Gelombang tutorial YouTube yang menjanjikan cara mudah membangun bot arbitrase kripto bertenaga AI ternyata menguras 274,6 ETH, senilai sekitar $517.000, dari 224 korban, menurut laporan baru firma analitik blockchain TRM Labs yang dipublikasikan 19 September.
Kampanye ini berjalan antara Februari hingga Agustus 2026, dan TRM Labs melacak dana curian ke enam address penampungan yang sama, pola yang menunjukkan ini operasi tunggal dan terkoordinasi, bukan sekadar penipu-penipu lepas yang bekerja sendiri-sendiri. Investigator mengidentifikasi sembilan video tutorial yang hampir identik, masing-masing tampil dengan identitas kreator berbeda dan menampilkan host serta voiceover buatan AI, yang secara total sudah meraup lebih dari 310.000 tayangan saat laporan ini dirilis.
Yang membuat scam ini menonjol adalah betapa jauhnya ia dari pencurian konvensional. Tutorial-tutorial itu menuntun penonton lewat proses yang terlihat sah sepenuhnya: buat wallet, salin kode yang disediakan, deploy smart contract, lalu danai untuk mulai trading. Setiap langkah dilakukan sendiri oleh korban, pakai wallet mereka sendiri, lewat transaksi yang mereka setujui sendiri. Tidak ada link phishing, tidak ada situs palsu, dan tidak ada prompt approval mencurigakan yang biasanya bisa ditangkap peringatan bawaan wallet.
Bagaimana Jebakan Ini Sebenarnya Bekerja
Menurut TRM Labs, kode yang ditampilkan dan dijelaskan di layar selama tutorial ternyata tidak pernah menjadi kode yang benar-benar dideploy on-chain. Sebuah script backend diam-diam menukar source code yang ditempelkan korban dengan smart contract berbahaya lain, diambil dari server milik operator, yang dibuat murni untuk meneruskan setiap kripto yang dikirim ke situ langsung ke scammer. Karena korban percaya mereka men-deploy kode yang baru saja dijelaskan baris demi baris, seluruh proses terasa transparan padahal logika sebenarnya tak pernah muncul di layar mereka.
Begitu dicuri, dana tersebut tidak melewati exchange tersentralisasi, tempat yang berpotensi membekukan atau menandainya. TRM Labs justru mendapati ETH-nya berpindah lewat protokol DeFi, jembatan cross-chain, dan layanan mixer, rute yang jauh lebih sulit dilacak atau dipulihkan begitu keluar dari wallet korban. Pola serupa juga terlihat pada kasus lain, seperti situs palsu 'bocoran' GTA 6 yang ternyata wallet drainer multi-chain, di mana korban lagi-lagi diyakinkan lewat kemasan yang tampak meyakinkan sebelum dana mereka raib.
Laporan ini menempatkan kampanye tersebut dalam tren yang lebih besar. AI Crime Application Index 2026 milik TRM Labs sendiri menemukan penggunaan kriminal alat kecerdasan buatan naik 40% secara tahunan, dengan scammer makin sering memakai AI untuk membuat konten tutorial yang meyakinkan, tool trading palsu, dan social engineering otomatis dalam skala yang dulu membutuhkan jauh lebih banyak tenaga manual. Lonjakan itu sejalan dengan data lain yang menunjukkan malware di transaksi blockchain melonjak 440% dalam setahun terakhir, sinyal bahwa ancaman berbasis AI di ruang kripto sedang bergerak cepat, bukan melambat.
Baca juga: Valuasi TRM Labs Dua Kali Lipat jadi $2 Miliar Usai Rambah AI Crime-Fighting
Scam semacam ini cenderung kurang mendapat perhatian pada pekan-pekan ketika pasar sendiri jadi sorotan utama, seperti pekan ini, ketika sejumlah token besar mencetak rekor harga dan whale memindahkan ratusan juta dolar secara terbuka di on-chain. Namun transparansi yang sama, yang memungkinkan analis melacak whale legit secara real-time, itu juga yang akhirnya membantu TRM Labs melacak dana curian scam ini kembali ke segelintir address yang saling terhubung.
Kasus ini berjajar dengan sejumlah contoh lain belakangan ini, di mana firma analitik blockchain dan penegak hukum internasional makin mempersempit ruang gerak pelaku ancaman siber berbasis kripto. Kedua kasus menegaskan pelajaran yang sama untuk pengguna kripto: makin sah tampilan sebuah tutorial, pengumuman, atau smart contract, makin layak pula untuk dicek ulang, terutama saat kamu diminta men-deploy kode yang tak bisa sepenuhnya kamu verifikasi sendiri.
FAQ
Berapa banyak yang dicuri dan dari berapa orang?
TRM Labs melacak 274,6 ETH, senilai sekitar $517.000, dicuri dari 224 korban antara Februari dan Agustus 2026.
Apakah korban mengklik link phishing?
Tidak. Korban mengikuti instruksi tutorialnya sendiri untuk membuat wallet, men-deploy smart contract, dan mendanainya sendiri, sehingga peringatan keamanan wallet standar tidak pernah terpicu.
Bagaimana scam ini menyembunyikan kode berbahayanya?
Sebuah script backend mengganti kode yang tampak sah di video dengan smart contract berbahaya lain yang diambil dari server operator, sebelum kode itu benar-benar dideploy on-chain.
Bisakah dana yang dicuri dipulihkan?
TRM Labs mendapati ETH-nya dialihkan lewat protokol DeFi, jembatan cross-chain, dan mixer, bukan lewat exchange yang teregulasi, sehingga pemulihannya jauh lebih sulit dibanding pencurian yang menyentuh platform teregulasi.
