Na YouTube pojawiła się seria poradników obiecujących, że każdy, nawet bez doświadczenia w programowaniu, zbuduje z pomocą AI (chodził o Claude’a) “w pełni autonomicznego bota do handlu kryptowalutami”. Widzowie kopiowali pokazywany kod, budowali bota, ale w rzeczywistości bot działał inaczej niż obiecywał poradnik — stawał się tzw. drainerem i realizował kontrakt zaprojektowany wyłącznie do przekazywania kryptowalut z portfela ofiary na adresy przestępców. W sumie aż 224 portfele (należące do oszukanych) straciły 274,6 ETH, czyli prawie 2 000 000 złotych.Wały na krypto nie zawsze są kreatywneSposobów wykradania kryptowalut jest sporo, ale chyba pierwszy raz mamy do czynienia z połączeniem hajpu na AI i atakiem na wanna-be vibecoderów który kończy się zuchwałą kradzieżą kryptowalut. W tym ataku nie było phishingowego linku, fałszywej domeny ani podejrzanej prośby o zatwierdzenie uprawnienia. Praktycznie wszystkie kroki “poradnika” są legitne, a ofiara używa prawdziwego portfela, wdraża kontrakt i podpisuje transakcje sama. Tylko jeden krok powoduje tragedię — tutorial kieruje ofiary do strony udającej popularne narzędzie Remix. Efekt? Wklejony przez użytkownika kod jest “po cichu” ignorowany, a skrypt w tle uruchamia zupełnie inny kontrakt pobrany z serwera oszustów. To co widzi użytkownik na ekranie (i to czego się spodziewa) nigdy nie trafia na blockchain. A to co trafia, po uruchomieniu okrada właściciela z kryptowaluty ETH.Kampania była koordynowana, nie incydentalnaAtak opisała firma TRM Labs, która zidentyfikowała 9 niemal identycznych poradników, publikowanych na różnych kanałach jako dzieła “niezależnych twórców”. Scenariusze były niemal identyczne, instrukcje na ekranie szły w tej samej kolejności, a niektóre filmy pokazywały te same zyski co do grosza, w tym obietnicę zwrotu 1 ETH co 20 godzin. Tak, dobrze myślicie: prezenterzy i głosy były generowane przez AI, a komentarze pod filmami zawierały sfabrykowane opinie zadowolonych użytkowników. To akurat już element wspólny wielu kryptowałów. Wykorzystywany przez oszustów Claude nie pełnił oczywiście w tym ataku żadnej roli technicznej — oszuści po prostu wykorzystali popularność narzędzia od Anthropic. Co ciekawe, istniała też wersja która używała narzędzi OpenAI.Mediana straty to 1 ETH, zgodnie z instrukcjami tutorialów, które kazały zasilić “bota” 1-2 ETH kapitału na start. Kradzieże trwały od 12 lutego do 11 sierpnia 2026 roku, a skradzione środki wędrowały wyłącznie przez zdecentralizowaną infrastrukturę: wymiany na DAI, mostki i mikser, bez żadnej scentralizowanej giełdy na trasie.Ofiary okradano podwójnieAle to nie koniec! Gdy po wypłacie środków ofiara była zdezorientowana, i jeszcze nie w pełni świadoma, że została okradziona, pokazywano jej sfabrykowany komunikat błędu: “ERROR: Arbitrage stuck”. Proszono o dodanie 50% pierwotnej kwoty (maksymalnie 1 ETH), jako tzw. “gazu”, i uruchomienie kontraktu ponownie. Komunikat oczywiście był fałszywy i miał na celu wymusić kolejny przelew do oszustów. Ten atak prowadzi do dwóch wniosków:Zabawa w kryptowaluty wymaga wiedzy i nie jest dla leszczy. Chciwość i chęć szybkiego zysku, jeśli ktoś nie rozumie technologii z której korzysta dany projekt, może prowadzić do bolesnych strat.Vibecoding — choć z definicji jest w zasadzie dla każdego — to tworzenie z AI narzędzi do zarabiania pieniędzy nie jest najlepszym pomysłem. Świadomość tego jak działa kod i jakie ryzyko jest związane z błędną instrukcją to niestety coś, czego wielu osobom brakuje.Jakbyście chcieli zacząć swoją przygodę z tworzeniem aplikacji z AI, nawet jak nie potraficie programować, to sugerujemy start z naszym poradnikiem dotyczącym vibecodingu — pokazujemy jak rozpocząć tworzenie apek i serwisów za pomocą popularnych narzędzi do vibecodingu, ale z głową i przede wszystkim — z zachowaniem bezpieczeństwa. Mówimy też czego lepiej nie tworzyć, bo nie ma to sensu — dzięki czemu oszczędzicie nie tylko czas, ale i pieniądze wydane na tokeny :)