Tutoriales falsos de bots de trading de IA roban 274.6 ETH a 224 víctimas

By: crypto.news|2026/09/18 19:21:00

Los falsos tutoriales de YouTube que promocionan bots de arbitraje de criptomonedas impulsados por IA han engañado a 224 víctimas para que implementen contratos inteligentes maliciosos que robaron 274.6 ETH, por un valor de aproximadamente 517,000 dólares.

Resumen

  • Nueve videos similares de YouTube dirigieron a los usuarios a compiladores controlados por los operadores de la estafa.
  • Las víctimas implementaron 234 contratos y los financiaron a través de transacciones que aprobaron ellas mismas.
  • Un backend malicioso reemplazó el código mostrado a los usuarios con contratos diseñados para robar ETH.
  • Los fondos robados se movieron a seis direcciones de colección, con la víctima mediana perdiendo 1 ETH.

TRM Labs dijo en un informe del 14 de septiembre que la operación disfrazó contratos maliciosos de Ethereum como herramientas de trading automatizadas construidas con Claude de Anthropic, permitiendo a los estafadores robar fondos sin depender de enlaces de phishing convencionales o aprobaciones de billetera sospechosas.

La firma de inteligencia blockchain rastreó 234 contratos implementados por las víctimas, aunque la campaña afectó a 224 personas porque algunos participantes crearon más de un contrato. Los fondos tomados a través de los contratos finalmente llegaron a seis direcciones de colección controladas por los operadores.

Basado en el valor de ETH cuando ocurrieron las transferencias, los 274.6 ETH robados valían aproximadamente 517,000 dólares. TRM calculó una pérdida mediana de 1 ETH por incidente, mostrando que el total no dependía de una sola víctima grande.

Tutoriales falsos de bots de trading de IA convirtieron a las víctimas en implementadores de contratos

En lugar de enviar a los usuarios a una página que solicitaba inmediatamente acceso a sus billeteras, los operadores presentaron el esquema como un proceso educativo. Las víctimas encontraron los videos, siguieron las instrucciones y tomaron cada paso en la cadena por sí mismas.

TRM identificó nueve tutoriales de YouTube casi idénticos presentados bajo diferentes identidades de creadores. Los anfitriones virtuales generados por IA y las voces en off dieron a los videos la apariencia de guías independientes, mientras que cada tutorial prometía ayudar a los espectadores a crear un bot de arbitraje de criptomonedas totalmente automatizado utilizando Claude.

Durante los videos, se les decía a los usuarios que copiaran el código y abrieran un sitio web de compilador seleccionado por el presentador. Algunos de los sitios web copiaron el diseño de Remix, un entorno de desarrollo basado en navegador comúnmente utilizado para escribir e implementar contratos inteligentes de Ethereum.

Las víctimas luego conectaron sus billeteras, compilaron lo que parecía ser software de trading e implementaron los contratos resultantes. Debido a que los usuarios iniciaron y aprobaron cada acción, las transacciones se veían diferentes de los ataques en los que un sitio fraudulento solicita un permiso directo de token o una firma poco clara.

Financiar los contratos recién implementados completó la trampa. Los usuarios creían que estaban proporcionando capital que el bot utilizaría para explotar las diferencias de precios entre los lugares de trading, pero TRM no encontró ningún sistema de arbitraje o función de IA en la variante de contrato malicioso que examinó.

Los contratos maliciosos drenaron depósitos superiores a 0.05 ETH

En una versión del esquema, un script de backend ignoró el código fuente que las víctimas pegaron en el compilador. El sitio web, en cambio, recuperó un contrato separado de un servidor operado por los estafadores y preparó el reemplazo para su implementación.

Como resultado, el código limpio mostrado en el navegador nunca se colocó en la cadena. Las víctimas vieron un programa en sus pantallas mientras que sus billeteras implementaron otro, impidiendo que verificaran el contrato real a través de una verificación visual de la ventana del compilador por sí sola.

El contrato de reemplazo podía aceptar depósitos de ETH, coincidiendo con el comportamiento esperado de un bot de trading que necesitaba fondos para operar. Sin embargo, una vez que su saldo superó 0.05 ETH, el contrato estaba configurado para transferir el dinero a una dirección controlada por los operadores cuando el usuario seleccionara la función de Iniciar o Retirar.

