Falsi tutorial su YouTube e truffe di arbitraggio crypto
Falsi tutorial su YouTube che promuovono bot di arbitraggio crypto alimentati da intelligenza artificiale hanno ingannato 224 vittime, inducendole a implementare contratti intelligenti malevoli che hanno rubato 274,6 ETH, del valore di circa 517.000 dollari.
TRM Labs ha dichiarato in un rapporto del 14 settembre che l’operazione ha mascherato contratti Ethereum malevoli come strumenti di trading automatizzati costruiti con Claude di Anthropic, consentendo ai truffatori di rubare fondi senza fare affidamento su link di phishing convenzionali o approvazioni di portafoglio sospette.
Dettagli dell’operazione
La società di intelligence blockchain ha tracciato 234 contratti implementati dalle vittime, anche se la campagna ha colpito 224 persone perché alcuni partecipanti hanno creato più di un contratto. I fondi prelevati attraverso i contratti sono infine arrivati a sei indirizzi di raccolta controllati dagli operatori.
Basandosi sul valore di ETH al momento dei trasferimenti, i 274,6 ETH rubati valevano circa 517.000 dollari. TRM ha calcolato una perdita mediana di 1 ETH per incidente, dimostrando che il totale non dipendeva da una singola grande vittima.
Meccanismo della truffa
Invece di inviare gli utenti a una pagina che richiedeva immediatamente l’accesso ai loro portafogli, gli operatori hanno presentato lo schema come un processo educativo. Le vittime hanno trovato i video, seguito le istruzioni e compiuto ciascun passo on-chain da sole.
TRM ha identificato nove tutorial su YouTube quasi identici presentati sotto diverse identità di creatori.
Ospiti virtuali e voiceover generati da intelligenza artificiale hanno dato ai video l’aspetto di guide indipendenti, mentre ogni tutorial prometteva di aiutare gli spettatori a creare un bot di arbitraggio crypto completamente automatizzato utilizzando Claude.
Durante i video, agli utenti veniva detto di copiare il codice e aprire un sito web di compilazione selezionato dal presentatore. Alcuni dei siti web imitavano il design di Remix, un ambiente di sviluppo basato su browser comunemente usato per scrivere e implementare contratti intelligenti Ethereum.
Il processo di implementazione
Le vittime quindi collegavano i loro portafogli, compilavano quello che sembrava essere un software di trading e implementavano i contratti risultanti. Poiché gli utenti avviavano e approvavano ciascuna azione, le transazioni apparivano diverse dagli attacchi in cui un sito fraudolento richiede un’autorizzazione diretta ai token o una firma poco chiara.
Finanziando i contratti appena implementati, si completava la trappola. Gli utenti credevano di fornire capitale che il bot avrebbe utilizzato per sfruttare le differenze di prezzo tra i luoghi di trading, ma TRM non ha trovato alcun sistema di arbitraggio o funzione AI nella variante di contratto malevolo che ha esaminato.
Conclusioni e raccomandazioni
Per gli utenti statunitensi, il Centro di Reclamo per Crimini Informatici dell’FBI accetta segnalazioni riguardanti frodi legate alle criptovalute e altri crimini abilitati dal cyberspazio. L’agenzia afferma che i dati delle segnalazioni possono aiutare gli investigatori a identificare casi connessi, seguire metodi emergenti e, in alcune situazioni, congelare fondi rubati.
L’FBI ha registrato 16,6 miliardi di dollari in perdite da crimine informatico segnalate durante il 2024, in aumento rispetto ai 12,5 miliardi di dollari nel 2023, secondo i dati pubblicati dal centro. L’agenzia consiglia alle vittime di presentare segnalazioni anche quando non sono sicure che una denuncia rientri in una specifica categoria di crimine.
I gruppi di sicurezza on-chain hanno anche aumentato il loro focus sugli attacchi che utilizzano azioni valide degli utenti per eseguire furti. La Security Alliance ha citato dati che collocano le perdite correlate ai drainers a 84 milioni di dollari nel 2025, il livello più basso mai registrato.