Cyberbeveiliging

Kan AI Ethereum Ponzi‑schema’s detecteren voordat fondsen bewegen?

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google

Detectie van cryptofraude begint meestal nadat geld in beweging komt. Onderzoekers volgen transacties, beurzen markeren verdachte adressen, en compliance‑teams zoeken naar herkenbare patronen. Deze aanpak is noodzakelijk, maar ook reactief. Tegen de tijd dat een adres voldoende geschiedenis heeft opgebouwd om verdacht te lijken, kunnen investeerders hun fondsen al verloren hebben.

Een nieuwe studie introduceert een andere mogelijkheid: het onderzoeken van de logica van een Ethereum (ETH ) contract voordat de transactiegeschiedenis nuttig wordt. Onderzoekers van Hohai University ontwikkelden PonziFusion, een machine‑learning‑framework dat de bytecode van gedeployde slimme contracten doorzoekt op de semantische en structurele kenmerken van een Ponzi‑schema.1

Het belangrijke onderscheid is timing. PonziFusion heeft geen geverifieerde broncode of een lange geschiedenis van stortingen en uitbetalingen nodig. Het analyseert wat een contract geprogrammeerd is te doen en hoe zijn uitvoeringspaden zijn georganiseerd, waardoor beveiliging mogelijk wordt verplaatst naar risicobeoordeling vóór een transactie.

Waarom Ethereum Ponzi‑schema’s moeilijk te detecteren zijn

Een conventioneel Ponzi‑schema gebruikt geld van nieuwe deelnemers om eerdere deelnemers te betalen, waardoor de schijn van legitieme rendementen ontstaat. Een blockchain‑versie kan dat proces coderen in een slim contract en opereren zonder een zichtbare menselijke tussenpersoon.

Ethereum‑smart contracts zijn programma’s die worden uitgevoerd door de Ethereum Virtual Machine. Zodra ze zijn gedeployed, is hun bytecode publiekelijk toegankelijk en moeilijk te wijzigen. Die transparantie lijkt ideaal voor toezicht, maar ruwe bytecode is niet geschreven voor menselijke lezers. Het ontbreekt aan beschrijvende namen en een duidelijke structuur die in broncode te vinden is.

Geverifieerde broncode is verre van universeel. De studie merkt op dat Ethereum tegen december 2025 meer dan 88 miljoen gedeployde smart contracts had, terwijl slechts ongeveer 825 000 publiekelijk geverifieerde broncode op Etherscan hadden. Een systeem dat afhankelijk is van leesbare broncode zou de meeste contracts buiten bereik laten.

Transactie‑gebaseerde systemen hebben het tegenovergestelde probleem. Ze kunnen verdachte betalingsrelaties, circulaire overboekingen of abnormale rendementen identificeren, maar alleen nadat er activiteit is. Een nieuw gedeployed Ponzi‑contract kan aanvankelijk onschadelijk lijken omdat er te weinig transacties zijn om een gedrags patroon vast te stellen. Dat creëert een gevaarlijke kloof tussen deployment en detectie.

Hoe PonziFusion de intentie van een contract leest

PonziFusion combineert twee gezichtspunten van hetzelfde contract. De eerste onderzoekt opcode‑semantiek, oftewel de low‑level instructies die in de Ethereum‑bytecode staan. Deze instructies kunnen operaties onthullen die betrekking hebben op inkomende waarde, opslagwijzigingen en externe oproepen. De tweede onderzoekt de control‑flow‑grafiek van het contract, een weergave van de mogelijke routes die de uitvoering door het programma kan nemen.

Elk perspectief is op zichzelf onvolledig. Semantische kenmerken kunnen aantonen dat een contract fondsen verplaatst, maar geven mogelijk geen inzicht in de bredere opzet van die operaties. Structurele kenmerken kunnen herhaalde vertakkingen en betalingspaden onthullen, maar onderscheiden mogelijk niet een frauduleus distributiesysteem van een legitieme financiële toepassing. PonziFusion combineert ze om zowel te beschrijven wat het contract doet als hoe de logica is georganiseerd.

Het framework verwijdert informatie die het signaal kan vertroebelen. Het filtert ontoegankelijke of irrelevante control‑flow‑knopen en routinematige dispatcher‑logica, en voegt vervolgens eenvoudige lineaire paden samen. Kenmerken uit globale paden en lokale subgrafen worden gekoppeld aan opcode‑reeksen en doorgegeven aan een random‑forest‑classifier.

De onderzoekers pakten een ander veelvoorkomend fraudedetectie‑probleem aan: klasse‑imbalance. Hun dataset bevatte veel meer legitieme contracts dan Ponzi‑schema’s. Ze gebruikten SVM‑SMOTE om synthetische representaties van de minderheidsklasse binnen de trainingsdata te creëren, terwijl ze de oorspronkelijke imbalance in de test‑folds behielden.

  • Opcode‑kenmerken beschrijven de operaties die een contract uitvoert.
  • Control‑flow‑kenmerken beschrijven hoe die operaties met elkaar verbonden zijn.
  • Filteren vermindert ruis vóór classificatie.
  • Oversampling helpt het model te leren van schaars voorkomende Ponzi‑voorbeelden.

Wat de resultaten van Ethereum-fraudedetectie aantonen

De studie evalueerde 6.166 unieke Ethereum‑contracts uit drie open datasets. Slechts 389 werden geclassificeerd als Ponzi‑schema’s, waardoor precisie‑recall‑prestaties bijzonder belangrijk zijn. Een model kan accuraat lijken in een ongebalanceerde dataset simpelweg door te voorspellen dat bijna alles legitiem is.

