Защита AI для кошельков самообслуживания
Между 2022 и 2025 годами генеративный искусственный интеллект превратил криптофишинг из кустарного производства в промышленный конвейер. Теперь Chainaанализ связывает потери от мошенничества с криптовалютой в 2025 году, по оценкам, на 17 миллиардов долларов из-за того, что ландшафт «более быстрый, более убедительный и более прибыльный» из-за контента, созданного ИИ, и подделки себя, а мошеннические операции с использованием ИИ, связанные с цепочкой, приносят примерно в 4,5 раза больше, чем мошенничество, не связанное с ИИ. сделайте [1]. SlashNext зафиксировал увеличение количества вредоносных фишинговых ссылок, угроз BEC, QR-кодов и вложений на 341% за один шестимесячный период, а также более чем сорокакратное увеличение объема вредоносной электронной почты с момента запуска ChatGPT в ноябре 2022 года.[2]. Только в 2024 году наборы для слива кошельков украли 494 миллиона долларов примерно с 332 000 адресов в цепочках EVM, что на 67% больше, чем в прошлом году[3].
Самое неприятное: ни одна из этих атак не требует взлома криптографии. Им нужно убедить человека ввести двенадцать слов в поле, подписать транзакцию, которую он не понимает, или поверить, что финансовый директор во время видеозвонка на самом деле является финансовым директором. В этой статье рассказывается о том, какой из этих режимов сбоя ИИ усугубил, какие защитные уровни существенно помогают и почему полное удаление поверхности ввода исходной фразы, как это делает Veyrnox, является структурным противодействием злоумышленнику, масштабируемому ИИ, а не еще одним патчем поверх одного.
Что на самом деле означает «масштабирование AI» для держателя кошелька
Фишинг всегда был игрой с числами. Отправьте миллион приманок, конвертируйте доли процента, обналичьте деньги. Что изменилось в генеративных моделях, так это не форма воронки, а каждый вход в ее верхней части.
Volume. В разведывательном отчете SlashNext за 2024 год зафиксирован рост числа фишинговых атак на 703% во второй половине года, при этом 80% вредоносных ссылок классифицируются как ссылки нулевого дня, создаются за несколько минут до развертывания и никогда не обнаруживаются сигнатурными системами. фильтры[4]. Китайскоязычная группа фишингистов, отслеживаемая Chainaанализом, «Darcula» или «Smishing Triad», отправляла до 330 000 текстовых сообщений в день, используя наборы стоимостью менее 500 долларов США.
Quality. Приманки больше не читаются в переводе. Грамматика, тон и локализация соответствуют цели. В отчете об угрозах OpenAI за октябрь 2025 года описываются злоумышленники, интегрирующие искусственный интеллект в существующие рабочие процессы для переписывания фишинговых писем, перевода приманок и оперативной настройки автоматизации в ChatGPT, Claude и DeepSeek[5]. В отчете об угрозах Anthropic за август 2025 года документируется спонсируемая китайским государством группа, которая провела 80–90 % кампании по вторжению примерно в тридцать целей с помощью Клода Кода, с участием человека только на четырех-шести этапах принятия решения[6].
Trust. Каналом роста является выдача себя за другое лицо, а не новые эксплойты. Chainaанализ сообщает, что количество случаев мошенничества с использованием поддельных изображений государственных чиновников, финансовых учреждений и криптоплатформ выросло более чем на 1400% в 2025 году[1]. Каноническим примером является дело Arup в Гонконге, о котором полиция Гонконга сообщила в феврале 2024 года: финансовый работник совершил 15 переводов на общую сумму около 25 миллионов долларов после того, как присоединился к видеозвонку, в котором все остальные участники, включая двойника британского финансового директора, были Сгенерировано ИИ[7].
