Cybersicherheit
Kann KI Ethereum-Ponzi-Systeme erkennen, bevor Gelder bewegt werden?

Die Erkennung von Krypto‑Betrug beginnt in der Regel, nachdem Geld bewegt wird. Ermittler verfolgen Transaktionen, Börsen markieren verdächtige Adressen, und Compliance‑Teams suchen nach erkennbaren Mustern. Dieser Ansatz ist notwendig, aber er ist auch reaktiv. Sobald eine Adresse genügend Historie aufgebaut hat, um gefährlich zu wirken, haben Investoren möglicherweise bereits ihr Geld verloren.
Eine neue Studie führt eine andere Möglichkeit ein: die Logik eines Ethereum (ETH ) Vertrag, bevor seine Transaktionshistorie nützlich wird. Forscher der Hohai University entwickelten PonziFusion, ein Machine‑Learning‑Framework, das den Bytecode bereitgestellter Smart‑Contracts nach den semantischen und strukturellen Merkmalen eines Ponzi‑Schemas durchsucht.1
Der wichtige Unterschied liegt im Zeitpunkt. PonziFusion benötigt keinen verifizierten Quellcode oder eine lange Historie von Einzahlungen und Auszahlungen. Es analysiert, was ein Vertrag zu tun programmiert ist und wie seine Ausführungspfade organisiert sind, wodurch die Sicherheit potenziell in Richtung einer Risikoprüfung vor der Transaktion verschoben wird.
Warum Ethereum-Ponzi-Systeme schwer zu erkennen sind
Ein herkömmliches Ponzi‑Schema verwendet Geld neuer Teilnehmer, um frühere Teilnehmer zu bezahlen, und erzeugt so den Anschein legitimer Renditen. Eine Blockchain‑Variante kann diesen Prozess in einen Smart‑Contract kodieren und ohne sichtbaren menschlichen Vermittler operieren.
Ethereum‑Smart‑Contracts sind Programme, die von der Ethereum Virtual Machine ausgeführt werden. Sobald sie bereitgestellt sind, ist ihr Bytecode öffentlich zugänglich und schwer zu ändern. Diese Transparenz klingt ideal für Aufsicht, doch roher Bytecode ist nicht für menschliche Leser geschrieben. Es fehlen die beschreibenden Namen und die klare Struktur, die im Quellcode zu finden sind.
Verifizierter Quellcode ist alles andere als universell. Die Studie stellt fest, dass Ethereum bis Dezember 2025 mehr als 88 Millionen bereitgestellte Smart‑Contracts hatte, während nur etwa 825 000 öffentlich verifizierten Quellcode auf Etherscan aufwiesen. Ein von lesbarem Quellcode abhängiges System würde die meisten Contracts außerhalb seiner Reichweite lassen.
Transaktionsbasierte Systeme haben das gegenteilige Problem. Sie können verdächtige Zahlungsbeziehungen, zirkuläre Transfers oder abnormale Renditen identifizieren, jedoch nur, nachdem Aktivitäten stattgefunden haben. Ein neu bereitgestellter Ponzi‑Contract kann zunächst harmlos erscheinen, weil zu wenige Transaktionen vorliegen, um ein Verhaltensmuster zu etablieren. Das schafft eine gefährliche Lücke zwischen Bereitstellung und Erkennung.
Wie PonziFusion die Vertragsabsicht liest
PonziFusion kombiniert zwei Sichtweisen desselben Contracts. Die erste untersucht die Opcode‑Semantik, also die Low‑Level‑Instruktionen, die im Ethereum‑Bytecode enthalten sind. Diese Instruktionen können Vorgänge mit eingehenden Werten, Speicheränderungen und externen Aufrufen aufdecken. Die zweite betrachtet den Kontrollfluss‑Graphen des Contracts, eine Darstellung der möglichen Ausführungswege durch das Programm.
Jede Sichtweise ist für sich unvollständig. Semantische Merkmale können zeigen, dass ein Contract Gelder bewegt, erklären jedoch nicht die umfassendere Anordnung dieser Vorgänge. Strukturelle Merkmale können wiederholte Verzweigungen und Zahlungswege aufdecken, unterscheiden aber möglicherweise nicht ein betrügerisches Verteilungssystem von einer legitimen Finanzanwendung. PonziFusion kombiniert sie, um sowohl das, was der Contract tut, als auch die Organisation seiner Logik zu erfassen.
Das Framework entfernt Informationen, die das Signal verschleiern könnten. Es filtert unerreichbare oder irrelevante Kontrollfluss‑Knoten und Routine‑Dispatcher‑Logik, fügt dann einfache lineare Pfade zusammen. Merkmale aus globalen Pfaden und lokalen Teilgraphen werden mit Opcode‑Sequenzen kombiniert und an einen Random‑Forest‑Klassifikator übergeben.
