نام هوش مصنوعی جمینای گوگل در گزارش یک محقق ارزهای دیجیتال مطرح شده که ادعا میکند وبسایت Tronify.rent در ماه سپتامبر مبلغ ۶۹٬۶۵۱ دلار از حدود ۸۰ قربانی سرقت کرده است. این اتفاق پس از آن رخ داد که حداقل یک کاربر گفت این سرویس هوش مصنوعی، وبسایت مذکور را امن توصیف کرده بود.
JP، بنیانگذار IOC Investigations، در پستی در تاریخ ۴ اکتبر گفت که این وبسایت متمرکز بر شبکه ترون (TRON)، از طریق چندین آدرس از قربانیان وجوهی دریافت کرده و ادعا کرد یک قربانی پیش از تعامل با سایت، از جمینای در مورد قانونی بودن آن سؤال کرده بود. او در پست خود ۱۲ آدرس ترون را که به این عملیات مرتبط میدانست، لیست کرد.
به طریقی، این کلاهبردار توانسته جمینای گوگل را وادار کند تا وبسایت جعلی او را توصیه کند و ۶۹٬۶۵۱ دلار را فقط در یک ماه به سرقت ببرد! حدود ۸۰ نفر ماه گذشته قربانی Tronify.rent شدند. طبق گزارش یک قربانی، جمینای حتی تأیید کرده که این یک وبسایت امن است! این دیوانگی است!...
JP (@rugpullfinder)
رقم ۶۹٬۶۵۱ دلار و تعداد تقریباً ۸۰ قربانی از تحقیقات JP به دست آمده است. هیچ گزارش مستقل پزشکی قانونی بلاکچین که برای این مقاله بررسی شده، به طور جداگانه کل مبلغ ضرر را در آدرسهای ذکر شده تأیید نکرده است.
ادعاهای کلاهبرداری Tronify بر اتصال کیف پول متمرکز است
وبسایت Tronify.rent خود را به عنوان یک سرویس اجاره انرژی در شبکه ترون معرفی میکند که وعده کاهش هزینههای تراکنش برای کاربرانی را میدهد که داراییها را در این شبکه جابجا میکنند.
این وبسایت در حال حاضر ادعا میکند که یک سرویس غیرحضانتی (noncustodial) است و به بازدیدکنندگان میگوید که کنترل داراییهای خود را حفظ میکنند. رابط کاربری آن شامل ویژگی اتصال کیف پول است و تفویض انرژی برای تراکنشهای TRC-20 را ترویج میکند.
اما گزارشهای قربانیان داستان دیگری را روایت میکند. یک کاربر Reddit در ماه ژوئن گزارش داد که پس از اتصال تراست ولت (Trust Wallet) خود به Tronify.rent، وجوهش تخلیه شده و ادعای ضرر ۲٬۵۹۰ تتر (USDT) را مطرح کرد. این کاربر گفت که بعداً شکایتی را در مرکز شکایات جرایم اینترنتی FBI ثبت کرده است. لازم به ذکر است که پستهای Reddit گزارشهای تولید شده توسط کاربران هستند و به طور مستقل مسئولیت کیفری را ثابت نمیکنند.
پست ماه اکتبر JP اعلام کرد که در ماه قبل حدود ۸۰ نفر تحت تأثیر قرار گرفتهاند. او آدرسهایی را که به این فعالیت مرتبط میدانست منتشر کرد، اما تحلیل دقیقی از تراکنش به تراکنش که نشان دهد چگونه به مجموع ۶۹٬۶۵۱ دلار رسیده، ارائه نکرد.
این محقق به طور جداگانه tron.store را نیز به عنوان یک سایت کلاهبرداری مشکوک دیگر پرچمگذاری کرد. تحقیقات مستقل تهدیدات، نگرانی در مورد زیرساختهای مرتبط را تا حدی تأیید میکند: سرویس PhishDestroy قبلاً دامنهای با عنوان صفحه «tron.store – Rent Energy» را ثبت کرده و سایت مرتبط را به دلیل ریسک بالای فیشینگ ارز دیجیتال و جعل هویت برند طبقهبندی کرده بود.
بررسیهای امنیتی مستقل ماهها قبل Tronify را پرچمگذاری کرده بودند
هشدارهای امنیتی در مورد Tronify.rent به پیش از آخرین گزارش قربانیان بازمیگردد. PhishDestroy این دامنه را در ماه فوریه پرچمگذاری کرد و بعداً به آن رتبه تهدید بحرانی ۹۰ از ۱۰۰ را اختصاص داد. اطلاعات ذخیره شده این سرویس، سیگنالهای کلاهبرداری ارز دیجیتال و جعل هویت برند را شناسایی کرده و تشخیصهای فید تهدید مرتبط با سایت را ثبت کرده بود.
این سرویس امنیتی دو گزارش سوءاستفاده را در ماه آوریل ثبت کرد، از جمله یکی که به ثبتکننده دامنه ارسال شد و دیگری که به بخش انطباق ICANN نیز ارسال گردید. نظارتهای بعدی نشان داد که دامنه همچنان در دسترس باقی مانده است. PhishDestroy هشدار میدهد که ارسال گزارش سوءاستفاده ثابت نمیکند که ثبتکننده شکایت را دریافت، بررسی یا بر اساس آن اقدام کرده است.
