
کلاهبرداری ۶۹ هزار دلاری و ادعای تأیید هوش مصنوعی گوگل
پاسخ اشتباه یک دستیار هوش مصنوعی درباره اعتبار یک سایت رمزارزی، بار دیگر خطر اعتماد به پاسخهای AI و ضرورت بررسی منابع مستقل را برجسته کرده است.

پاسخ اشتباه یک دستیار هوش مصنوعی درباره اعتبار یک سایت رمزارزی، بار دیگر خطر اعتماد به پاسخهای AI و ضرورت بررسی منابع مستقل را برجسته کرده است.
هوش مصنوعی مولد که قرار بود به ابزاری برای شناخت بهتر اطلاعات و ارزیابی منابع تبدیل شود، حالا در مرکز یک پرونده کلاهبرداری رمزارزی قرار گرفته است. در این پرونده، کاربری از سرویس جمنای گوگل درباره امنیت یک وبسایت پرسیده و ظاهراً پاسخ مثبتی دریافت کرده است؛ سایتی که بعدها ادعا شد دهها کاربر را با زیان مالی مواجه کرده است. این ماجرا، فارغ از صحت تمام جزئیات گزارششده، یک پرسش مهم را مطرح میکند: آیا پاسخ یک دستیار هوش مصنوعی میتواند بهتنهایی مبنای اعتماد به یک پروژه رمزارزی باشد؟
پیشنهاد مطالعه: بیتفا هزینه آموزش ارز دیجیتال را حذف کرد؛ دوره برای عموم آزاد شد
جدول محتوا [نمایش]
پروژه «ترونیفای» با ظاهر یک سرویس اجاره انرژی شبکه ترون، به یکی از نمونههای قابل توجه در تقاطع امنیت سایبری، مهندسی اجتماعی و هوش مصنوعی تبدیل شده است. بر اساس گزارشهای منتشرشده، این وبسایت طی ماه سپتامبر حدود ۶۹ هزار و ۵۵۰ دلار از دهها قربانی جمعآوری کرده است. بخش مهم این پرونده، گزارش کاربری است که پیش از تعامل با وبسایت، درباره اعتبار آن از دستیار هوش مصنوعی گوگل پرسوجو کرده و ظاهراً پاسخ تأییدآمیزی دریافت کرده است.
البته چنین گفتوگویی بهصورت مستقل از سوی شرکتهای مرتبط تأیید نشده است و نمیتوان صرفاً بر اساس یک گزارش کاربری، مسئولیت مستقیم یک پلتفرم هوش مصنوعی را اثبات کرد. با این حال، این سناریو پرسشهای مهمی درباره نحوه ارزیابی محتوای وب توسط مدلهای زبانی و احتمال سوءاستفاده مهاجمان از اعتماد کاربران به پاسخهای هوش مصنوعی ایجاد میکند.
پیش از انتشار گزارشهای مربوط به قربانیان، برخی سرویسهای تخصصی تحلیل تهدید و شناسایی فیشینگ، دامنه مرتبط با این پروژه را با سطح خطر بالا ارزیابی کرده بودند. همچنین گزارشهایی درباره ارسال هشدار به شرکت ثبتکننده دامنه و نهادهای مرتبط منتشر شده بود. در مقابل، ادعا شده است که یک دستیار هوش مصنوعی عمومی پاسخ متفاوتی ارائه کرده است.
همزمان، وبسایت مورد بحث ادعاهایی درباره ساختار حقوقی، استانداردهای فنی و محل فعالیت خود مطرح میکرد؛ ادعاهایی که بدون اسناد رسمی قابل اتکا نیستند. همین تضاد میان دادههای سرویسهای تخصصی امنیتی و پاسخ یک دستیار عمومی، یکی از مهمترین نکات این پرونده است. ابزارهای امنیتی و مدلهای زبانی الزاماً از یک منبع داده یا روش ارزیابی استفاده نمیکنند و همین موضوع میتواند به نتایج متفاوت منجر شود.