Die Forscher gingen ein weiteres häufiges Problem bei der Betrugserkennung an: das Klassenungleichgewicht. Ihr Datensatz enthielt deutlich mehr legitime Contracts als Ponzi‑Schemen. Sie setzten SVM‑SMOTE ein, um synthetische Repräsentationen der Minderheitsklasse im Trainingsdatensatz zu erzeugen, während das ursprüngliche Ungleichgewicht in den Test‑Folds erhalten blieb.
- Opcode‑Merkmale beschreiben die Vorgänge, die ein Contract ausführt.
- Kontrollfluss‑Merkmale beschreiben, wie diese Vorgänge miteinander verknüpft sind.
- Filtern reduziert Rauschen vor der Klassifizierung.
- Oversampling hilft dem Modell, aus wenigen Ponzi‑Beispielen zu lernen.
Was die Ergebnisse der Ethereum‑Betrugserkennung zeigen
Die Studie bewertete 6 166 einzigartige Ethereum‑Contracts aus drei offenen Datensätzen. Nur 389 wurden als Ponzi‑Schemen klassifiziert, wodurch Präzisions‑Recall‑Leistung besonders wichtig wird. Ein Modell kann in einem unausgewogenen Datensatz genau erscheinen, indem es einfach vorhersagt, dass fast alles legitim ist.
| Studienmaß | PonziFusion‑Ergebnis |
|---|---|
| Datensatz | 6 166 Contracts |
| Ponzi‑Contracts | 389 |
| Präzision | 0.9297 |
| Recall | 0.7550 |
| F1‑Score | 0.8314 |
| AUC‑ROC | 0.9642 |
| Durchschnittliche Vorhersagezeit | Etwa 0,316 ms pro Contract |
PonziFusion übertraf alle sechs Vergleichsmethoden hinsichtlich Präzision, Recall, F1‑Score, AUC‑ROC und AUC‑PR. Seine Präzision von 0,9297 zeigt, dass als Ponzi‑Schemen gekennzeichnete Verträge meist betrügerisch waren. Das ist betriebspraktisch bedeutsam, weil zu viele Fehlalarme ein Screening‑System unbrauchbar machen können.
Sein Recall von 0,7550 erfordert mehr Vorsicht. Das Modell erkannte etwa drei Viertel der Ponzi‑Verträge, was zugleich bedeutet, dass ungefähr ein Viertel übersehen wurde. PonziFusion ist daher eher als Risikorangierungsschicht denn als endgültiges Urteil zu verstehen. Eine Warnung könnte eine tiefere Analyse, Transaktionssimulation oder manuelle Prüfung auslösen, während ein sauberes Ergebnis nicht als Nachweis für Sicherheit gelten sollte.
Warum das Screening vor der Transaktion die Krypto‑Sicherheit verändern könnte
Der breitere Nutzen der Forschung beschränkt sich nicht nur auf die Identifizierung klassischer Ponzi‑Verträge. Sie zeigt, wie die statische Vertragsanalyse Teil des Entscheidungsprozesses werden könnte, bevor ein Wallet eine Transaktion signiert.
Ein Wallet könnte eine angeforderte Interaktion mit einem Bytecode‑Risikoscore vergleichen. Eine Börse könnte neu gelistete Token prüfen, bevor Einzahlungen aktiviert werden. Eine Compliance‑Plattform könnte Verträge zur Untersuchung priorisieren, ohne auf die Erstellung einer erkennbaren Spur durch Opfer warten zu müssen. Diese Kontrollen würden Verhaltensanalysen ergänzen, anstatt sie zu ersetzen.
Krypto‑Betrug erstreckt sich über mehrere Ebenen. Social Engineering veranlasst ein Opfer zum Handeln, Schnittstellen verschleiern das Ziel, Verträge führen die Logik aus und Transaktionen bewegen die Vermögenswerte. Die Berichterstattung von Securities.io über den globalen Durchgreifen gegen Krypto‑Betrug zeigt, wie international das Problem geworden ist. Die Untersuchung von marktbezogener Ethereum‑Phishing‑Erkennung verdeutlicht zudem, dass Betrugsaktivitäten sich an die Marktbedingungen anpassen.
PonziFusion fügt ein weiteres Signal hinzu: das Programm selbst. Die Kombination von Risiko auf Vertragsebene, Transaktionsverhalten, Adress‑Intelligenz und Warnungen in der Benutzeroberfläche könnte einen deutlich stärkeren Schutz bieten als jede einzelne Methode.
Die Grenzen des Erkennens von Betrug aus Bytecode
Angreifer werden sich anpassen, wenn statisches Screening verbreitet wird. Sie können Dead‑Code einfügen, einfache Operationen in viele Blöcke fragmentieren, falsche Verzweigungen erzeugen oder den Kontrollfluss flachlegen, sodass die ursprüngliche Struktur nur schwer wiederherzustellen ist. PonziFusion kann etwas Grundrauschen reduzieren, doch die Forschenden geben zu, dass fortgeschrittene Obfuskation weiterhin eine Herausforderung darstellt.
