O esquema descrito pela empresa de analise de blockchain TRM, em reportagem do The Defiant, inverte a logica habitual do roubo em criptoativos. Nao houve invasao de carteira nem senha roubada: as vitimas seguiram instrucoes passo a passo, publicaram o contrato na rede e transferiram os proprios recursos para ele. Segundo a apuracao, 224 pessoas caíram no golpe entre fevereiro e agosto, e 274,60 ETH foram rastreados ate seis enderecos de operadores.
Como funciona um contrato que se volta contra o usuario
Um smart contract e um programa publicado em uma blockchain que executa regras predefinidas quando certas condicoes sao atendidas. Ele nao tem intencao: faz exatamente o que o codigo determina. Se o codigo prevê que qualquer saldo depositado seja enviado a um endereco especifico, isso acontecera de forma automatica e irreversivel. Os tutoriais falsos, de acordo com a TRM, embrulhavam essa instrucao na promessa de um bot de arbitragem movido a inteligencia artificial, tema suficientemente na moda para reduzir o ceticismo de quem assiste.
Por que a engenharia social e mais barata que o ataque tecnico
Atacar um protocolo exige encontrar falhas em codigo auditado. Convencer alguem a executar o codigo do atacante exige apenas um video convincente. Do ponto de vista economico, o golpe transfere para a vitima todo o custo operacional: ela paga as taxas de rede, assina a transacao e assume o risco. O operador so precisa esperar. A media aritmetica de 274,60 ETH divididos por 224 vitimas resulta em aproximadamente 1,23 ETH por pessoa, calculo da redacao a partir dos numeros informados; a fonte nao detalha a distribuicao entre os casos, que pode ser bastante desigual.
O que isso revela sobre a defesa do usuario comum
Boa parte da orientacao de seguranca em cripto se concentra em nao compartilhar a frase de recuperacao e nao clicar em links suspeitos. Esse caso mostra um vetor que atravessa essas defesas: a vitima age de forma deliberada, com acesso legitimo as proprias chaves. Nenhuma carteira pode distinguir uma transacao desejada de uma transacao induzida por engano. A transparencia da blockchain, que permitiu a TRM rastrear os fundos ate seis enderecos, tambem nao equivale a recuperacao: identificar para onde o dinheiro foi e diferente de conseguir trazê-lo de volta.
O ponto a acompanhar
A reportagem nao informa a nacionalidade das vitimas nem indica medidas de autoridades. Para o leitor brasileiro, a licao transferivel nao depende de jurisdicao: publicar um contrato inteligente e uma acao irreversivel, e tutoriais que prometem retorno automatico merecem ser tratados como afirmacao comercial ate prova em contrario. Bots de arbitragem existem, mas a existencia da categoria nao valida nenhum tutorial especifico.
📊 Número do Dia
274,60 ETH , Montante rastreado pela TRM ate seis enderecos de operadores, proveniente de 224 vitimas que publicaram e financiaram contratos maliciosos entre fevereiro e agosto, segundo o The Defiant
Por que isso importa
O caso mostra que a maior vulnerabilidade em criptoativos nem sempre esta no codigo dos protocolos, mas na decisao informada de quem assina a transacao. Como operacoes em blockchain sao irreversiveis e nao ha intermediario para estornar, o custo de uma instrucao mal compreendida recai inteiramente sobre o usuario.
Fonte original: https://thedefiant.io/news/security/fake-ai-bot-tutorials-tricked-224-victims-into-deploying-their-own-drainers


