TRM Labs сообщила, что фальшивые YouTube-уроки заманили жертв в развертывание и финансирование вредоносных смарт-контрактов, что привело к хищению 274,6 ETH у 224 пострадавших. По данным ChainCatcher, похищенные ETH на момент перевода стоили около $517 000, а медианный ущерб на одного пострадавшего составил 1 ETH.
В опубликованном 14 сентября отчете говорится, что схема не полагалась на фишинговые ссылки, поддельные домены или вредоносные запросы на подтверждение. Вместо этого жертвы сами выбрали уроки, скопировали код, развернули контракты и профинансировали их со своих собственных кошельков, из-за чего не срабатывали стандартные предупреждения безопасности кошелька и фишинговые черные списки.
TRM выявила 234 контракта, развернутых жертвами, и заявила, что в итоге средства поступали на шесть адресов получателей, контролируемых операторами. Также было обнаружено девять почти идентичных обучающих роликов на YouTube, опубликованных разными авторами: в них использовались сгенерированные ИИ виртуальные ведущие и дикторские голоса для продвижения якобы полностью автоматизированного криптоторгового бота, созданного с помощью Claude.
В одном из вариантов, проанализированных TRM, бэкенд-скрипт отбрасывал исходный код, вставленный жертвами, и вместо него получал другой контракт с сервера оператора, при этом «чистый» код, показанный на экране, так и не доходил до блокчейна. Подставленный контракт принимал депозиты и переводил балансы свыше 0,05 ETH оператору, когда жертвы нажимали Start или Withdraw, не содержая при этом никакой арбитражной логики или функций ИИ.

