TRM Labs 在 9 月 14 日发布的分析称,打着 AI 生成加密套利机器人旗号的假 YouTube 教程,诱导 224 名受害者自行部署并注资恶意智能合约,在 2 月 12 日至 8 月 11 日期间共被转走 274.60 ETH。
这家区块链情报公司表示,其发现了 234 份由受害者部署的合约,这些合约最终向 6 个由操作者控制的归集地址转入资金。按转账发生时的价格计算,被盗 ETH 价值约 517,205 美元,损失中位数为 1 ETH。
不靠恶意授权,受害者自己完成部署和注资
TRM 表示,这次行动与常见的 drainer 攻击不同,并不依赖受害者签署恶意代币授权,也不需要访问仿冒域名。每名受害者都是先挑选一个教程,再复制代码、部署合约,并从自己的钱包向合约注资,因此这些交易在钱包安全系统看来更像是用户自行操作。
伪造编译器会替换掉用户粘贴的源码
TRM 识别出 9 个几乎相同的 YouTube 教程,这些视频被包装成来自不同创作者的内容。视频宣称可用 Claude 构建套利机器人,并引导观众前往由操作者控制的编译器网站,其中一些页面被设计得类似广泛使用的 Remix 开发环境。
在 TRM 分析的一种变体中,后台脚本会丢弃受害者粘贴进去的源码,转而从操作者服务器拉取另一份合约。也就是说,屏幕上显示的干净代码并不会真正上链。
被替换后的合约会接收存款,并在受害者点击 Start 或 Withdraw 时,把超过 0.05 ETH 的余额转给操作者,而这两个操作正是教程要求用户执行的步骤。TRM 表示,这些合约并不包含任何套利逻辑,也没有 AI 功能,Claude 只是被用来包装这场骗局。
部分网站还会继续索要第二笔转账
TRM 还提到,其中一个编译器网站在首次转走资金后,试图继续骗取第二笔付款。该网站会显示一个虚构的「gas nonce liquidity」错误,并要求受害者再补入原始存款的 50%,最高不超过 1 ETH。TRM 表示,这个说法并不是以太坊中的真实概念,这条提示的目的就是诱导用户再次转账。
9 个视频到 9 月仍在线,累计播放 310,474 次
根据 TRM 的说法,上述 9 个视频截至 9 月仍可访问,累计获得 310,474 次观看。该公司还识别出这一骗局在 2025 年使用 ChatGPT 作为诱饵的更早版本,显示操作者可以更换 AI 品牌包装,但底层盗窃机制并没有变化。

