Криптоинвестор, представившийся как Алекс, потерял около $2,1 млн (примерно 182 млн рублей) после того, как перешел по фишинговой ссылке, полученной в ответе ChatGPT. По данным блокчейн-расследователя компании VAL, инцидент произошел 12 июня 2026 года. Пользователь задал ChatGPT вопрос на русском языке о том, где можно обменять sFLR на WFLR — токенизированную версию FLR, совместимую со смарт-контрактами и DeFi-приложениями. В ответе чат-бота содержалась ссылка, которая вела на поддельный сайт.
После подключения криптокошелька к фишинговому сайту Алекс согласовал неограниченное одобрение (approval) для токенов. Через несколько секунд злоумышленник воспользовался функцией transferFrom и вывел около 1,9 млн FXRP, стоимость которых на тот момент составляла примерно $2,1 млн. FXRP представляет собой токенизированную версию XRP в экосистеме Flare — блокчейне, ориентированном на работу с данными и интеграцию активов других сетей для использования в децентрализованных приложениях.
После кражи украденные активы начали перемещаться между несколькими криптокошельками и сетями. Часть средств изначально конвертировали из FLR в DAI через децентрализованную платформу OpenOcean. Один из связанных с расследованием кошельков получил около $700 тысяч в DAI примерно за два месяца до начала расследования. Аналитики VAL зафиксировали конвертацию части активов в ETH: на одном из кошельков обнаружили около 889 ETH. Особое внимание привлек перевод 50 ETH в Tornado Cash из кошелька, ранее получавшего DAI, что указывает на попытки усложнить отслеживание происхождения активов.
Сам факт получения вредоносной ссылки в ответе чат-бота не свидетельствует о прямой причастности ChatGPT к краже. Ключевым элементом атаки стал фишинговый сайт и вредоносное разрешение в криптокошельке, а чат-бот использовался лишь как канал для передачи ссылки. Специалисты VAL проверили аналогичные запросы к ChatGPT на нескольких языках и больше не смогли получить эту фишинговую ссылку. Инцидент вписывается в общую тенденцию: криптомошенники все чаще используют известные бренды, поисковые системы, рекламу и AI-сервисы для повышения доверия к фишинговым сайтам. В августе 2026 года пользователи Hyperliquid потеряли около $550 тысяч после перехода по ссылкам из поддельной рекламы Google, а в другом случае фишинг, связанный с доменом Tornado Cash, привел к потере около 1010 ETH.
Общим элементом таких атак является социальная инженерия: пользователя убеждают перейти на нужный сайт и подтвердить операцию. Основной риск для владельцев криптовалют возникает не во время взлома блокчейна, а в момент подключения кошелька к неизвестному сайту или подписания непонятного разрешения на перевод токенов. Эксперты VAL рекомендуют тщательно проверять адреса сайтов, избегать подключения кошелька к непроверенным ресурсам и внимательно читать условия любых разрешений перед их подтверждением.