Экономика атак до и после
Самый честный способ узнать сдвиг — это стоимость за попытку. Ниже у каждой ячейки есть источник.
| Размер | Базовый уровень до внедрения ИИ | с 2024 по 2025 год с генеративным AI |
|---|---|---|
| Минимальная цена комплекта для фишинга | Индивидуальные контракты на дренирование, приманки ручной работы, от сотен до тысяч долларов США. | Комплекты для фишинга SMS стоимостью менее 500 долларов США на оператора; Бинарные программы-вымогатели, созданные искусственным интеллектом, продаются оператором по цене от 400 до 1200 долларов США без каких-либо технических сведений. навык[1][6]. |
| Пропускная способность приманки | Ручное написание и перевод; небольшие партии на оператора. | До 330 000 фишинговых SMS в день за одну операцию; Во втором полугодии 2024 года количество случаев фишинга учетных данных выросло на 703%; Объем вредоносной электронной почты увеличился более чем в 41 раз с ноября 2022 года[1][4]. |
| Кошелек-сушилка, цепочки EVM | Около 295 миллионов долларов США, украденных в 2023 году (Scam Sniffer). | 494 миллиона долларов украдено примерно с 332 000 адресов в 2024 году, что на 67% больше по сравнению с аналогичным периодом прошлого года; убытки от одной жертвы — до 55,5 миллионов долларов США[3]. |
| Том олицетворения | Случайное мошенничество с электронной почтой руководителей, низкокачественная подмена голоса. | Официальный мошенник Deepfaked вырос на 1400% в годовом сопоставлении в 2025 году; единственный инцидент на сумму 25 миллионов долларов, украденный посредством дипфейкового видеозвонка на Arup[1][7]. |
| Доходность за операцию | Базовый уровень для мошенничества без связи с искусственным интеллектом. | Мошенничества с ончейн-связями с поставщиками ИИ принесли в среднем 3,2 миллиона долларов за операцию, что примерно в 4,5 раза превышает базовый показатель без ИИ[1]. |
| Потери США в связи с жалобами на криптовалюту | 5,6 миллиарда долларов сообщено ФБР IC3 в 2023 году. | $9,3 млрд в 2024 году по 149 686 жалобам, рост на 66%, при этом $5,8 млрд связаны с инвестиционным мошенничеством (забой свиней)[8]. |
Стек криптоатак, дополненный искусственным интеллектом
Современная операция криптофишинга представляет собой конвейер. Каждый этап имеет ускорение с поддержкой искусственного интеллекта, и каждый этап представляет собой место, где хорошо спроектированный кошелек может или не может разорвать цепочку.
1. Разведка и целеуказание
Злоумышленники очищают балансы публичных кошельков, регистрации ENS, активы NFT, сообщения на форумах DAO и LinkedIn. В отчете Anthropic документально подтверждено, что злоумышленники используют Claude для сопоставления утекших данных, фильтрации особо ценных целей и разработки персонализированных программ [6]. Что касается криптовалюты, это подпитывает операции по забою свиней, выручка которых Chainaанализ в 2024 году составила 40%, а количество депозитов увеличилось почти на 210%[9].
2. Похожие поверхности
Поддельные приложения, поддельные расширения, поддельные порталы поддержки. Компания Check Point Research обнаружила поддельное приложение WalletConnect, которое существовало в Google Play более пяти месяцев, начиная с марта 2024 года, было установлено более 10 000 раз и истощило около 70 000 долларов США, предлагая пользователям получать одобрение токенов через комплект MS Drainer [10]. Сообщалось, что поддельные клоны Rabby Wallet сохранялись в Apple App Store в начале 2024 года, истощая средства после того, как пользователи импортировали свою исходную фразу [11]. Двадцать дополнительных приложений для Android были внесены в каталог, выдающих себя за кошельки и DEX, включая Suiet, PancakeSwap, Raydium и SushiSwap[10].
3. Фишинговое одобрение и сигнатуры полезной нагрузки
Подписанная вами подпись имеет большее значение, чем URL-адрес, который вы посетили. Отчет Scam Sniffer за 2024 год показал, что 56,7% украденной стоимости поступило от подписей EIP-2612 Permit и 31,9% от вызовов setOwner; оба представляют собой безобидные на вид сообщения вне сети, которые разрешают расходование токенов или владение контрактом[3]. Chainaанализ выявил более 20 000 жертв фишинга и заморозку средств на сумму 12 миллионов долларов в 2025 году[1].
