Користувач втратив 2,1 млн доларів у криптовалюті після переходу за фішинговим посиланням із ChatGPT

04.09.2026

Один неправильний URL і один підпис у гаманці коштували користувачеві криптовалюти приблизно $2,1 млн. За даними ончейн-розслідування VAL, постраждалий перейшов за посиланням, яке отримав у відповіді ChatGPT під час пошуку способу обміняти токени, підключив гаманець і надав смартконтракту необмежений доступ до активів. Цей випадок показовий не лише через розмір втрат. Шахраям навіть не довелося зламувати гаманець або отримувати seed-фразу — користувач самостійно підтвердив дозвіл, який дозволив вивести активи.

Як відбулася атака

Користувач шукав спосіб обміняти sFLR на WFLR і, за його словами, звернувся по рекомендацію до ChatGPT. У відповіді було посилання на сайт, який виявився фішинговим. Після підключення гаманця користувач підписав unlimited approve — дозвіл, який дозволяє певному смартконтракту витрачати токени без встановленого ліміту. Після підтвердження зловмисник використав функцію transferFrom і вивів близько 1,9 млн FXRP, вартість яких на той момент оцінювалася приблизно у $2,1 млн.

Чому для крадіжки не знадобився доступ до гаманця

Approval-фішинг працює інакше, ніж класична крадіжка seed-фрази. Користувач залишається власником гаманця і може навіть не помітити нічого підозрілого до моменту списання коштів. Ключовий елемент атаки — дозвіл смартконтракту використовувати токени. Якщо користувач підтверджує необмежений ліміт, зловмисник потенційно отримує можливість вивести весь доступний баланс відповідного активу.

Особливо небезпечні такі дії:

  • підписання Unlimited / Infinite Approve на незнайомому сайті;
  • підключення основного гаманця до сервісу за посиланням із пошуку, реклами, Telegram або AI-сервісу;
  • підтвердження транзакції без перевірки адреси контракту та запитуваних дозволів;
  • використання невідомого DEX або bridge лише тому, що він першим з’явився в рекомендаціях.

Куди пішли викрадені кошти

Ончейн-аналітик VAL простежив подальший рух активів через кілька гаманців. Частину коштів конвертували з FLR у DAI через OpenOcean, після чого переводили між адресами та обмінювали на ETH. Частину ETH згодом було відправлено через Tornado Cash, що суттєво ускладнює подальше відстеження руху коштів. За даними розслідування, пов’язана з атакою інфраструктура використовувалася не лише для однієї операції. Через пов’язані адреси проходили й інші перекази, а загальний обсяг коштів, пов’язаний із фішинговою схемою, оцінювався більш ніж у $2,2 млн.

Головна проблема тут не ChatGPT

Цю історію легко перетворити на заголовок «ChatGPT став причиною крадіжки $2 млн», але технічно це було б некоректно. Крадіжка сталася після переходу на сторонній фішинговий ресурс і підтвердження небезпечного дозволу в криптогаманці. Водночас цей кейс показує нову проблему: AI-сервіси стають ще одним каналом, через який потенційно небезпечні посилання можуть потрапляти до користувачів. Люди часто сприймають відповідь нейромережі як готову рекомендацію і можуть довіряти посиланням у ній більше, ніж звичайній пошуковій видачі. Для шахраїв це створює новий вектор атаки. Раніше основною метою було потрапити у Google, рекламну видачу та соціальні мережі. Тепер до цього списку поступово додаються й AI-асистенти.

Фішинг стає дедалі менш очевидним

Сучасна криптовалютна атака не завжди починається з підозрілого листа або фейкового розіграшу. Шахрайський сайт може майже повністю копіювати інтерфейс справжнього DEX, bridge або обмінної платформи. Найнебезпечніший момент часто настає вже після підключення гаманця: користувач бачить знайоме вікно MetaMask або іншого застосунку та автоматично натискає підтвердження. Саме тому безпека у Web3 поступово переходить від простого правила «нікому не передавайте seed-фразу» до ширшого принципу — розумійте, що саме ви підписуєте.

Як знизити ризик

  • перевіряти домен криптосервісу через кілька незалежних джерел;
  • не вважати посилання безпечним лише тому, що його надав AI-сервіс, пошуковик або рекламна система;
  • уникати Unlimited Approve, якщо сервісу не потрібен постійний доступ до ваших токенів;
  • для взаємодії з невідомими DeFi-сервісами використовувати окремий гаманець з обмеженим балансом;
  • періодично перевіряти та відкликати непотрібні token approvals;
  • під час великих операцій спочатку проводити тестову транзакцію на невелику суму.
Головний висновок цієї історії простий: інтерфейс може виглядати надійно, посилання може надійти з джерела, якому ви довіряєте, але фінальне рішення все одно підписується у вашому гаманці. AI може допомогти знайти інформацію, але під час операцій із криптовалютою адресу сайту, смартконтракт і запитувані дозволи варто перевіряти окремо — особливо якщо на гаманці зберігається значна сума.
Повернутися назад

Protected by

Powered by

Оператор “Online”