TRM Labs señaló que tutoriales falsos de YouTube atrajeron a las víctimas para que desplegaran y financiaran contratos inteligentes maliciosos, lo que resultó en el robo de 274.6 ETH a 224 víctimas. Según ChainCatcher, el ETH robado valía aproximadamente $517,000 en el momento de la transferencia, y la pérdida mediana por víctima fue de 1 ETH.
El informe, publicado el 14 de septiembre, dijo que el esquema no dependía de enlaces de phishing, dominios falsos ni avisos de aprobación maliciosos. En cambio, las víctimas eligieron los tutoriales, copiaron el código, desplegaron los contratos y los financiaron desde sus propias billeteras, lo que evitó que se activaran las advertencias de seguridad estándar de la billetera y las listas negras de phishing.
TRM identificó 234 contratos desplegados por las víctimas y dijo que los fondos finalmente fluyeron a seis direcciones receptoras controladas por los operadores. También encontró nueve tutoriales de YouTube casi idénticos publicados bajo distintos creadores, que usaban anfitriones virtuales y locuciones generados por IA para promocionar un supuesto bot de trading cripto totalmente automatizado construido con Claude.
En una variante analizada por TRM, un script de backend descartó el código fuente pegado por las víctimas y obtuvo un contrato distinto desde el servidor del operador, mientras que el código limpio que se mostraba en pantalla nunca llegó a la blockchain. El contrato sustituido aceptó depósitos y transfirió saldos superiores a 0.05 ETH al operador cuando las víctimas presionaban Start o Withdraw, sin contener ninguna lógica de arbitraje ni funcionalidades de IA.