Ambos botones, por lo tanto, cumplían el mismo propósito a pesar de llevar etiquetas asociadas con controles normales de bots. Presionar Iniciar no activaba una estrategia de trading, mientras que presionar Retirar no devolvía los fondos depositados al usuario.

No hubo interacción de modelos de IA con el contrato desplegado, según los hallazgos de TRM. La marca Claude formó parte del argumento de venta, mientras que el código en la cadena solo recibió depósitos y movió saldos calificados a los estafadores.

El método también redujo la posibilidad de que las protecciones comunes de billetera interrumpieran el proceso. Una billetera podría mostrar con precisión que su propietario estaba desplegando un contrato, enviando ETH a este y luego llamando a una de sus funciones, pero aún carecería del contexto necesario para determinar que el tutorial y el compilador habían tergiversado el código.

La estafa del bot de trading de IA eludió las defensas comunes de phishing

Las campañas de phishing tradicionales en criptomonedas a menudo dependen de dominios copiados, resultados de búsqueda envenenados o mensajes que solicitan permisos amplios de tokens. Las listas negras y las simulaciones de billetera a veces pueden identificar una dirección maliciosa conocida, un dominio engañoso o una transacción que otorga a un atacante control sobre activos existentes.

La operación del bot de trading de IA utilizó un camino diferente porque cada víctima se convirtió en el desplegador de un contrato recién creado. Una dirección nueva no necesariamente aparecería en una lista negra existente, y el propietario de la billetera autorizó las transacciones de despliegue y financiación sin entregar una frase semilla.

En julio, crypto.news explicó cómo los drenadores abusan comúnmente de los permisos legítimos de la blockchain. Tales herramientas a menudo convencen a un usuario para que apruebe un contrato malicioso, que luego puede transferir tokens mientras la blockchain procesa la acción como autorizada.

La campaña descrita por TRM movió el engaño un paso antes al controlar el proceso de generación y despliegue de código. En lugar de pedir a las víctimas que confiaran en un contrato existente, los tutoriales las convencieron de que estaban creando el software ellas mismas.

Un caso separado de phishing de Hyperliquid en agosto mostró cómo la publicidad en línea también puede dirigir a los usuarios de criptomonedas hacia infraestructuras maliciosas. Un usuario perdió alrededor de 550,000 USDC después de que un resultado patrocinado de Google lo llevó a un sitio web falso de Hyperliquid vinculado por la firma de seguridad Salus al ecosistema de drenadores Inferno.

Salus dijo que la infraestructura en ese incidente dividió automáticamente los fondos robados entre direcciones conectadas a la operación. Los investigadores vincularon grupos relacionados a pérdidas de aproximadamente $52.74 millones, mostrando cómo los servicios de backend pueden manejar robos, intercambios, consolidación y distribución de ingresos mientras operadores separados se enfocan en atraer víctimas.

Los usuarios de EE. UU. pueden reportar pérdidas en criptomonedas a través del FBI

Para los usuarios de EE. UU., el Centro de Quejas de Delitos en Internet del FBI acepta informes sobre fraudes con criptomonedas y otros delitos habilitados por ciberespacio. La agencia dice que los datos de las quejas pueden ayudar a los investigadores a identificar casos conectados, seguir métodos emergentes y, en algunas situaciones, congelar fondos robados.

El FBI registró $16.6 mil millones en pérdidas reportadas por delitos en internet durante 2024, un aumento desde los $12.5 mil millones en 2023, según cifras publicadas por el centro. La agencia aconseja a las víctimas que presenten informes incluso cuando no estén seguras de si una queja cumple con una categoría de delito específica, ya que las presentaciones pueden ser compartidas con agencias de aplicación de la ley federales, estatales, locales o internacionales.

Los grupos de seguridad en la cadena también han aumentado su enfoque en ataques que utilizan acciones válidas de los usuarios para ejecutar robos. En febrero, la Fundación Ethereum respaldó a un ingeniero de la Alianza de Seguridad asignado para rastrear y interrumpir a los drenadores de billeteras que apuntan a los usuarios de Ethereum.

La Alianza de Seguridad citó datos que colocan las pérdidas relacionadas con drenadores en $84 millones en 2025, el nivel más bajo registrado. Su red de seguridad incluye MetaMask, Phantom, WalletConnect y Backpack, que comparten inteligencia sobre amenazas diseñada para identificar campañas de phishing y otras infraestructuras maliciosas.

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]