گوگل نیز در مستندات امنیتی خود درباره خطراتی مانند تزریق فرمان و محتوای مخرب در صفحات وب هشدار داده است. در فضای رمزارز، این تهدید میتواند با وبسایتهای جعلی سرمایهگذاری، رباتهای معاملاتی تقلبی و پروژههایی که کاربران را به سمت قراردادهای مخرب هدایت میکنند، ترکیب شود. در چنین شرایطی، حتی یک پاسخ کوتاه و نادرست از سوی یک ابزار هوش مصنوعی میتواند بهعنوان یک سیگنال اعتماد توسط کاربر تفسیر شود.
گزارشهای امنیتی منتشرشده در ماههای اخیر نشان میدهند مهاجمان دیگر تنها به طراحی یک صفحه فیشینگ ساده اکتفا نمیکنند. آنها از ویدیوهای حرفهای، وبسایتهای ظاهراً معتبر، نام برندهای شناختهشده و حتی محتوای تولیدشده با هوش مصنوعی برای ایجاد اعتبار مصنوعی استفاده میکنند.
در یکی از نمونههای گزارششده، مهاجمان با انتشار ویدیوهایی درباره ابزارهای معاملاتی خودکار و آربیتراژ رمزارزی، صدها قربانی را تحت تأثیر قرار دادند. بر اساس گزارش منتشرشده، قراردادهای مخرب باعث انتقال دارایی کاربران به کیفپولهای تحت کنترل مهاجمان شده و مجموع خسارت به صدها هزار دلار رسیده است.
در نمونههای دیگر نیز از ایمیلهای فیشینگ با ظاهر سرویسهای معتبر فناوری برای هدف قرار دادن معاملهگران رمزارز استفاده شده است. در کنار این روشها، حملات مبتنی بر اتصال کیف پول و اعطای مجوزهای توکنی نیز همچنان یکی از تهدیدهای مهم محسوب میشوند. ترکیب این روشها نشان میدهد مهندسی اعتماد در فضای رمزارز به یک فرآیند چندلایه تبدیل شده است.
یکی از نگرانیهای مهم در این حوزه، سوءاستفاده از محتوای موجود در صفحات وب برای تأثیرگذاری بر سیستمهای هوش مصنوعی است. یک وبسایت مخرب میتواند مجموعهای از متنهای حرفهای، ادعاهای حقوقی، نشانههای بصری، اطلاعات ساختاری و محتوای بهینهشده برای موتورهای جستوجو را در کنار یکدیگر قرار دهد تا در نگاه اول معتبر به نظر برسد.
در سناریوهای پیچیدهتر، مهاجمان ممکن است محتوایی را در صفحه قرار دهند که برای سیستمهای خودکار قابل پردازش باشد و تصویری مثبت از وبسایت ایجاد کند. این موضوع بهتنهایی به معنای آن نیست که هر پاسخ اشتباه یک مدل ناشی از حمله تزریق است؛ با این حال، نشان میدهد ارزیابی اعتبار یک سایت توسط مدلهای زبانی باید با احتیاط انجام شود.
برای کاربر نیز ظاهر حرفهای سایت، وجود گواهی امنیتی، رتبه مناسب در موتورهای جستوجو یا حتی تأیید یک ابزار هوش مصنوعی نباید بهعنوان مدرک قطعی اعتبار یک پروژه در نظر گرفته شود. در حوزه رمزارز، بررسی سابقه دامنه، قرارداد هوشمند، آدرسهای کیف پول، گزارشهای امنیتی مستقل و سابقه تیم پروژه اهمیت بسیار بیشتری دارد.
پلتفرمهای هوش مصنوعی مولد با وجود فیلترها و سازوکارهای امنیتی مختلف، همچنان ممکن است در مواجهه با محتوای فریبدهنده دچار خطا شوند. مدلهای زبانی لزوماً مانند یک شرکت امنیت سایبری تخصصی، سابقه دامنه، تراکنشهای بلاکچین و گزارشهای تهدید را بهصورت جامع بررسی نمیکنند.
در نتیجه، پاسخ یک مدل زبانی درباره امن بودن یک سایت باید بیشتر بهعنوان یک نقطه شروع برای تحقیق در نظر گرفته شود، نه یک گواهی امنیتی. اگر یک دامنه در سرویسهای تخصصی امنیتی با ریسک بالا شناسایی شده باشد، چنین هشداری باید در تصمیمگیری کاربر وزن بیشتری داشته باشد.
