Un'improvvisa ondata di avvertimenti urgenti si è propagata nelle comunità della finanza decentralizzata, mettendo in guardia gli utenti riguardo a una presunta minaccia emergente denominata Claude Fable-5, talvolta diffusa con il nome in codice Mythos. Secondo thread sui social media guidati dal panico e avvisi allarmistici, questa entità rappresenterebbe un exploit automatizzato basato sull'intelligenza artificiale, capace di compromettere silenziosamente i wallet Web3 e svuotare gli asset digitali. Agli utenti è stato intimato in termini inequivocabili di revocare immediatamente tutte le autorizzazioni attive agli smart contract.
Tuttavia, rimuovendo gli strati di retorica sensazionalistica emerge un modello familiare e insidioso della cybersicurezza contemporanea. Non esiste alcuna rete neurale Anthropic fuori controllo che stia violando le chiavi private crittografiche tramite forza computazionale bruta, né un modello autonomo chiamato Fable-5 ha violato ledger compatibili con EVM. Piuttosto, i ricercatori di sicurezza e gli analisti forensi della blockchain stanno osservando un'aggressiva campagna di ingegneria sociale che sfrutta il fascino del pubblico per i modelli di linguaggio di grandi dimensioni (LLM) avanzati, al fine di implementare i classici, ma altamente efficaci, wallet drainer per il Web3.
L'architettura dell'inganno del modello fantasma
Gli attori delle minacce che operano nello spazio degli asset decentralizzati sanno da tempo che la novità è la loro risorsa più preziosa. Ogni volta che un laboratorio di intelligenza artificiale d'avanguardia prepara un annuncio importante o cresce l'attesa della comunità attorno ad architetture di nuova generazione, viene creato un ecosistema parallelo di infrastrutture dannose. Nel caso delle voci su Fable-5 e Mythos, gli aggressori hanno progettato un'intera narrazione fittizia attorno a un'iterazione non annunciata e ultra-performante della famiglia Claude di Anthropic.
L'esca solitamente inizia con campagne coordinate sui social network, forum di sviluppatori e server Discord compromessi. Gli attori fanno circolare documentazione contraffatta, changelog sintetici o inviti ad ambienti di sviluppo in closed-beta che promettono l'accesso a un agente autonomo senza precedenti. Questi materiali sostengono che, per allocare crediti di calcolo locali, verificare le identità degli sviluppatori o collegare una chiave API a un livello di fatturazione on-chain, l'utente debba connettere un wallet compatibile con Ethereum a un portale di applicazioni decentralizzate esterno.
Una volta che l'obiettivo accede all'interfaccia compromessa, l'interazione passa dalla classica ingegneria sociale alla precisa meccanica dell'exploit nella finanza decentralizzata. L'interfaccia non esegue un motore di inferenza all'avanguardia. Invece, funge da veicolo di distribuzione per script dannosi ampiamente collaudati, progettati per eseguire un'estrazione massiva di asset con il pretesto di un'innocua verifica tecnica.
Decostruire la vulnerabilità dell'approvazione dei token
Per comprendere il motivo del successo di queste campagne, è necessario analizzare l'architettura dei permessi dell'Ethereum Virtual Machine, in particolare gli standard dei token ERC-20 ed ERC-721. A differenza delle piattaforme web tradizionali, dove l'autenticazione è revocabile tramite il ripristino di una sessione su server centrale, i permessi on-chain stabiliscono un'autorizzazione contrattuale esplicita tra il detentore di un asset e l'indirizzo di uno smart contract distribuito.
Le interfacce dannose che sfruttano il pretesto di Fable-5 abusano proprio di questo meccanismo. Sotto la copertura dell'accesso o della richiesta di allocazioni computazionali, l'utente viene spinto a firmare una transazione che designa silenziosamente il contratto dell'aggressore come "spender" autorizzato, con una disponibilità illimitata sui fondi più preziosi del wallet. Una volta che la transazione viene minata e validata on-chain, gli asset della vittima non sono più al sicuro. Lo script di monitoraggio backend dell'aggressore rileva immediatamente l'evento di autorizzazione e chiama la funzione transferFrom() del contratto, trasferendo i token designati verso un contratto di "tumbling" o miscelazione automatizzato.
Firme off-chain e l'illusione di sicurezza
La sofisticazione tecnica dei wallet drainer è progredita notevolmente oltre i grezzi prompt di approvazione on-chain. Molti utenti sono diventati diffidenti nei confronti delle transazioni standard che mostrano stime visibili delle gas fee di rete, aspettandosi che costi elevati segnalino un rischio. Di conseguenza, le campagne moderne che distribuiscono l'esca Mythos si affidano pesantemente a firme crittografiche off-chain senza gas, regolate da standard come EIP-712 ed EIP-2612.
