Что нового?

Новости Поддельный сайт Sceptre: как ИИ привёл к фишингу

Новости

vitel59

Эксперт
Регистрация
15 Май 2026
Сообщения
798
Реакции
68
Coin
5,162
Суть инцидента: Пользователь спросил у ChatGPT, где можно обменять токены, и ИИ, вместо настоящего домена sceptre.fi, порекомендовал фишинговый домен sceptre.network.

Механика атаки

Приманка и запрос: Пользователь под псевдонимом Алекс спросил у ChatGPT на русском языке, где можно обменять sFLR (застейканный токен сети Flare) на WFLR (обёрнутый FLR).

Подмена домена: В ответе ИИ содержалась ссылка на sceptre.network — фишинговую копию настоящего сервиса ликвидного стейкинга Sceptre, который на самом деле работает на домене sceptre.fi. Разница в доменной зоне (.network вместо .fi) была практически незаметна.

Подпись разрешения: Алекс подключил кошелёк к поддельному сайту и подписал unlimited approve — неограниченное разрешение на списание токенов. Сам он никаких исходящих транзакций не инициировал.

Мгновенное опустошение: Через несколько секунд контракт злоумышленника вызвал функцию transferFrom и вывел 1 904 513 FXRP (токен экосистемы Flare Network, связанный с XRP). На момент кражи это составляло примерно $2,1 млн, или 1,3% от всей эмиссии FXRP.


Расследование и связь с другими схемами

Не единственная жертва: Ончейн-исследователь под ником VAL отследил движение средств и обнаружил, что кошелёк злоумышленников активен с апреля 2026 года — за 50 дней до инцидента с Алексом. Через ту же фишинговую схему всего было выведено более $2,2 млн.

Отмывание средств: Украденные FLR конвертировались в DAI через децентрализованную биржу OpenOcean, затем частично в ETH. Около 50 ETH было отправлено в Tornado Cash для затруднения отслеживания.

Реакция OpenAI: Когда VAL повторил запрос к ChatGPT на нескольких языках после инцидента, фишинговая ссылка больше не появлялась в ответах — проблему либо устранили, либо мошеннический сайт изменил внешний вид.


Связь с южнокорейской схемой

Хотя прямой связи между этими инцидентами нет, они демонстрируют системную эксплуатацию бренда Flare Network:



ПараметрИнцидент с ChatGPT (июнь 2026)Южнокорейская схема (окт. 2025)
Доменsceptre.network (фишинг Sceptre)Fxrpntwork.com (фишинг Flare/FXRP)
ПриманкаОбмен sFLR на WFLRСтейкинг с доходностью 1.5–1.8% в месяц
Механикаunlimited approve + transferFromПеревод средств на кошельки мошенников
Ущерб~$2,1 млн (1 жертва)~$8,5 млн (71 жертва)
СтатусСредства отмываются3 задержанных, 1 в розыске
Южнокорейская группа создала целую экосистему фейкового контента — статьи в блогах, записи в Википедии, видео на YouTube с нанятым актёром — чтобы придать проекту видимость легитимности. Это показывает, что злоумышленники целенаправленно эксплуатируют узнаваемость Flare Network и FXRP, используя разные технические подходы.

Вывод

Главный урок этого кейса: ответ ИИ-чат-бота — это не гарантия безопасности. ChatGPT и подобные системы могут быть подвержены «отравлению данных» (data poisoning), когда злоумышленники через SEO-манипуляции или другие методы заставляют модель выдавать фишинговые ссылки как легитимные. Единственная надёжная защита — всегда проверять домен вручную и никогда не подписывать unlimited approve на незнакомых сайтах.
 
Сверху Снизу