ایجاد ارتباط بهتر میان سرویسهای تحلیل تهدید و پلتفرمهای هوش مصنوعی میتواند یکی از راهکارهای کاهش این ریسک باشد. دسترسی مدلها به دادههای بهروز درباره دامنههای مخرب، کیفپولهای مشکوک و قراردادهای خطرناک میتواند احتمال ارائه پاسخهای گمراهکننده را کاهش دهد.
بخش مهم دیگری از این نوع کلاهبرداریها به قراردادهای هوشمند و مجوزهای توکن مربوط میشود. هنگامی که کاربر کیف پول خود را به یک وبسایت ناشناس متصل میکند، ممکن است از او خواسته شود تراکنش یا مجوز خاصی را امضا کند. این امضا در برخی سناریوها میتواند به یک قرارداد یا آدرس اجازه دسترسی به داراییهای کاربر را بدهد.
به همین دلیل، صرف اتصال کیف پول یا مشاهده یک رابط کاربری حرفهای نباید به معنای معتبر بودن یک سرویس تلقی شود. کاربران باید نوع تراکنش و مجوز درخواستی را بررسی کنند و در صورت مشاهده درخواستهای غیرضروری یا نامتعارف، از ادامه فرآیند خودداری کنند.
در پروندههای رمزارزی، تحلیل تراکنشهای بلاکچین یکی از مهمترین ابزارهای تحقیق است. پس از شناسایی آدرسهای مرتبط با یک حمله، پژوهشگران میتوانند مسیر انتقال داراییها را بررسی کنند و ببینند وجوه چگونه میان کیف پولهای مختلف جابهجا شدهاند.
تقسیم دارایی میان چندین آدرس، انتقال سریع وجوه و استفاده از سرویسهای مختلف میتواند روند شناسایی عاملان را دشوارتر کند. با این حال، شفافیت ذاتی بسیاری از شبکههای بلاکچین این امکان را فراهم میکند که مسیر تراکنشها حتی پس از چندین مرحله انتقال نیز مورد بررسی قرار گیرد.
استفاده از مفهوم اجاره انرژی شبکه ترون نیز بخشی از سازوکار اعتمادسازی این نوع پروژههاست. خدمات مرتبط با منابع شبکه و کاهش هزینه تراکنشهای TRC-20 میتوانند برای کاربران واقعی کاربرد داشته باشند و همین موضوع فرصت مناسبی برای سوءاستفاده مهاجمان ایجاد میکند.
کاربر ممکن است تصور کند در حال استفاده از یک سرویس فنی برای کاهش هزینه تراکنش است و به همین دلیل، کمتر درباره قرارداد هوشمند، تیم توسعهدهنده یا مقصد نهایی داراییها تحقیق کند. مهاجمان دقیقاً از همین فاصله میان پیچیدگی فنی و اعتماد کاربر استفاده میکنند.
یکی دیگر از مشکلات اصلی در پروندههای مشابه، شناسایی مالک واقعی دامنه و زیرساخت پروژه است. استفاده از سرویسهای حفظ حریم خصوصی در ثبت دامنه و قرار دادن سرور اصلی پشت شبکههای تحویل محتوا میتواند اطلاعات مربوط به محل واقعی زیرساخت را پنهان کند.
در چنین شرایطی، حتی اگر آدرسهای بلاکچین مرتبط با حمله شناسایی شوند، تبدیل این آدرسها به هویت واقعی افراد نیازمند تحلیلهای بیشتر و گاهی همکاری صرافیها، بانکها و نهادهای قضایی است. این فرآیند در پروندههای بینالمللی میتواند بسیار پیچیده و زمانبر باشد.
ادعاهای موجود در وبسایت درباره استانداردهای امنیتی، نشانی حقوقی یا شرکت ثبتشده نیز بدون دسترسی به اسناد رسمی نمیتوانند بهعنوان مدرک قطعی اعتبار پروژه پذیرفته شوند.
وقتی یک سرویس شناختهشده فناوری در کنار یک پروژه رمزارزی قرار میگیرد، اثر روانی آن میتواند بسیار بیشتر از یک تبلیغ معمولی باشد. کاربران کمتجربه ممکن است پاسخ یک دستیار هوش مصنوعی را نوعی تأیید رسمی تصور کنند؛ در حالی که مدل زبانی نه حسابرس قرارداد هوشمند است و نه مرجع صدور گواهی امنیتی.
