Des tutoriels de faux bots de trading IA volent 274,6 ETH à 224 victimes

By: crypto.news|2026/09/18 19:21:00

Des tutoriels YouTube frauduleux promouvant des bots d'arbitrage crypto alimentés par l'IA ont trompé 224 victimes en les incitant à déployer des contrats intelligents malveillants qui ont volé 274,6 ETH d'une valeur d'environ 517 000 $.

Résumé

  • Neuf vidéos YouTube similaires ont dirigé les utilisateurs vers des compilateurs contrôlés par les opérateurs de l'escroquerie.
  • Les victimes ont déployé 234 contrats et les ont financés par des transactions qu'elles ont approuvées elles-mêmes.
  • Un backend malveillant a remplacé le code affiché aux utilisateurs par des contrats conçus pour voler de l'ETH.
  • Les fonds volés ont été transférés vers six adresses de collecte, la victime médiane perdant 1 ETH.

TRM Labs a déclaré dans un rapport du 14 septembre que l'opération avait déguisé des contrats Ethereum malveillants en outils de trading automatisés construits avec Claude d'Anthropic, permettant aux escrocs de voler des fonds sans recourir à des liens de phishing conventionnels ou à des approbations de portefeuille suspectes.

La société d'intelligence blockchain a retracé 234 contrats déployés par les victimes, bien que la campagne ait affecté 224 personnes car certains participants ont créé plus d'un contrat. Les fonds pris par le biais des contrats ont finalement atteint six adresses de collecte contrôlées par les opérateurs.

Sur la base de la valeur de l'ETH au moment des transferts, les 274,6 ETH volés valaient environ 517 000 $. TRM a calculé une perte médiane de 1 ETH par incident, montrant que le total ne dépendait pas d'une seule grande victime.

Des tutoriels de faux bots de trading IA ont transformé les victimes en déployeurs de contrats

Plutôt que d'envoyer les utilisateurs vers une page qui demandait immédiatement l'accès à leurs portefeuilles, les opérateurs ont présenté le schéma comme un processus éducatif. Les victimes ont trouvé les vidéos, suivi les instructions et effectué chaque étape on-chain elles-mêmes.

TRM a identifié neuf tutoriels YouTube presque identiques présentés sous différentes identités de créateurs. Des hôtes et des voix off générés par IA ont donné aux vidéos l'apparence de guides indépendants, tandis que chaque tutoriel promettait d'aider les spectateurs à créer un bot d'arbitrage crypto entièrement automatisé utilisant Claude.

Au cours des vidéos, les utilisateurs étaient invités à copier le code et à ouvrir un site de compilateur sélectionné par le présentateur. Certains des sites ont copié le design de Remix, un environnement de développement basé sur le navigateur couramment utilisé pour écrire et déployer des contrats intelligents Ethereum.

Les victimes ont ensuite connecté leurs portefeuilles, compilé ce qui semblait être un logiciel de trading et déployé les contrats résultants. Comme les utilisateurs ont initié et approuvé chaque action, les transactions semblaient différentes des attaques où un site frauduleux demande une autorisation de jeton directe ou une signature peu claire.

Financer les contrats nouvellement déployés a complété le piège. Les utilisateurs croyaient qu'ils fournissaient du capital que le bot utiliserait pour exploiter les différences de prix entre les lieux de trading, mais TRM n'a trouvé aucun système d'arbitrage ou fonction IA dans la variante de contrat malveillant qu'il a examinée.

Les contrats malveillants ont drainé des dépôts supérieurs à 0,05 ETH

Dans une version du schéma, un script backend ignorait le code source que les victimes collaient dans le compilateur. Le site récupérait plutôt un contrat séparé à partir d'un serveur exploité par les escrocs et préparait le remplacement pour le déploiement.

En conséquence, le code propre affiché dans le navigateur n'a jamais été placé on-chain. Les victimes voyaient un programme sur leurs écrans tandis que leurs portefeuilles déployaient un autre, les empêchant de vérifier le vrai contrat par une simple vérification visuelle de la fenêtre du compilateur.

Le contrat de remplacement pouvait accepter des dépôts d'ETH, correspondant au comportement attendu d'un bot de trading ayant besoin de fonds pour fonctionner. Une fois que son solde dépassait 0,05 ETH, cependant, le contrat était configuré pour transférer l'argent vers une adresse contrôlée par les opérateurs lorsque l'utilisateur sélectionnait soit la fonction Démarrer, soit la fonction Retirer.

