قالت شركة TRM Labs إن مقاطع فيديو يوتيوب مزيفة خدعت الضحايا لإدخالها في نشر وتمويل عقود ذكية خبيثة، مما أدى إلى سرقة 274.6 إيثريوم (ETH) من 224 ضحية. ووفقًا لـ ChainCatcher، كانت قيمة الإيثريوم المسروق تبلغ حوالي 517,000 دولار وقت التحويل، وكان متوسط الخسارة لكل ضحية هو 1 ETH.

ذكر التقرير المنشور في 14 سبتمبر أن المخطط لم يعتمد على روابط تصيّد (phishing) أو نطاقات مزيفة أو مطالبات موافقة خبيثة. بدلًا من ذلك، اختار الضحايا البرامج التعليمية، وقاموا بنسخ الكود، ونشروا العقود، وموّلوها من محافظهم الخاصة، ما حال دون ظهور تحذيرات الأمان المعتادة للمحافظ وقوائم الحظر الخاصة بالتصيّد.

حددت TRM 234 عقدًا تم نشرها بواسطة الضحايا وقالت إن الأموال في النهاية تدفقت إلى ست عناوين استلام يتحكم بها المشغّلون. كما وجدت تسع دروس تعليمية على يوتيوب متشابهة جدًا نُشرت تحت حسابات/منشئين مختلفين، مستخدمةً مضيفين افتراضيين وتعليقات صوتية مُولَّدة بالذكاء الاصطناعي للترويج لما يُفترض أنه بوت تداول كريبتو مُؤتمت بالكامل مبنيًا باستخدام Claude.

في أحد الأشكال التي حللتها TRM، تجاهلت سكربت خلفية الكود المصدري الذي لصقه الضحايا وجلبت عقدًا مختلفًا من خادم المشغّل، بينما لم يصل الكود النظيف الظاهر على الشاشة أبدًا إلى البلوك تشين. فقد قبل العقد المُستبدَل الإيداعات ونقل الأرصدة التي تزيد عن 0.05 إيثريوم إلى المشغّل عندما ضغط الضحايا على زر البدء أو السحب، دون أن يحتوي على أي منطق للمراجحة أو وظائف ذكاء اصطناعي.