4. Отравление адресов и похожие пункты назначения
Злоумышленник добавляет в историю ваших транзакций адрес, первый и последний символы которого совпадают с тем, который вы заплатили ранее. В мае 2024 года кит отправил 1155 биткойнов в упаковке на сумму около 68 миллионов долларов отравленному двойнику после копирования адреса из истории [12]. Отдельное исследование Карнеги-Меллона зафиксировало 270 миллионов попыток отравления адресов 17 миллионов кошельков в сети Ethereum и BNB в период с июля 2022 года по июнь 2024 года с подтвержденными потерями более 83 миллионов долларов. Затраты на создание похожего фирменного адреса тривиальны, если цены на графические процессоры конкурентоспособны; сама по себе транзакция отравления обошлась злоумышленнику примерно в 0,65 доллара США в случае WBTC[12].
5. Браузерные агенты модели в цикле
Агентные браузеры, которые читают страницы, нажимают ссылки и подписывают транзакции от имени пользователя, представляют собой новый класс жертв. Исследователь безопасности Саймон Уиллисон задокументировал «невидимые» внедрения подсказок в скриншоты и изображения, которые обрабатывают агентские браузеры, невидимые для человека, но полностью читаемые для модели [14]. Команда безопасности Brave сообщила о серьезных уязвимостях быстрого внедрения в браузере Comet AI от Perplexity[14]. Модель угроз, которую Уиллисон называет «тройным смертельным исходом», применима непосредственно к любому агенту, подключенному к кошельку: доступ к частным данным, доступ к ненадежному контенту и путь к эксфильтрации вместе приводят к тихой передаче активов[14].
6. Дипфейковая социальная инженерия
Кейс Arup является якорем, но не единственным. Chainaанализ относит выдачу себя за другое лицо с помощью дипфейков к категории, объем платежей которой в 2025 году вырос на 1400 %[1]. Важным моментом для пользователя, осуществляющего самостоятельное хранение, является то, что любой путь восстановления, который заканчивается тем, что человек во время видеовызова разрешает передачу «пожалуйста, просто прочитайте мне коды», теперь легко сломать.
Защитные слои: что каждый из них дает вам на самом деле
Защитный рынок ответил тремя широкими подходами: предупредить пользователя, войти в более безопасное место и удалить вводимые данные, которые можно использовать. Они не эквивалентны.
Моделирование транзакций и предупреждающие баннеры
Blockaid, интегрированный по умолчанию в MetaMask в начале 2024 года, имитирует эффект ожидающей транзакции и предупреждает перед подписанием [15]. Подобные инструменты есть в Rabby, Pocket Universe, Wallet Guard и Fire. Это полезно, но частично. Собственные исследовательские документы Blockaid обходят методы, которые злоумышленники используют для уклонения от моделирования транзакций, и любая система предупреждения по-прежнему требует от пользователя интерпретации и отказа. На практике хорошо продуманный пользовательский интерфейс системы сбора данных может преодолеть усталость от предупреждений, особенно когда злоумышленник контролирует окружающий контекст доверия (см. поддельное приложение WalletConnect[10]).
Аппаратные кошельки
Ledger, Trezor и Keystone переносят авторизацию с главного устройства. Это побеждает большой класс вредоносных программ, но не ту часть атак, масштабируемых искусственным интеллектом, с которой сталкивается человек: исходная фраза все еще существует в виде 12 или 24 восстанавливаемых слов, и пользователи уже десять лет подвергаются социальной инженерии, заставляя вводить эту фразу на фальшивых экранах восстановления. Восстановление Trezor с использованием шамира SLIP-39 является заметным шагом вперед на этом фронте.
MPC и хранение
Многосторонние вычислительные кошельки и кастодиальные службы полностью удаляют начальное число за счет доверия к оператору или кворуму серверов. Они архитектурно сильны против фишинга, но вновь создают проблему «не ваши ключи», а поверхность восстановления учетной записи сама может стать целью ИИ-злоумышленника, выдавая себя за службу поддержки клиентов, — шаблон, хорошо документированный в случаях нарушений обмена данными.
Подписание Secure-Enclave и отсутствие видимого для пользователя ключевого материала
Apple Secure Enclave — это аппаратный менеджер ключей, аналогичный по роли TPM или HSM. Закрытые ключи, сгенерированные внутри анклава, не могут быть экспортированы и привязаны к этому конкретному чипу; аттестация оборудования позволяет проверяющей стороне проверить, что подпись исходит от конкретного Secure Enclave, а не от программного обеспечения[16]. Android StrongBox от Google предоставляет аналогичную гарантию на поддерживаемые устройства. Когда кошелек генерирует свои ключи подписи внутри этой границы и никогда не выдает начальное значение открытого текста, нет никакого артефакта, который можно было бы заставить пользователя набрать.
