YouTube-les over AI-handelsbot: kijkers bouwden zelf het contract dat hun ether wegnam

Door 0 reacties
YouTube-les over AI-handelsbot: kijkers bouwden zelf het contract dat hun ether wegnam
YouTube-les over AI-handelsbot: kijkers bouwden zelf het contract dat hun ether wegnam | Beeld: CryptoHow

Negen vrijwel identieke YouTube-tutorials leerden kijkers een AI-handelsbot bouwen, een programma dat automatisch zou handelen. Wie de stappen volgde, zette zelf een smart contract op de Ethereum-blockchain, een programma dat daar automatisch werkt, en stortte geld in dat naar de makers ging. TRM Labs telde 224 slachtoffers, die samen 274,60 ether, ongeveer 517.000 dollar, verloren.

Onderzoeksbureau TRM Labs, dat geldstromen op blockchains volgt voor banken en opsporingsdiensten, beschreef de campagne op 14 september. De video's beloofden een arbitragebot, een programma dat zou verdienen aan prijsverschillen tussen handelsplatformen. De eerste diefstal vond plaats op 12 februari en de laatste op 11 augustus. Alle gestolen ether kwam terecht op zes blockchainadressen, unieke rekeningnummers voor crypto.

Waarom de wallet geen waarschuwing gaf

Bij veel oplichting met crypto klikt het slachtoffer op een link naar een nepwebsite en geeft daar toestemming om munten uit de wallet te halen. Wallets waarschuwen bij zo'n toestemming en bekende nepadressen staan op zwarte lijsten.

Bij deze opzet gebeurde dat niet. Het slachtoffer zocht de video zelf op, gebruikte de eigen wallet en stuurde geld naar een smart contract dat het zelf op de blockchain had gezet. Geen enkele stap leek van buitenaf verdacht, dus verscheen er ook geen waarschuwing.

In het kort

  • Het smart contract stuurde het saldo door zodra er meer dan 0,05 ether op stond en het slachtoffer op Start of Withdraw drukte.
  • De mediane schade was 1 ether; de tutorials vroegen om 1 tot 2 ether startkapitaal.
  • De negen video's stonden half september nog online en waren samen goed voor 310.474 weergaven.

De website zette een ander smart contract op de blockchain

Kijkers kregen in de video's code te zien, tekst met computerinstructies die ze moesten kopiëren. Daarna volgde een link naar een website die zulke code omzet in een programma voor de blockchain. Die website leek op Remix, de bekende gratis omgeving waarin ontwikkelaars Ethereum-contracten schrijven, maar was gemaakt door de oplichters zelf.

De site deed niets met de geplakte code. Een verborgen programma haalde een ander smart contract op van een computer van de makers en zette dat op de blockchain. Op het scherm stond dus onschuldige code, terwijl de blockchain het contract van de makers kreeg.

Het smart contract accepteerde ether als zogenaamd startkapitaal voor de handelsbot. Zodra er meer dan 0,05 ether op stond, ging het geld naar een adres van de makers op het moment dat het slachtoffer op Start of Withdraw drukte. Withdraw gaf het geld dus niet terug.

De verzonnen foutmelding vroeg om meer geld

Op een van de sites verscheen na de diefstal een melding dat de bot vastzat en extra geld nodig had, tot 1 ether, om verder te kunnen. Die melding klopte niet. De term erin, "gas nonce liquidity", is geen begrip op Ethereum en het contract bevat geen opdracht die zoiets doet. Het bericht moest slachtoffers tot een tweede betaling bewegen.

Negen kanalen, één maker

De negen video's stonden op verschillende kanalen, elk gepresenteerd als het werk van een andere maker. De teksten waren bijna woordelijk gelijk, de stappen kwamen in dezelfde volgorde en meerdere video's beloofden dezelfde opbrengst: 1 ether per twintig uur. De presentatoren en stemmen waren met AI gemaakt en de lovende reacties eronder waren verzonnen.

De naam Claude, de AI-assistent van Anthropic, stond in de titels en de beschrijvingen. In de smart contracts vond TRM geen onderdeel dat AI gebruikte: geen AI-model, geen API-sleutel (een digitale toegangscode) en geen handelscode. Eerdere versies van dezelfde opzet gebruikten in 2025 de naam ChatGPT.

TRM raadt aan een contract alleen te bouwen en te vullen met software die je zelf hebt uitgezocht, nooit via een link uit een tutorial of een supportkanaal, zoals een chat met klantenservice.

Het gestolen geld ging niet langs een handelsplatform, waar het bevroren had kunnen worden. TRM volgde het via bridges, diensten die munten van de ene blockchain naar de andere brengen, en via een mixer, een dienst die munten van veel gebruikers door elkaar haalt om de herkomst te verhullen. Een deel staat nog op de adressen waar het binnenkwam.