Tutoriales Fraudulentos en YouTube
Tutoriales fraudulentos en YouTube que promueven bots de arbitraje de criptomonedas impulsados por inteligencia artificial han engañado a 224 víctimas, quienes implementaron contratos inteligentes maliciosos que robaron 274.6 ETH, valorados en aproximadamente $517,000.
Detalles de la Estafa
TRM Labs informó en un reporte del 14 de septiembre que la operación disfrazó contratos maliciosos de Ethereum como herramientas de trading automatizadas construidas con Claude de Anthropic, permitiendo a los estafadores robar fondos sin depender de enlaces de phishing convencionales o aprobaciones sospechosas de billeteras.
La firma de inteligencia blockchain rastreó 234 contratos implementados por las víctimas, aunque la campaña afectó a 224 personas, ya que algunos participantes crearon más de un contrato. Los fondos sustraídos a través de los contratos finalmente llegaron a seis direcciones de colección controladas por los operadores.
El Proceso de Engaño
«En lugar de enviar a los usuarios a una página que solicitaba inmediatamente acceso a sus billeteras, los operadores presentaron el esquema como un proceso educativo.»
Las víctimas encontraron los videos, siguieron las instrucciones y tomaron cada paso en la cadena por sí mismas. TRM identificó nueve tutoriales de YouTube casi idénticos presentados bajo diferentes identidades de creadores. Anfitriones virtuales generados por IA y voces en off dieron a los videos la apariencia de guías independientes, mientras que cada tutorial prometía ayudar a los espectadores a crear un bot de arbitraje de criptomonedas totalmente automatizado utilizando Claude.
Implementación de Contratos Maliciosos
Durante los videos, se indicaba a los usuarios que copiaran el código y abrieran un sitio web de compilador seleccionado por el presentador. Algunos de los sitios web replicaron el diseño de Remix, un entorno de desarrollo basado en navegador comúnmente utilizado para escribir e implementar contratos inteligentes de Ethereum. Las víctimas luego conectaron sus billeteras, compilaron lo que parecía ser software de trading e implementaron los contratos resultantes.
Debido a que los usuarios iniciaron y aprobaron cada acción, las transacciones se veían diferentes de los ataques en los que un sitio fraudulento solicita un permiso directo de token o una firma poco clara. Financiar los contratos recién implementados completó la trampa. Los usuarios creían que estaban proporcionando capital que el bot utilizaría para explotar las diferencias de precios entre los lugares de trading, pero TRM no encontró ningún sistema de arbitraje o función de IA en la variante de contrato malicioso que examinó.
El Código Malicioso
En una versión del esquema, un script de backend ignoró el código fuente que las víctimas pegaron en el compilador. El sitio web, en cambio, recuperó un contrato separado de un servidor operado por los estafadores y preparó el reemplazo para su implementación. Como resultado, el código limpio que se mostraba en el navegador nunca se colocó en la cadena.
Las víctimas veían un programa en sus pantallas mientras que sus billeteras implementaban otro, impidiendo que verificaran el contrato real a través de una verificación visual de la ventana del compilador por sí sola. El contrato de reemplazo podía aceptar depósitos de ETH, coincidiendo con el comportamiento esperado de un bot de trading que necesitaba fondos para operar.
Consecuencias y Recomendaciones
Sin embargo, una vez que su saldo superaba 0.05 ETH, el contrato estaba configurado para transferir el dinero a una dirección controlada por los operadores cuando el usuario seleccionaba la función de Iniciar o Retirar. Ambos botones, por lo tanto, servían al mismo propósito a pesar de llevar etiquetas asociadas con controles normales de bots.
«Presionar Iniciar no activaba una estrategia de trading, mientras que presionar Retirar no devolvía los fondos depositados al usuario.»
Ningún modelo de IA interactuó con el contrato implementado, según los hallazgos de TRM. La marca Claude formaba parte del argumento de venta, mientras que el código en la cadena solo recibía depósitos y movía saldos calificados a los estafadores.
Conclusión
Para los usuarios de EE. UU., el Centro de Quejas de Delitos en Internet del FBI acepta informes sobre fraudes de criptomonedas y otros delitos cibernéticos. La agencia dice que los datos de quejas pueden ayudar a los investigadores a identificar casos conectados, seguir métodos emergentes y, en algunas situaciones, congelar fondos robados.
Los grupos de seguridad en la cadena también han aumentado su enfoque en ataques que utilizan acciones válidas de usuarios para ejecutar robos. La Alianza de Seguridad citó datos que colocan las pérdidas relacionadas con drenadores en $84 millones en 2025, el nivel más bajo registrado.