Sicurezza informatica
L’IA può rilevare gli schemi Ponzi su Ethereum prima che i fondi vengano spostati?

Il rilevamento delle frodi crypto di solito inizia dopo che il denaro inizia a muoversi. Gli investigatori tracciano le transazioni, gli exchange segnalano indirizzi sospetti e i team di conformità cercano schemi riconoscibili. Questo approccio è necessario, ma è anche reattivo. Quando un indirizzo ha accumulato una storia sufficiente da apparire pericoloso, gli investitori potrebbero aver già perso i loro fondi.
Un nuovo studio introduce una possibilità diversa: esaminare la logica di un Ethereum (ETH ) contratto prima che la sua cronologia delle transazioni diventi utile. I ricercatori dell’Università di Hohai hanno sviluppato PonziFusion, un framework di apprendimento automatico che analizza il bytecode dei contratti intelligenti distribuiti alla ricerca delle caratteristiche semantiche e strutturali di uno schema Ponzi.1
La distinzione importante è il tempismo. PonziFusion non richiede codice sorgente verificato né una lunga cronologia di depositi e pagamenti. Analizza ciò per cui un contratto è programmato e come sono organizzati i suoi percorsi di esecuzione, potenzialmente spostando la sicurezza verso una valutazione del rischio pre-transazione.
Perché gli schemi Ponzi su Ethereum sono difficili da rilevare
Uno schema Ponzi convenzionale utilizza il denaro dei nuovi partecipanti per pagare i partecipanti precedenti, creando l’apparenza di rendimenti legittimi. Una versione basata su blockchain può codificare tale processo in uno smart contract e operare senza un intermediario umano visibile.
I contratti intelligenti di Ethereum sono programmi eseguiti dalla Ethereum Virtual Machine. Una volta distribuiti, il loro bytecode è pubblicamente accessibile e difficile da modificare. Questa trasparenza sembra ideale per la supervisione, ma il bytecode grezzo non è scritto per lettori umani. Manca dei nomi descrittivi e di una struttura chiara presenti nel codice sorgente.
Il codice sorgente verificato è tutt’altro che universale. Lo studio osserva che Ethereum contava più di 88 milioni di smart contract distribuiti entro dicembre 2025, mentre solo circa 825.000 avevano codice sorgente verificato pubblicamente su Etherscan. Un sistema dipendente da codice sorgente leggibile lascerebbe la maggior parte dei contratti fuori dalla sua portata.
I sistemi basati sulle transazioni hanno il problema opposto. Possono identificare relazioni di pagamento sospette, trasferimenti circolari o rendimenti anomali, ma solo dopo che l’attività è presente. Un contratto Ponzi appena distribuito può apparire inizialmente innocuo perché ci sono troppe poche transazioni per stabilire un modello comportamentale. Ciò crea un divario pericoloso tra la distribuzione e il rilevamento.
Come PonziFusion interpreta l’intento del contratto
PonziFusion combina due prospettive dello stesso contratto. La prima esamina la semantica degli opcode, ovvero le istruzioni a basso livello contenute nel bytecode di Ethereum. Queste istruzioni possono rivelare operazioni che coinvolgono valore in ingresso, modifiche di storage e chiamate esterne. La seconda esamina il grafo di flusso di controllo del contratto, una rappresentazione dei possibili percorsi che l’esecuzione può seguire nel programma.
Ciascuna prospettiva da sola è incompleta. Le caratteristiche semantiche possono mostrare che un contratto sposta fondi, ma potrebbero non spiegare l’organizzazione più ampia di tali operazioni. Le caratteristiche strutturali possono rivelare rami ripetuti e percorsi di pagamento, ma potrebbero non distinguere un sistema di distribuzione fraudolento da un’applicazione finanziaria legittima. PonziFusion le combina per catturare sia ciò che il contratto fa sia come è organizzata la sua logica.
Il framework rimuove le informazioni che potrebbero offuscare il segnale. Filtra nodi di flusso di controllo inaccessibili o irrilevanti e la logica di dispatch di routine, quindi unisce percorsi lineari semplici. Le caratteristiche provenienti da percorsi globali e sotto‑grafi locali sono accoppiate con sequenze di opcode e passate a un classificatore random forest.