تکرار چنین اتفاقاتی میتواند اعتماد عمومی به پروژههای رمزارزی و حتی ابزارهای هوش مصنوعی را تحت تأثیر قرار دهد. پروژههای قانونی نیز ممکن است به دلیل افزایش بدبینی کاربران، برای جلب اعتماد مخاطبان هزینه و زمان بیشتری صرف کنند.
کاربران میتوانند برای مطالعه نمونههای مشابه، مطالب منتشرشده در بخش اخبار ارز دیجیتال را نیز دنبال کنند. بررسی نمونههای واقعی کلاهبرداری میتواند به شناسایی الگوهای مشترک و جلوگیری از تکرار اشتباهات کمک کند.
پرونده ترونیفای، فارغ از ابهاماتی که درباره برخی جزئیات آن وجود دارد، یک مسئله مهم را برجسته میکند: هوش مصنوعی بهتدریج وارد فرآیند تصمیمگیری کاربران شده است و پاسخ آن میتواند بر رفتار مالی افراد اثر بگذارد.
اگر کاربران برای ارزیابی یک پروژه رمزارزی تنها به یک مدل زبانی تکیه کنند، یک پاسخ اشتباه میتواند نقش مهمی در ایجاد اعتماد کاذب داشته باشد. از طرف دیگر، مهاجمان نیز میتوانند با تولید محتوای حرفهای، کپیبرداری از برندها و ایجاد سابقه جعلی در فضای وب، تلاش کنند تصویری معتبر از یک پروژه مخرب ایجاد کنند.
راهکار مقابله با این تهدید، حذف هوش مصنوعی از فرآیند بررسی نیست؛ بلکه استفاده صحیح از آن در کنار منابع مستقل است. مدلهای زبانی میتوانند به جمعآوری اطلاعات، مقایسه منابع و شناسایی نشانههای مشکوک کمک کنند، اما تصمیم نهایی درباره اتصال کیف پول یا انتقال دارایی نباید صرفاً بر اساس پاسخ یک مدل گرفته شود.
کاربران فعال در بازار کریپتو بهتر است پیش از اتصال کیف پول یا امضای هر تراکنش، چند مرحله ساده اما مهم را انجام دهند. بررسی سابقه دامنه، جستوجوی گزارشهای امنیتی مستقل، بررسی آدرس قرارداد هوشمند، مطالعه مجوزهای درخواستی و مقایسه اطلاعات پروژه با منابع رسمی میتواند ریسک را کاهش دهد.
همچنین نباید پاسخ هیچ دستیار هوش مصنوعی، رتبه موتور جستوجو، ظاهر حرفهای سایت یا وجود گواهی SSL را بهتنهایی نشانه امن بودن یک پروژه دانست. در حوزه داراییهای دیجیتال، کوچکترین بیدقتی در امضای یک تراکنش میتواند به از دست رفتن غیرقابل بازگشت دارایی منجر شود.
پرونده ترونیفای نمونهای از تغییر شیوه کلاهبرداری در اکوسیستم رمزارز است؛ جایی که مهاجمان میتوانند همزمان از مهندسی اجتماعی، محتوای فریبدهنده، فیشینگ کیف پول، قراردادهای هوشمند و حتی اعتبار ابزارهای هوش مصنوعی برای جلب اعتماد کاربران استفاده کنند.
مهمترین درس این پرونده آن است که هیچ ابزار واحدی نمیتواند تمام ابعاد ریسک یک پروژه رمزارزی را پوشش دهد. حتی اگر یک دستیار هوش مصنوعی درباره یک وبسایت پاسخ مثبتی ارائه کند، این پاسخ نباید جایگزین بررسی منابع مستقل و تحلیل امنیتی شود.
در نهایت، افزایش همکاری میان سرویسهای تحلیل تهدید، پلتفرمهای هوش مصنوعی، پژوهشگران امنیتی و نهادهای نظارتی میتواند به ایجاد یک لایه دفاعی مؤثرتر کمک کند. تا آن زمان، کاربران باید هر پاسخ هوش مصنوعی درباره امنیت یک پروژه رمزارزی را صرفاً یک سرنخ بدانند، نه یک گواهی اعتبار.