TRM Labs zufolge lockten gefälschte YouTube-Tutorials Opfer dazu, bösartige Smart Contracts bereitzustellen und mit Guthaben auszustatten. Dabei wurden 274,6 ETH von 224 Opfern gestohlen. ChainCatcher zufolge waren die gestohlenen ETH zum Zeitpunkt der Überweisung etwa 517.000 US-Dollar wert; der Median des Verlusts pro Opfer lag bei 1 ETH.
Der am 14. September veröffentlichte Bericht erklärte, dass der Betrug weder auf Phishing-Links und gefälschte Domains noch auf bösartige Aufforderungen zur Genehmigung von Transaktionen setzte. Stattdessen wählten die Opfer selbst die Tutorials aus, kopierten den Code, stellten die Contracts bereit und statteten sie über ihre eigenen Wallets mit Guthaben aus. Dadurch wurden herkömmliche Sicherheitswarnungen der Wallets und Phishing-Blacklists nicht ausgelöst.
TRM identifizierte 234 von Opfern bereitgestellte Contracts und erklärte, dass die Gelder letztlich an sechs Empfangsadressen flossen, die von den Betreibern kontrolliert wurden. Außerdem fand das Unternehmen neun nahezu identische YouTube-Tutorials, die von verschiedenen Urhebern veröffentlicht worden waren und KI-generierte virtuelle Moderatoren sowie Voiceovers nutzten, um für einen angeblich vollständig automatisierten Krypto-Trading-Bot zu werben, der mit Claude entwickelt worden sei.
Bei einer von TRM analysierten Variante verwarf ein Backend-Skript den von den Opfern eingefügten Quellcode und rief stattdessen einen anderen Smart Contract vom Server des Betreibers ab. Der auf dem Bildschirm angezeigte saubere Code gelangte dabei nie auf die Blockchain. Der ausgetauschte Contract nahm Einzahlungen entgegen und überwies Guthaben von mehr als 0,05 ETH an den Betreiber, sobald die Opfer auf „Start“ oder „Abheben“ klickten. Er enthielt keinerlei Arbitrage-Logik oder KI-Funktionen.