Системы, позволяющие честно сравнивать средства защиты
NIST опубликовал AI 100-2 E2023 в январе 2024 года, формализовав таксономию состязательных атак с использованием машинного обучения (уклонение, отравление, конфиденциальность)[17]. MITRE ATLAS расширяет ATT&CK и включает в себя тактику, специфичную для ИИ. Ландшафт угроз ИИ ENISA добавляет риски на уровне экосистемы. Для кошелька эти фреймворки важны по определенной причине: они различают добавление модели в качестве еще одного датчика (симуляция транзакций) и удаление уязвимой поверхности из проекта (отсутствие начального поля, аппаратная подпись). Только второй класс стабилен, когда у злоумышленника также есть модели.
| Свойство | Расширение браузера + начальное значение | Аппаратный кошелек + начальная фраза | MPC / хранение | Без начальных значений, безопасный анклав (Veyrnox) |
|---|---|---|---|---|
| Защита AI от фишинга | Weak. Начальное поле существует; цель осушителей Подписи разрешений[3]. | Частичное. Начальное значение еще можно восстановить; пользователей обманом заставили набрать это[3]. | Solid. Начального значения нет, но путь восстановления является целью социальной инженерии. | Сильный. Нет исходного пользовательского интерфейса для фишинга; подпись привязана к устройству. |
| Сопротивление Deepfake/голосовому клонированию | Weak. Поддержка олицетворения и потоков «прочитайте свой код» все еще работают. | Partial. Физическое устройство подтверждает, но применяются атаки с начальным восстановлением. | Limited. Контакты для восстановления и поддержка могут быть выданы от имени[7]. | Сильное. Восстановление — устройство + доля Шамира; ключи не хранятся ни у одного агента поддержки. |
| Защита от фишинга | Partial с предупреждениями в стиле Blockaid; обходной[15]. | Partial. На экране отображаются необработанные данные вызова; интерпретация все еще остается за пользователем. | Сильный. Механизмы политик могут блокировать рискованные шаблоны вызовов. | Сильный. Проверка намерений на устройстве и ограничения политики. |
| Сопротивление принуждению (ключ на 5 долларов) | Weak. Одно семя открывает все. | Limited. PIN-код + функция скрытого кошелька помогает, если используется. | Partial. Политика кворума может замедлить выпуск. | Strong с кошельком-приманкой; PIN-код обнаруживает приманку под принуждением. |
| Восстановление UX | Повторно введите 12 слов на новом устройстве. | Повторно введите 12 или 24 слова или поделитесь SLIP-39. | Пароль/OAuth/социальное восстановление. | Войдите на новом устройстве, объедините с облачным ресурсом Shamir. |
| Кто владеет ключами | Вы (хранилище браузера). | Вы (оборудование). | Кворум или хранитель. | Вы (Безопасный анклав); Veyrnox никогда не владеет акциями. |
Где ИИ поднимает потолок, а где дизайн опускает пол
AI поднимает потолок того, что злоумышленник может сделать в час: больше приманок, лучше написанные приманки, более дешевые дипфейки, более быстрая разведка. Blockaid, Fire, Wallet Guard и Pocket Universe повышают ваш потолок того, что вы можете обнаружить во время подписи, но они все равно требуют, чтобы вы прочитали предупреждение и отказались.
Что унижает планку, так это дизайн, в котором нет начального поля, нет представителя службы поддержки с возможностью восстановления, нет поверхности для атаки через расширение браузера и закрытый ключ, который находится внутри Secure Enclave и не может быть экспортирован[16]. ИИ на стороне атакующего может создавать идеальные приманки; если в кошельке нет артефакта, который можно раскрыть с помощью фишинга, и нет пути транзакции, который обходит проверку намерений на устройстве, идеальной приманке некуда приземлиться.
