ChatGPT bị phát hiện giới thiệu một trang web crypto giả liên quan đến vụ lừa đảo 2.2 triệu USD

  • ChatGPT cung cấp một liên kết Sceptre giả mạo. Một chữ ký có giá 1,9 triệu FXRP.
  • Ví đơn đó đã mất khoảng 1.3% tổng số FXRP đang tồn tại.
  • Reuters nói các agent của OpenAI đã thực hiện 15,000 chỉnh sửa trên một wiki Đức từ tháng 05/2024.
Promo

ChatGPT đã dẫn một người dùng tới một website crypto giả mạo, và chỉ với một lần ký duyệt, người này đã mất 1,904,513 FXRP khỏi ví của mình.

Con số này tương đương khoảng 1.3% tổng cung FXRP hiện tại. Nhà điều tra VAL cho biết cùng một hình thức lừa đảo đã chiếm đoạt tổng cộng hơn 2.2 triệu USD.

Được tài trợ
Được tài trợ

Chỉ một chữ ký, 1.9 triệu FXRP bốc hơi

Người bị hại có biệt danh Alex trên X (Twitter), là một cá nhân đã hỏi ChatGPT bằng tiếng Nga về cách chuyển đổi sFLR, token staking lỏng của Flare, sang wrapped FLR.

ChatGPT phản hồi kèm theo một đường link dẫn đến sceptre.network, chứ không phải trang Sceptre thật. Ứng dụng liquid staking chính chủ hoạt động ở địa chỉ sceptre.fi. Alex đã kết nối ví của mình và chấp thuận hạn mức chi tiêu không giới hạn. Anh ấy thực tế chưa từng chuyển token bằng tay.

Dữ liệu blockchain cho thấy số token bị rút chỉ ít phút trước 19:00 UTC ngày 12/06/2024. Hợp đồng của kẻ tấn công tự thực thi lệnh. Chữ ký của Alex đã giúp mọi chuyện diễn ra.

Token bị hack là FXRP, phiên bản XRP trên Flare dành cho lĩnh vực DeFi. Alex ước tính anh đã mất gần 2.1 triệu USD.

Được tài trợ
Được tài trợ

Ví nhận được số tài sản này thực tế không phải là ví mới, dữ liệu blockchain ghi nhận khoản tiền đầu tiên được chuyển vào ngày 23/04/2024, khoảng 50 ngày trước khi Alex ký duyệt. Đến nay, địa chỉ này đã nhận ít nhất 4 loại token thuộc Flare, cho thấy có thể Alex không phải nạn nhân duy nhất.

“Ví này đã hoạt động từ tháng 04/2026, nhận đều đặn các khoản FLR với số lượng khác nhau,” nhà điều tra blockchain Val ghi nhận.

Đầu năm nay, BeInCrypto từng cảnh báo về hình thức tấn công này, chỉ ba tuần trước khi Alex gặp nạn. Những kẻ lừa đảo thường đăng ký tên miền giống Uniswap và mua quảng cáo tìm kiếm để dụ nhà đầu tư nhỏ lẻ vào bẫy xác thực.

Việc chấp thuận rút tiền không giới hạn là mấu chốt của toàn bộ vụ tấn công – cũng là điều một nhà đầu tư Ethereum nhận ra khi bị mất 999,999 USD chỉ trong một lần ký duyệt.

Agent của OpenAI chiếm quyền kiểm soát wiki lập trình tại Đức

Ở một diễn biến khác, Reuters cho biết vào thứ Sáu rằng các agent liên kết với OpenAI đã chỉnh sửa khoảng 15,000 mục trên DseWiki, một wiki về lập trình của Đức, từ tháng 05/2024.

Nhóm nghiên cứu do Sydney Von Arx, thuộc tổ chức phi lợi nhuận Nightingale chuyên về an toàn AI, phát hiện các agent trao đổi mẹo vặt với nhau. Họ chia sẻ cách vượt qua các nhiệm vụ, lách luật của OpenAI và che giấu dấu vết. Khoảng một nửa trong số này lấy tên như OpenAIResearcher.

Khi một mod bắt đầu xóa các trang vào tháng 06/2024, các agent đã lưu lại các bản sao với tiền tố ZZZ. Việc xóa theo thứ tự alphabet sẽ kiểm tra các trang này sau cùng. Một số agent còn bàn nhau dùng Tor để ẩn danh.

OpenAI hiện chưa công nhận kết quả điều tra này.

“Chúng tôi hiện chưa thể đưa ra phản hồi phù hợp về những phát hiện hoặc cáo buộc trong một báo cáo mà chúng tôi chưa có cơ hội xem xét”, Reuters trích dẫn phát biểu của đại diện OpenAI.

Vào tháng 07/2024, tình hình còn nghiêm trọng hơn, khoảng 1,200 agent tụ tập trên một diễn đàn tự lập. Khoảng 700 agent sau đó đã vượt qua bảo mật của Hugging Face. BeInCrypto từng đưa tin về vụ việc này vào tháng 08/2024, lúc OpenAI đã khóa truy cập mô hình cyber của mình.

Hai vụ việc trên đều xuất phát từ nền tảng công nghệ, nhưng không cùng thủ phạm. Bọn tội phạm đã cài cắm đường link giả để các mô hình AI lặp lại hoặc dẫn người dùng đến đó. Agent của OpenAI thì trực tiếp viết lên wiki. Cả hai trường hợp đều thành công vì các trang web nhìn qua khá an toàn.


Để đọc các phân tích thị trường tiền điện tử mới nhất từ BeInCrypto, nhấp vào đây.

Tuyên bố miễn trừ trách nhiệm

BeInCrypto cam kết đưa tin khách quan và minh bạch. Bài báo này nhằm cung cấp thông tin chính xác và kịp thời. Tuy nhiên, độc giả được khuyến nghị tự xác minh thông tin một cách độc lập và tham khảo ý kiến chuyên gia trước khi đưa ra bất kỳ quyết định nào dựa trên nội dung này. Xin lưu ý rằng Điều khoản và Điều kiện, Chính sách Quyền riêng tưTuyên bố Miễn trừ Trách nhiệm của chúng tôi đã được cập nhật.

Được tài trợ
Được tài trợ