Das Framework beruht zudem teilweise auf vordefinierten Regeln, die Vorgänge im Zusammenhang mit der Mittelverarbeitung identifizieren. Ein neues Schema, das unbekannte Instruktionen oder indirekte Zahlungsmechanismen nutzt, könnte dazu führen, dass der Filter wichtige Beweise verwirft. Außerdem behandelt das Modell Ponzi‑Schemen als eine Klasse, obwohl ihre Strukturen kettenförmig, baumförmig, waterfall‑basiert oder hybrid sein können.
Diese Einschränkungen deuten auf eine mehrschichtige Zukunft hin. Statische Analysen können Verträge prüfen, Simulationen ihr Verhalten testen und Transaktionsmonitoring kann sich entwickelnde Zahlungsnetzwerke identifizieren. Ermittler können sich auf Verträge konzentrieren, bei denen diese Signale zusammenlaufen.
Dieser mehrschichtige Ansatz ist besonders wichtig, da die Blockchain‑Architektur immer komplexer wird. Die jüngste Analyse von Securities.io zur Blockchain‑Architektur für das Quantenzeitalter verdeutlicht, dass Sicherheitsannahmen mit der zugrunde liegenden Infrastruktur weiterentwickelt werden müssen. Auch die Betrugserkennung steht vor derselben Anforderung: Abwehrmaßnahmen müssen sich anpassen können, wenn sich Vertragsdesigns und Angreifer‑Techniken ändern.
Investitionen in Blockchain‑Intelligenz über Mastercard
Für Investoren, die eher an Sicherheit von digitalen Vermögenswerten als an spekulativen Security‑Token interessiert sind, bietet Mastercard eine relevante Verbindung zum öffentlichen Markt. Das Unternehmen hat CipherTrace übernommen, ein Unternehmen für Kryptowährungs‑Intelligenz, das Betrugsschutz, Anti‑Money‑Laundering‑Tools und Blockchain‑Untersuchungen für Banken, Börsen und andere Institutionen bereitstellt.
Die bestehenden Fähigkeiten von Mastercard konzentrieren sich stark auf die Zuordnung von Blockchain‑Transaktionen und Risikointelligenz. PonziFusion greift einen ergänzenden Schritt auf, indem es die Vertragslogik bewertet, bevor eine Transaktionshistorie vorliegt. Es gibt keine offengelegte kommerzielle Beziehung zwischen Mastercard und den Forschern, doch die Studie zeigt, wie maschinelles Lernen auf Vertragsebene den Anwendungsbereich von Blockchain‑Intelligenz‑Plattformen erweitern könnte.
Mastercard hat CipherTrace als Teil eines integrierten Angebots beschrieben, das KI, Cyber‑ und Blockchain‑Fähigkeiten kombiniert. Wenn regulierte Institutionen weiterhin tokenisierte Vermögenswerte und Krypto‑Dienstleistungen übernehmen, sollte die Nachfrage nach Werkzeugen steigen, die Gegenparteien, Transaktionen und die sie regelnden Verträge bewerten. Mastercard bietet über ein breiteres Zahlungs‑ und Cybersicherheitsgeschäft eine diversifizierte Beteiligung an diesem Trend, anstatt von einem einzigen Erkennungsmodell abhängig zu sein.
MA Preisdiagramm
Vom Verfolgen gestohlener Mittel zum Verhindern von Exposition
PonziFusion löst das Ethereum‑Betrugsproblem nicht, und seine Recall‑Rate verdeutlicht, dass es nicht sicher als einzige Verteidigungslinie eingesetzt werden kann. Seine Bedeutung liegt darin, zu zeigen, dass nützliche Betrugssignale aus undurchsichtigem Bytecode extrahiert werden können, bevor ein Vertrag einen langen Verhaltensverlauf aufgebaut hat.
Das ändert die Reihenfolge des Schutzes. Anstatt auf Verluste zu warten, die Gelder zu verfolgen und die Adressen zu kennzeichnen, könnten Plattformen das Vertragsrisiko beim Deployment oder unmittelbar vor der Interaktion bewerten. Die leistungsstärksten Systeme werden diese Frühwarnung mit Simulationen, Transaktionsanalysen und kontinuierlich aktualisierter Bedrohungsintelligenz kombinieren.
Für Ethereum und die breitere Smart‑Contract‑Wirtschaft wird das Vertrauen weniger davon abhängen, ob jeder Nutzer den Code lesen kann, sondern vielmehr davon, ob die Sicherheitsinfrastruktur den Code in ein verständliches Risikosignal übersetzen kann. PonziFusion ist ein früher, aber glaubwürdiger Schritt in Richtung dieses Ziels.
Referenzen:
1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: Ponzi‑Scheme‑Erkennung durch die Fusion von vertraglichen semantischen und strukturellen Merkmalen. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565