Почему «интерфейс без исходного кода» не является маркетингом
Каждое исследование 2024 года, которое мы рассмотрели, сводится к одному из трех входных данных: исходная фраза, введенная на фишинговую страницу, подпись Permit или setOwner, одобренная в поддельном децентрализованном приложении, или разрешение токена, предоставленное злоумышленнику. контракт[3][10]. Модернизация генеративного искусственного интеллекта заключается в том, что каждый из них теперь может производиться в больших объемах оператором, практически не имеющим технических навыков и с почти нулевой единицей продукции. стоимость[1][6]. Лучшие фильтры замедляют громкость; они не закрывают нижние двери.
Дизайн Veyrnox намеренно узкий. Ключи генерируются внутри Secure Enclave на iOS (StrongBox на Android, когда мы туда поставляем); Документы Apple, в которых закрытые ключи, сгенерированные в анклаве, не могут быть экспортированы и привязаны к этому конкретному чипу[16]. Фраза из 12 слов не отображается, не отображается на скриншоте и не набирается. Для восстановления используется общий доступ к секретам Shamir (см. наше объяснение Shamir) с одним общим ресурсом на устройстве и одним в вашей собственной связке ключей iCloud, поэтому ни одна украденная резервная копия не восстанавливает кошелек. ПИН-код закрывает приложение; под принуждением ПИН-код может выявить ложный кошелек вместо основного баланса.
Ничто из этого не останавливает злоумышленника, использующего искусственный интеллект, от попыток. Это меняет то, что дает попытка. Идеальное фишинговое SMS-сообщение все равно приходит. На другом конце крана Veyrnox нет ничего, что могло бы набрать в него двенадцать слов. Фейковый звонок в службу поддержки все еще доходит. В Veyrnox нет агента поддержки, который мог бы переводить средства. Вредоносное dApp по-прежнему запрашивает разрешение. Транзакция отображается, преобразуется в намерение на устройстве и поддерживается биометрической аутентификацией, привязанной к тому же анклаву, в котором хранится ключ.
Что еще требует бдительности пользователя
Дизайн занижает пол; это не исключает пользователя. Три категории по-прежнему зависят от человеческого суждения:
Запись адреса. Аналогичный адрес назначения все равно будет подписан, если пользователь вставит его. Дисциплина копирования и вставки, проверки разрешения ENS и использование адресной книги остаются средствами смягчения последствий. Отравление адресов стало причиной убытка WBTC в размере 68 миллионов долларов в 2024 году[12].
Инвестиционное мошенничество (забой свиней). Никакая архитектура кошелька не мешает пользователю добровольно отправлять средства мошеннику, управляющему поддельным торговым сайтом. Это самая крупная категория в цифрах IC3 ФБР: $5,8 млрд из $9,3 млрд потерь США от криптовалюты в 2024 году[8]. Регуляторное вмешательство и вмешательство на уровне платформы здесь имеют большее значение, чем дизайн кошелька.
Физическое принуждение. Атака с использованием ключа (см. нашу часть атаки с помощью ключа) зависит от физического доступа, а не от фишинга. Кошельки-ловушки и помощь в восстановлении порога; ничто не исключает риска.
Итог
Данные за 2024–2025 годы одинаковы для всех независимых трекеров: злоумышленники с генеративными моделями крадут больше за операцию, выполняют больше операций и нацеливаются на большее количество жертв, чем раньше. Chainaанализ оценивает убытки в 2025 году в 17 миллиардов долларов; ФБР оценивает потери США в 2024 году в 9,3 миллиарда долларов; SlashNext измеряет рост объема фишинга сотнями процентов; Scam Sniffer измеряет рост доходов в расчете на одну жертву, даже несмотря на то, что жертв едва подсчитывается ходы[1][3]__VX _TAG_74__[4][8].
Предупреждающие баннеры и имитация заслуживают внимания. Аппаратные кошельки остаются сильным выбором. Решения для хранения и MPC имеют свое место. Но на тот класс атак, который ИИ наиболее эффективно масштабирует (фишинг с целью получения секрета или подписи пользователя через похожую поверхность), лучше всего ответить, если не иметь секрета для фишинга и привязать сигнатуры к оборудованию, которое двойник не может выдать за себя. Вот почему Veyrnox — это самостоятельный кошелек без начальных значений, подписанный Secure-Enclave, а не более симпатичная версия мнемонического приложения 2018 года. Это наименьшая поверхность атаки, которую мы могли спроектировать, не отказываясь от ответственности.