Le firme basate su "Permit" consentono al proprietario di un token di firmare un messaggio off-chain utilizzando la propria chiave privata, creando un payload crittografico verificabile che qualcun altro — in questo caso, l'aggressore — può trasmettere alla rete pagando autonomamente la gas fee. A un occhio inesperto, una richiesta di firma EIP-712 presentata da un wallet del browser appare innocua. Spesso viene resa come un blocco di testo o un hash di dati strutturati piuttosto che come un ovvio trasferimento di saldo. Gli utenti spesso presumono che, poiché non viene spesa alcuna valuta nativa (come ETH o SOL) per validare il prompt, non stia uscendo alcun valore dalla loro custodia.
In realtà, allegare una firma crittografica a un messaggio EIP-712 Permit garantisce al contratto dello "spender" esattamente la stessa autorità programmatica per esaurire le riserve di token di una transazione di approvazione on-chain. Nel momento in cui l'utente clicca su conferma, la firma viene trasmessa al nodo di inoltro dell'aggressore, che la raggruppa in una transazione che estrae il saldo della vittima nel blocco immediatamente successivo. Il saldo del wallet dell'utente crolla a zero senza che egli abbia mai autorizzato un trasferimento visibile in uscita.
La vera interfaccia tra agenti autonomi e crypto
Sebbene la narrazione di Claude Fable-5 sia palesemente un fronte di phishing, l'ansia sottostante riguardante l'intersezione tra intelligenza artificiale e finanza decentralizzata si basa su legittimi cambiamenti tecnici. I sistemi agentici autonomi — architetture software capaci di pianificazione di attività in più passaggi, generazione di codice ed esecuzione in ambiente — si stanno evolvendo rapidamente. Anthropic, OpenAI e consorzi open-source hanno dedicato sforzi considerevoli alla creazione di strumenti che consentano ai modelli di interfacciarsi direttamente con ambienti esterni, inclusi kit di sviluppo software, browser web e ambienti a riga di comando.
In contesti sperimentali, gli sviluppatori stanno integrando attivamente wallet crittografici direttamente negli agenti software autonomi. L'obiettivo tecnico è dotare gli agenti di binari di pagamento nativi, consentendo alle macchine di acquistare risorse computazionali, pagare per query API o eseguire strategie di trading algoritmico senza intervento umano. Questo paradigma ingegneristico introduce un vettore di minaccia distinto e serio: la "prompt injection" e la manipolazione indiretta delle istruzioni.
Se un modello autonomo autentico, operante con permessi attivi sul wallet, viene esposto a input ostili — come un payload di injection nascosto all'interno di una pagina web non attendibile o di un documento che analizza — l'agente può essere indotto a firmare transazioni che non era stato esplicitamente istruito a eseguire. Tuttavia, si tratta di una vulnerabilità architetturale riguardante i confini dei permessi negli strumenti agentici, del tutto distinta dalla farsa fabbricata di Fable-5. Confondere le truffe di ingegneria sociale con i rischi reali a livello di protocollo degli agenti impedisce agli ingegneri della sicurezza di concentrarsi sulle difese sistemiche.
Rimedio pragmatico e igiene delle autorizzazioni
Per gli individui che navigano nell'ecosistema Web3 decentralizzato, l'avvertimento di ispezionare e revocare le approvazioni rimane valido, anche se la premessa di un modello autonomo fuori controllo è falsa. Le autorizzazioni degli smart contract non revocate rappresentano un debito tecnico persistente; qualsiasi contratto a cui sia stato concesso il permesso di spendere i propri token rimane in grado di farlo mesi o anni dopo, qualora quel contratto venga successivamente sfruttato o le chiavi di distribuzione sottostanti vengano compromesse.
Mitigare questa vulnerabilità non richiede un'ingegneria difensiva complessa, ma esige una rigorosa igiene operativa. Gli utenti devono controllare le proprie autorizzazioni attive su tutte le reti EVM utilizzando piattaforme di verifica consolidate come Etherscan Token Approval, o i gestori di permessi nativi dei wallet. Qualsiasi autorizzazione concessa a un contratto non verificato o impostata su un valore intero illimitato dovrebbe essere esplicitamente resettata a zero tramite una transazione on-chain.
Inoltre, l'isolamento imposto dall'hardware rimane lo standard di riferimento per la sicurezza degli asset digitali. Le riserve in custodia a lungo termine non dovrebbero mai interagire con ambienti di smart contract basati su browser o interfacce web sperimentali. Mantenendo una separazione architetturale tra i wallet "hot" utilizzati per testare nuovi strumenti e gli ambienti di cold storage dedicati esclusivamente alla conservazione, i danni causati da richieste di firma ingannevoli possono essere completamente contenuti.
L'ecosistema delle minacce continuerà a evolversi, prendendo in prestito termini tecnici di tendenza dalle frontiere dell'apprendimento automatico per creare urgenza e credibilità. Contrastare questi attacchi richiede scetticismo tecnico: verificare le interazioni dei contratti a livello di byte, esaminare le richieste di firma strutturate e riconoscere che, per quanto sofisticata possa apparire un'intelligenza artificiale, la vigilanza umana rimane l'ultimo firewall.
Comments
No comments yet. Be the first!