Les deux boutons servaient donc le même but malgré des étiquettes associées à des contrôles normaux de bot. Appuyer sur Démarrer n'activait pas une stratégie de trading, tandis qu'appuyer sur Retirer ne retournait pas les fonds déposés à l'utilisateur.

Aucun modèle d'IA n'a interagi avec le contrat déployé, selon les conclusions de TRM. La marque Claude faisait partie de l'argumentaire de vente, tandis que le code on-chain n'a reçu que des dépôts et a transféré des soldes qualifiés aux escrocs.

La méthode a également réduit la probabilité que des protections de portefeuille courantes interrompent le processus. Un portefeuille pouvait montrer avec précision que son propriétaire déployait un contrat, envoyait de l'ETH à celui-ci et appelait plus tard l'une de ses fonctions, tout en manquant du contexte nécessaire pour déterminer que le tutoriel et le compilateur avaient mal représenté le code.

Une escroquerie de bot de trading IA contourne les défenses de phishing courantes

Les campagnes de phishing crypto traditionnelles dépendent souvent de domaines copiés, de résultats de recherche empoisonnés ou de demandes de permissions de jetons larges. Les listes noires et les simulations de portefeuille peuvent parfois identifier une adresse malveillante connue, un domaine trompeur ou une transaction qui accorde à un attaquant le contrôle sur des actifs existants.

L'opération de bot de trading IA a utilisé un chemin différent car chaque victime est devenue le déployeur d'un contrat nouvellement créé. Une nouvelle adresse n'apparaîtrait pas nécessairement sur une liste noire existante, et le propriétaire du portefeuille a autorisé les transactions de déploiement et de financement sans renoncer à une phrase de départ.

En juillet, crypto.news a expliqué comment les drainages abusent couramment des permissions légitimes de la blockchain. De tels outils convainquent souvent un utilisateur d'approuver un contrat malveillant, qui peut ensuite transférer des jetons pendant que la blockchain traite l'action comme autorisée.

La campagne décrite par TRM a déplacé la tromperie un pas plus tôt en contrôlant le processus de génération et de déploiement de code. Au lieu de demander aux victimes de faire confiance à un contrat existant, les tutoriels les ont convaincus qu'ils créaient eux-mêmes le logiciel.

Un autre cas de phishing Hyperliquid en août a montré comment la publicité en ligne peut également diriger les utilisateurs de crypto vers une infrastructure malveillante. Un utilisateur a perdu environ 550 000 USDC après qu'un résultat sponsorisé sur Google a conduit à un faux site Hyperliquid lié par la société de sécurité Salus à l'écosystème Inferno drainer.

Salus a déclaré que l'infrastructure dans cet incident divisait automatiquement les fonds volés entre les adresses connectées à l'opération. Les enquêteurs ont lié des groupes connexes à environ 52,74 millions de dollars de pertes, montrant comment les services backend peuvent gérer le vol, les échanges, la consolidation et le partage des revenus pendant que des opérateurs distincts se concentrent sur l'attraction des victimes.

Prix de --

--
--
--

Les utilisateurs américains peuvent signaler des pertes crypto via le FBI

Pour les utilisateurs américains, le Centre de plaintes pour crimes sur Internet du FBI accepte les rapports concernant la fraude en cryptomonnaie et d'autres crimes facilitant la cybercriminalité. Le bureau indique que les données des plaintes peuvent aider les enquêteurs à identifier des affaires connexes, à suivre les méthodes émergentes et, dans certaines situations, à geler des fonds volés.

Le FBI a enregistré 16,6 milliards de dollars de pertes liées à des crimes sur Internet signalées en 2024, contre 12,5 milliards de dollars en 2023, selon les chiffres publiés par le centre. L'agence conseille aux victimes de déposer des rapports même lorsqu'elles ne sont pas sûres qu'une plainte corresponde à une catégorie criminelle spécifique, car les soumissions peuvent être partagées avec des agences d'application de la loi fédérales, étatiques, locales ou internationales.

Les groupes de sécurité on-chain ont également accru leur attention sur les attaques utilisant des actions d'utilisateur valides pour exécuter des vols. En février, la Fondation Ethereum a soutenu un ingénieur de la Security Alliance chargé de suivre et de perturber les drainages de portefeuilles ciblant les utilisateurs d'Ethereum.

La Security Alliance a cité des données plaçant les pertes liées aux drainages à 84 millions de dollars en 2025, le niveau le plus bas jamais enregistré. Son réseau de sécurité comprend MetaMask, Phantom, WalletConnect et Backpack, qui partagent des renseignements sur les menaces conçus pour identifier les campagnes de phishing et d'autres infrastructures malveillantes.

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]