Криптокористувач на ім’я Алекс втратив активи приблизно на $2,1 млн після того, як скористався посиланням із відповіді ChatGPT. Він шукав сервіс, де можна обміняти застейканий токен sFLR мережі Flare на WFLR, але чатбот направив його на підроблений сайт, який майже повністю копіював справжній застосунок ліквідного стейкінгу Sceptre.

У відповіді ChatGPT фігурував домен sceptre.network. Справжній сервіс працює на sceptre.fi, однак зовнішня схожість сторінки не викликала у користувача достатньої підозри. Алекс підключив свій криптогаманець і підтвердив операцію, яка надавала контракту необмежений дозвіл на списання токенів.
Саме цей дозвіл став критичним. Підпис unlimited approve фактично дозволив сторонньому контракту використовувати функцію transferFrom і забирати активи без додаткового підтвердження кожної транзакції. За лічені секунди зі сховища користувача вивели 1 904 513 токенів FXRP.
На момент атаки їхня вартість оцінювалася приблизно у $2,1 млн. Це відповідало близько 1,3% усієї емісії FXRP. За ончейн-даними, контракт зловмисника сам ініціював списання після того, як отримав необхідний дозвіл.
Постраждалий пізніше описав ситуацію в X та прямо пов’язав перехід на фішинговий сайт із відповіддю ChatGPT. За його словами, він запитав, де провести обмін, отримав посилання, підключив гаманець і підписав необмежений approve, після чого кошти зникли майже миттєво.
Незалежний блокчейн-дослідник VAL простежив подальший рух активів. За його даними, цей самий фішинговий ресурс використовувався не лише проти одного користувача, а загальна сума коштів, виведених через пов’язану схему, перевищила $2,2 млн.
Частину викрадених токенів конвертували через децентралізовану біржу OpenOcean. Активи переводили з FLR у DAI, а потім частину — в ETH. Такий ланцюжок операцій ускладнює повернення грошей, особливо після подальшого переміщення між різними адресами.
Дослідник також виявив гаманець, активний щонайменше з квітня 2026 року. Він отримав близько 700 тисяч DAI у 13 транзакціях за попередні два місяці, а ще 889 ETH були переведені на іншу адресу.
Щонайменше 50 ETH згодом спрямували через Tornado Cash. Це сервіс змішування криптовалюти, який розриває очевидний зв’язок між вхідними та вихідними транзакціями і суттєво ускладнює подальший аналіз руху коштів.
Інцидент підкреслив ризик використання згенерованих ШІ посилань у фінансових операціях. Навіть якщо сайт виглядає переконливо, у криптосередовищі помилка в одному домені та підпис необмеженого дозволу можуть дати зловмисникам повний доступ до активів користувача.
https://itc.ua/ua/novini/fishyng-sajt-rekomendovanyj-chatgpt-spustoshyv-kryptogamanets-na-2-1-mln/

2654