TRM, Şubat ile Ağustos arasında mağdurların kendilerinin imzalayıp fonladığı kötü niyetli sözleşmeler sonrası 274,60 ETH'yi altı operatör adresine kadar izledi.
Yapay zekayla geliştirilmiş kripto arbitraj botu vaadiyle yayınlanan sahte YouTube eğitimleri, 224 mağdurun kendi kötü niyetli akıllı sözleşmelerini dağıtıp fonlamasına yol açtı. Söz konusu sözleşmeler 12 Şubat ile 11 Ağustos arasında 274,60 ETH çaldı. Bunu TRM Labs 14 Eylül tarihli analizinde açıkladı.
Blockchain istihbarat firması, altı operatör kontrollü toplama adresine para gönderen 234 mağdur tarafından dağıtılmış sözleşme tespit ettiğini bildirdi. Çalınan ETH'nin transfer anındaki değeri yaklaşık 517.205 dolar olarak hesaplandı ve medyan kayıp 1 ETH olarak belirlendi.
Geleneksel drainer kampanyalarının aksine bu operasyon, mağdurun kötü niyetli bir token onayı imzalamasına ya da sahte bir siteye girmesine dayanmıyordu. Her mağdur bir eğitim seçti, kodu kopyaladı, sözleşmeyi kendi başlattığı ve kendi cüzdanından fonladı. Bu durum işlemlerin cüzdan güvenlik sistemleri tarafından kendi kendine yönlendirilmiş gibi görünmesine neden oldu.
Sahte derleyici sözleşmeyi değiştiriyor
TRM, birbirine neredeyse birebir benzeyen ve farklı içerik üreticilerinin eseriymiş gibi sunulan dokuz YouTube eğitimi tespit etti. Eğitimler izleyicilere Claude ile geliştirilmiş bir arbitraj botu vaat ediyor ve onları operatörlerin kontrolündeki derleyici sitelerine yönlendiriyordu. Bazı siteler yaygın kullanılan Remix geliştirme ortamını taklit edecek şekilde tasarlanmıştı.
TRM'nin incelediği bir varyantta, arka planda çalışan bir betik mağdurun yapıştırdığı kaynak kodunu atıyor ve operatörün sunucusundan farklı bir sözleşme çekiyordu. Ekranda gösterilen temiz kod zincire hiç ulaşmıyordu.
Yerine konan sözleşme para yatırımı kabul ediyor ve mağdur Başlat ya da Çek butonuna bastığında bakiyenin 0,05 ETH üzerindeki kısmını operatöre iletiyordu. Eğitimde mağdurdan bu işlemleri yapması isteniyordu. TRM, sözleşmelerin içinde arbitraj mantığı ya da yapay zeka işlevi bulunmadığını, Claude'un yalnızca şemayı pazarlamak için kullanıldığını belirtti.
Bir derleyici sitesi ilk çekimden sonra mağdura ikinci bir ödeme yaptırmaya çalıştı. Site uydurma bir “gas nonce likidite” hatası gösterip mağdurdan orijinal yatırdığının yüzde 50'si kadar ek para, en fazla 1 ETH yatırmasını istedi. TRM, bu terimin Ethereum'da bir kavram olmadığını ve mesajın başka bir transferi tetiklemek için tasarlandığını söyledi.
Dokuz video Eylül ayı itibarıyla çevrimiçi kalmaya devam ediyordu ve TRM'ye göre toplamda 310.474 görüntülenme toplamıştı. Firma ayrıca 2025'te ChatGPT'yi yem olarak kullanan daha eski versiyonların da bulunduğunu tespit etti. Bu durum operatörlerin yapay zeka markasını değiştirebildiğini, ancak temel hırsızlık mekanizmasının aynı kaldığını gösteriyor.