I ricercatori hanno affrontato un altro problema comune nella rilevazione delle frodi: lo squilibrio di classe. Il loro dataset includeva molti più contratti legittimi rispetto agli schemi Ponzi. Hanno utilizzato SVM‑SMOTE per creare rappresentazioni sintetiche della classe minoritaria all’interno dei dati di addestramento, preservando lo squilibrio originale nei set di test.
- Le caratteristiche degli opcode descrivono le operazioni eseguite da un contratto.
- Le caratteristiche del flusso di controllo descrivono come tali operazioni sono collegate.
- Il filtraggio riduce il rumore prima della classificazione.
- L’oversampling aiuta il modello a imparare da pochi esempi di Ponzi.
Cosa mostrano i risultati della rilevazione delle frodi su Ethereum
Lo studio ha valutato 6.166 contratti Ethereum unici prelevati da tre dataset aperti. Solo 389 sono stati classificati come schemi Ponzi, rendendo particolarmente importante la performance in termini di precisione‑richiamo. Un modello può apparire accurato in un dataset sbilanciato semplicemente prevedendo che quasi tutto sia legittimo.
| Misura dello studio | Risultato PonziFusion |
|---|---|
| Set di dati | 6.166 contratti |
| Contratti Ponzi | 389 |
| Precisione | 0.9297 |
| Richiamo | 0.7550 |
| F1-score | 0.8314 |
| AUC-ROC | 0.9642 |
| Tempo medio di previsione | Circa 0,316 ms per contratto |
PonziFusion ha superato tutti e sei i metodi di confronto in termini di precisione, richiamo, F1-score, AUC-ROC e AUC-PR. La sua precisione di 0.9297 indica che i contratti segnalati come schemi Ponzi erano solitamente fraudolenti. Questo è importante dal punto di vista operativo perché un numero eccessivo di falsi allarmi può rendere inutilizzabile un sistema di screening.
Il suo richiamo di 0.7550 richiede maggiore cautela. Il modello ha rilevato circa tre quarti dei contratti Ponzi, il che significa anche che ha mancato circa un quarto. PonziFusion è quindi più correttamente inteso come uno strato di classificazione del rischio piuttosto che come un giudice definitivo. Un avviso potrebbe innescare un’analisi più approfondita, una simulazione delle transazioni o una revisione manuale, mentre un risultato pulito non dovrebbe essere considerato una prova di sicurezza.
Perché lo screening pre-transazione potrebbe cambiare la sicurezza delle criptovalute
Il valore più ampio della ricerca non si limita all’identificazione dei contratti Ponzi classici. Illustra come l’analisi statica dei contratti potrebbe diventare parte del processo decisionale prima che un wallet firmi una transazione.
Un wallet potrebbe confrontare un’interazione richiesta con un punteggio di rischio del bytecode. Un exchange potrebbe esaminare i token appena elencati prima di abilitare i depositi. Una piattaforma di conformità potrebbe dare priorità ai contratti da investigare senza attendere che le vittime generino una traccia riconoscibile. Questi controlli completerebbero l’analisi comportamentale anziché sostituirla.
Le frodi cripto si estendono su diversi livelli. L’ingegneria sociale persuade una vittima ad agire, le interfacce mascherano la destinazione, i contratti eseguono la logica e le transazioni spostano i beni. La copertura di Securities.io della repressione globale contro le frodi cripto mostra quanto il problema sia diventato internazionale. La sua analisi del rilevamento di phishing su Ethereum consapevole del mercato dimostra inoltre che l’attività di truffa cambia in base alle condizioni di mercato.
PonziFusion aggiunge un segnale diverso: il programma stesso. La combinazione di rischio a livello di contratto, comportamento delle transazioni, intelligenza sugli indirizzi e avvisi dell’interfaccia utente potrebbe fornire una difesa molto più solida rispetto a qualsiasi singolo metodo.