سوابق WHOIS نشان میدهد که دامنه Tronify.rent در تاریخ ۲۵ نوامبر ۲۰۲۵ با جزئیات ثبتنامکننده که از طریق یک سرویس حریم خصوصی پنهان شده، به ثبت رسیده است. در حال حاضر، TLD Registrar Solutions به عنوان ثبتکننده این دامنه ذکر شده است.
خود وبسایت ادعا میکند که تحت عنوان «Tronify Energy Solutions LLC» فعالیت میکند، آدرسی در فلوریدا را لیست کرده و میگوید زیرساخت آن دارای گواهی SOC 2 Type II است. هیچ سند حسابرسی مستقل یا سند نظارتی که این ادعاها را تأیید کند، در منابع بررسی شده برای این گزارش یافت نشد.
ادعای توصیه جمینای توسط گوگل تأیید نشده است
عجیبترین بخش گزارش مربوط به جمینای گوگل است. JP گفت که یک قربانی گزارش داده که از جمینای پرسیده آیا Tronify.rent امن است و پاسخی دریافت کرده که به نظر میرسید وبسایت را تأیید میکند. این محقق پاسخ گزارششده را به عنوان تأیید امنیت سایت توسط جمینای توصیف کرد.
هیچ بیانیه عمومی از سوی گوگل که برای این مقاله بررسی شده، این تعامل را تأیید نکرده، پرامپت استفاده شده را مشخص نکرده یا توضیح نداده که جمینای چگونه ممکن است این وبسایت را ارزیابی کرده باشد.
با این وجود، گوگل صراحتاً هشدار میدهد که هوش مصنوعی مولد میتواند اطلاعات نادرستی تولید کند و به کاربران توصیه میکند قبل از اقدام، ادعاهایی را که به عنوان واقعیت ارائه میشوند با استفاده از منابع دیگر بررسی کنند.
اسناد امنیتی هوش مصنوعی گوگل در مورد محتوای وب پا را فراتر میگذارد. این شرکت توضیح میدهد که صفحات وب مخرب میتوانند حاوی مطالبی باشند که برای تأثیرگذاری بر سیستمهای هوش مصنوعی مولد از طریق تکنیکهای تزریق پرامپت (prompt-injection) طراحی شدهاند. گوگل میگوید جمینای از محافظهایی برای شناسایی مطالب مشکوک استفاده میکند، هرچند کاربران همچنان میتوانند پاسخهایی را که ناامن یا نادرست میدانند، گزارش دهند.
هوش مصنوعی به بخشی از تاکتیکهای کلاهبرداری ارز دیجیتال تبدیل میشود
ادعای مربوط به Tronify در حالی مطرح میشود که محققان امنیتی همچنان در حال مستندسازی کلاهبرداریهایی هستند که از برندینگ هوش مصنوعی یا پلتفرمهای فناوری معتبر برای امنتر جلوه دادن پیشنهادات مخرب خود استفاده میکنند.
در ماه سپتامبر، TRM Labs کلاهبرداری آموزش رباتهای تریدینگ جعلی با هوش مصنوعی را مستند کرد که ۵۱۷٬۰۰۰ دلار از ۲۲۴ قربانی سرقت کرده بود. این کمپین از ویدیوهایی استفاده میکرد که ابزارهای آربیتراژ خودکار ارز دیجیتال را ارائه میدادند، در حالی که زیرساخت مخرب باعث میشد کاربران قراردادهایی را مستقر کنند که وجوه را به آدرسهای تحت کنترل مهاجمان ارسال میکرد.
مکانیسم توصیف شده در شکایات Tronify شبیه به خطراتی است که در کلاهبرداریهای تخلیه کیف پول (wallet drainers) و فیشینگ مجوز (approval phishing) وجود دارد، جایی که کاربران تراکنشها یا مجوزهایی را تأیید میکنند که بعداً به مهاجمان اجازه میدهد توکنها را از کیف پول آنها منتقل کنند.
دادههای تهدید مستقل در مورد Tronify.rent نشان میدهد که چرا یک پاسخ امنیتی تولید شده توسط هوش مصنوعی، اگر گزارش قربانی دقیق باشد، با علائم هشداردهنده موجود در تضاد بوده است. تا ماه آوریل، این دامنه قبلاً توسط یک سرویس امنیتی به ثبتکنندهاش گزارش شده بود، در حالی که اسکنهای بعدی همچنان آن را به عنوان پرخطر طبقهبندی میکردند.
راهنمای ایمنی فعلی جمینای گوگل میگوید کاربران باید پاسخهای تولید شده توسط هوش مصنوعی را به صورت انتقادی ارزیابی کرده و ادعاها را قبل از اقدام، به ویژه در مواردی که اطلاعات نادرست میتواند خطرات مالی یا امنیتی ایجاد کند، تأیید کنند.
اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.