırlanmış gibi gösterilen dokuz benzer YouTube videosu tespit etti. Videolarda yapay zekâ tarafından oluşturulmuş sunucular ve seslendirmeler kullanılarak içeriklerin bağımsız eğitim videoları olduğu izlenimi verildi.
Kullanıcılardan verilen kodları kopyalamaları ve Ethereum akıllı sözleşmelerini derlemek için belirli internet sitelerini kullanmaları istendi. Bazı siteler, Ethereum geliştiricilerinin kullandığı Remix ortamının tasarımını taklit ediyordu.
Kurbanlar daha sonra cüzdanlarını bağlayarak kodu derledi ve sözleşmeyi blockchain’e gönderdi. Son aşamada sözleşmeye ETH yatırmaları istendi. Kullanıcılar bu paranın arbitraj işlemlerinde kullanılacağını düşünürken, TRM Labs incelemelerinde sözleşmelerde gerçek bir arbitraj sistemi veya Claude ile çalışan herhangi bir yapay zekâ fonksiyonu bulunmadığını belirledi.
Temiz kod gösterildi, kötü amaçlı sözleşme dağıtıldı
Dolandırıcılığın en kritik aşamalarından biri, kullanıcıların ekranda gördüğü kod ile blockchain’e gönderilen sözleşmenin farklı olmasıydı.
Sistemin arka plandaki kodu, kullanıcının derleyiciye yapıştırdığı programı dikkate almak yerine saldırganların sunucusundan farklı bir sözleşme çekerek dağıtım için hazırlıyordu. Böylece kullanıcı ekranda güvenilir görünen bir kod görürken cüzdanı aslında başka bir sözleşmeyi blockchain’e gönderiyordu.
İncelenen versiyonda sözleşme 0,05 ETH’nin üzerinde bakiye tuttuğunda, kullanıcı “Start” veya “Withdraw” seçeneklerinden birine bastığında fonları saldırganların kontrolündeki adrese aktarabiliyordu. Yani normal bir trading botunun başlatma ve para çekme seçenekleri gibi görünen iki düğme de aynı amaca hizmet ediyordu.
TRM Labs’a göre sözleşmeyle herhangi bir yapay zekâ modeli etkileşime girmedi. Claude ismi yalnızca dolandırıcılık senaryosunun inandırıcılığını artırmak için kullanıldı.
Yöntem klasik cüzdan korumalarını da aşabiliyor
Bu saldırı yöntemi, kullanıcıların işlemleri kendi cüzdanlarıyla onaylaması nedeniyle geleneksel phishing saldırılarından ayrılıyor. Cüzdan, kullanıcının bir sözleşme oluşturduğunu, sözleşmeye ETH gönderdiğini ve daha sonra bir fonksiyon çalıştırdığını doğru şekilde gösterebiliyor.
Bu nedenle yeni oluşturulan kötü amaçlı sözleşmelerin daha önce kara listeye alınmış adreslerde bulunmaması da mümkün oluyor. Dolandırıcılar böylece kullanıcıdan seed phrase veya geniş kapsamlı token onayı istemeden fonlara ulaşabiliyor.
TRM Labs’ın bulguları, kripto dolandırıcılıklarında riskin yalnızca cüzdan bağlantısı veya şüpheli izin taleplerinden kaynaklanmadığını gösteriyor. Kullanıcı tarafından oluşturulan kod, kullanılan derleyici ve dağıtılan akıllı sözleşmenin gerçekten aynı olup olmadığı da kritik önem taşıyor.