Скачать Veyrnox — бесплатно на iOSИсточники
- Цепной анализ. «Предварительный просмотр отчета о криптопреступлениях за 2026 год: мошенничество с выдачей себя за другое лицо и искусственным интеллектом». Январь 2026 г. chainaанализ.com; освещение: Расшифровать, Журнал «Инфобезопасность».
- SlashДалее. «Отчет о состоянии фишинга за середину 2024 года». Май 2024 г. PR Newswire.
- Сниффер мошенничества. «Отчет о фишинге Web3 за 2024 год». Январь 2025 г. drops.scamsniffer.io; BleepingComputer.
- SlashДалее. «Отчет о фишинговой разведке за 2024 год: рост количества случаев фишинга учетных данных во втором полугодии составил 703%». Декабрь 2024 г. PR Newswire.
- OpenAI. «Преодоление злонамеренного использования ИИ: октябрь 2025 г.». openai.com; отчет PDF: cdn.openai.com.
- Антропный. «Обнаружение и противодействие неправомерному использованию ИИ: август 2025 г.». anthropic.com; «Срыв первой зарегистрированной кампании кибершпионажа, организованной ИИ». anthropic.com.
- Reuters / SCMP через CoverLink: Мошенничество с финансовым директором Arup в Гонконге на сумму 25 миллионов долларов, о котором сообщалось в феврале 2024 года. CoverLink; База данных инцидентов AI 634.
- Центр рассмотрения жалоб на интернет-преступления ФБР (IC3). «Отчет о преступности в Интернете за 2024 год». Апрель 2025 г. fbi.gov; анализ: TRM Labs.
- Цепной анализ. «В 2024 году доходы от крипто-мошенничества с забоем свиней вырастут на 40% в годовом исчислении». chainaанализ.com.
- Исследование Check Point. «Мошенничество с кошельком: пример использования тактики слива криптовалюты». Сентябрь 2024 г. research.checkpoint.com; Журнал «Информационная безопасность».
- FXStreet. «Apple еще предстоит удалить поддельное приложение Rabby Wallet, поскольку пользователи сообщают, что оно опустошается». Февраль 2024 г. fxstreet.com.
- Блок. «Криптотрейдер теряет 68 миллионов долларов в результате атаки по отравлению адресов». Май 2024 г. theblock.co; Цепной анализ: Анатомия мошенничества с отравлением адресов.
- Tsuchiya и др., «Отравление адресов блокчейна», USENIX Security 2025. usenix.org.
- Саймон Уиллисон. «Невидимые быстрые инъекции на скриншотах». Октябрь 2025 г. simonwillison.net; «Новые документы для быстрого введения: Правило двух агентов». simonw.substack.com.
- Блокэйд. «Безопасность транзакций» и «Обходы: как злоумышленники уклоняются от моделирования транзакций». blockaid.io; Интеграция MetaMask: Decrypt.
- Яблоко. «Безопасный анклав» и «Безопасность процесса аттестации», Руководство по безопасности платформы Apple. support.apple.com; Безопасность процесса аттестации.
- Васильев, Опря, Фордайс, Андерсон. «Состязательное машинное обучение: таксономия и терминология атак и мер по их смягчению». NIST AI 100-2 E2023, январь 2024 г. csrc.nist.gov.
- Группа-IB. «Inferno Drainer: мошенничество как услуга». group-ib.com; The Hacker News: Inferno украла 87 миллионов долларов у 137 000 жертв.
- SlowMist. «Анализ годового отчета по безопасности блокчейна и борьбе с отмыванием денег за 2024 год». slowmist.medium.com.
- Репортаж CNBC о оценке Chainaанализа на 2024 год: «Криптовалютное мошенничество, вероятно, достигнет нового рекорда в 2024 году, чему способствуют забой свиней и искусственный интеллект». Февраль 2025 г. cnbc.com.
- MITRE ATLAS: ландшафт состязательных угроз для систем искусственного интеллекта. atlas.mitre.org.
- ENISA. «Пейзаж угроз ИИ». enisa.europa.eu.