I limiti della lettura delle frodi dal bytecode
Gli aggressori si adatteranno se lo screening statico diventerà diffuso. Possono inserire codice morto, frammentare operazioni semplici in molti blocchi, creare rami falsi o appiattire il flusso di controllo in modo che la struttura originale sia difficile da ricostruire. PonziFusion può ridurre parte del rumore di base, ma i ricercatori riconoscono che l’offuscamento avanzato rimane una sfida.
Il framework dipende anche in parte da regole predefinite che identificano operazioni associate alla gestione dei fondi. Un nuovo schema che utilizza istruzioni sconosciute o meccanismi di pagamento indiretti potrebbe far sì che il filtro scarti prove importanti. Inoltre, il modello tratta gli schemi Ponzi come un’unica classe, nonostante le loro strutture possano essere a catena, a albero, a cascata o ibride.
Queste limitazioni indicano un futuro a più livelli. L’analisi statica può esaminare i contratti, la simulazione può testarne il comportamento e il monitoraggio delle transazioni può identificare reti di pagamento in evoluzione. Gli investigatori possono concentrarsi sui contratti in cui tali segnali convergono.
Questo approccio a più livelli è particolarmente importante man mano che l’architettura blockchain diventa più complessa. Una recente analisi di Securities.io su architettura blockchain per l’era quantistica evidenzia come le ipotesi di sicurezza debbano evolversi con l’infrastruttura sottostante. La rilevazione delle frodi affronta la stessa esigenza: le difese devono essere in grado di adattarsi man mano che i progetti dei contratti e le tecniche degli aggressori cambiano.
Investire nell’intelligence blockchain tramite Mastercard
Per gli investitori che cercano esposizione alla sicurezza degli asset digitali piuttosto che a un token di sicurezza speculativo, Mastercard offre una connessione rilevante nei mercati pubblici. L’azienda ha acquisito CipherTrace, un’azienda di intelligence sulle criptovalute che fornisce protezione dalle frodi, strumenti anti-riciclaggio e indagini blockchain per banche, exchange e altre istituzioni.
Le capacità attuali di Mastercard si concentrano fortemente sull’attribuzione delle transazioni blockchain e sull’intelligence del rischio. PonziFusion affronta una fase complementare valutando la logica del contratto prima che sia disponibile una cronologia delle transazioni. Non esiste una relazione commerciale divulgata tra Mastercard e i ricercatori, ma lo studio dimostra come il machine learning a livello di contratto potrebbe ampliare la portata delle piattaforme di intelligence blockchain.
Mastercard ha descritto CipherTrace come parte di un’offerta integrata che combina capacità AI, cyber e blockchain. Se le istituzioni regolamentate continuano ad adottare asset tokenizzati e servizi cripto, la domanda dovrebbe crescere per strumenti che valutano le controparti, le transazioni e i contratti che le governano. Mastercard offre un’esposizione diversificata a questa tendenza attraverso un più ampio business di pagamenti e cybersecurity, piuttosto che dipendere da un unico modello di rilevamento.
MA Grafico dei prezzi
Dal monitorare fondi rubati alla prevenzione dell’esposizione
PonziFusion non risolve le frodi su Ethereum, e il suo tasso di richiamo rende chiaro che non può operare in modo sicuro come unica linea di difesa. La sua importanza sta nel dimostrare che è possibile estrarre segnali di frode utili dal bytecode opaco prima che un contratto costruisca un lungo record comportamentale.
Questo cambia la sequenza di protezione. Invece di attendere le perdite, rintracciare i fondi e etichettare gli indirizzi, le piattaforme potrebbero valutare il rischio del contratto al momento del deployment o immediatamente prima dell’interazione. I sistemi più avanzati combineranno questo avviso precoce con simulazioni, analisi delle transazioni e threat intelligence costantemente aggiornata.
Per Ethereum e l’intera economia dei contratti intelligenti, la fiducia dipenderà meno dal fatto che ogni utente possa leggere il codice e più dalla capacità dell’infrastruttura di sicurezza di tradurre il codice in un segnale di rischio comprensibile. PonziFusion è un passo iniziale ma credibile verso tale obiettivo.
Riferimenti:
1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: rilevamento di schemi Ponzi mediante la fusione di caratteristiche semantiche e strutturali del contratto. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565