Studie‑metriek PonziFusion‑resultaat
Gegevensset 6.166 contracten
Ponzi‑contracten 389
Precisie 0.9297
Recall 0.7550
F1‑score 0.8314
AUC‑ROC 0.9642
Gemiddelde voorspellingstijd Ongeveer 0.316 ms per contract

PonziFusion presteerde beter dan alle zes vergelijkingsmethoden op het gebied van precisie, recall, F1-score, AUC-ROC en AUC-PR. Een precisie van 0,9297 geeft aan dat contracten die als Ponzi‑schema’s werden gemarkeerd meestal frauduleus waren. Dat is operationeel belangrijk, omdat een teveel aan valse alarmen een screeningsysteem onbruikbaar kan maken.

Een recall van 0,7550 vereist meer voorzichtigheid. Het model detecteerde ongeveer drie kwart van de Ponzi‑contracten, wat tevens betekent dat het ongeveer een kwart miste. PonziFusion wordt daarom beter gezien als een risicorankingslaag dan als een definitieve rechter. Een waarschuwing kan leiden tot diepere analyse, transactiesimulatie of handmatige beoordeling, terwijl een schoon resultaat niet als bewijs van veiligheid moet worden beschouwd.

Waarom pre‑transactiescreening de cryptobeveiliging kan veranderen

De bredere waarde van het onderzoek beperkt zich niet tot het identificeren van klassieke Ponzi‑contracten. Het toont aan hoe statische contractanalyse onderdeel kan worden van het besluitvormingsproces voordat een wallet een transactie ondertekent.

Een wallet zou een aangevraagde interactie kunnen vergelijken met een bytecode‑risicoscore. Een beurs zou nieuw genoteerde tokens kunnen screenen voordat stortingen worden toegestaan. Een compliance‑platform zou contracten voor onderzoek kunnen prioriteren zonder te wachten tot slachtoffers een herkenbaar spoor achterlaten. Deze controles zouden gedragsanalyses aanvullen in plaats van vervangen.

Cryptofraude omvat verschillende lagen. Social engineering overtuigt een slachtoffer tot handelen, interfaces verbergen de bestemming, contracten voeren de logica uit en transacties verplaatsen de activa. Securities.io’s verslag van de wereldwijde aanpak van cryptofraude laat zien hoe internationaal het probleem is geworden. De analyse van marktgerichte Ethereum‑phishingdetectie toont bovendien aan dat oplichterij verandert met de marktomstandigheden.

PonziFusion voegt een ander signaal toe: het programma zelf. Het combineren van contract‑niveau risico, transactiegedrag, adresintelligentie en waarschuwingen in de gebruikersinterface kan een veel sterkere verdediging opleveren dan elke afzonderlijke methode.

De grenzen van het detecteren van fraude vanuit bytecode

Aanvallers zullen zich aanpassen als statische screening wijdverspreid wordt. Ze kunnen dode code invoegen, eenvoudige bewerkingen fragmenteren in vele blokken, nep‑takken creëren of de controle‑stroom flatten zodat de oorspronkelijke structuur moeilijk te herstellen is. PonziFusion kan wat basisruis verminderen, maar de onderzoekers erkennen dat geavanceerde obfuscatie een blijvende uitdaging blijft.

Het raamwerk hangt ook gedeeltelijk af van vooraf gedefinieerde regels die bewerkingen identificeren die verband houden met het omgaan met fondsen. Een nieuw schema dat onbekende instructies of indirecte betalingsmechanismen gebruikt, kan ertoe leiden dat de filter belangrijk bewijs weggooit. Bovendien beschouwt het model Ponzi‑schema’s als één klasse, terwijl hun structuren ketting‑, boom‑, waterval‑ of hybride‑vormig kunnen zijn.

Deze beperkingen wijzen op een gelaagde toekomst. Statistische analyse kan contracten screenen, simulatie kan hun gedrag testen en transactie‑monitoring kan zich ontwikkelende betalingsnetwerken identificeren. Onderzoekers kunnen zich richten op contracten waar die signalen samenkomen.

Die gelaagde aanpak is vooral belangrijk nu de blockchain‑architectuur steeds complexer wordt. Recente Securities.io‑analyse van blockchain‑architectuur voor het kwantum‑tijdperk benadrukt dat beveiligingsassumpties moeten evolueren met de onderliggende infrastructuur. Fraudedetectie heeft dezelfde eis: verdedigingsmechanismen moeten zich kunnen aanpassen naarmate contractontwerpen en aanvalstechnieken veranderen.

Investeren in blockchain‑intelligentie via Mastercard

Voor beleggers die blootstelling zoeken aan digitale‑activa‑beveiliging in plaats van een speculatieve security‑token, biedt Mastercard een relevante beursgenoteerde verbinding. Het bedrijf heeft CipherTrace overgenomen, een cryptocurrency‑intelligentiebedrijf dat fraudebescherming, anti‑witwas‑tools en blockchain‑onderzoeken levert aan banken, beurzen en andere instellingen.

De bestaande mogelijkheden van Mastercard richten zich sterk op blockchain‑transactietoewijzing en risico‑intelligentie. PonziFusion pakt een complementaire fase aan door contractlogica te beoordelen voordat een transactiegeschiedenis beschikbaar is. Er is geen openbaar gemaakte commerciële relatie tussen Mastercard en de onderzoekers, maar de studie toont aan hoe machine learning op contractniveau het bereik van blockchain‑intelligentieplatformen kan uitbreiden.

Mastercard heeft CipherTrace beschreven als onderdeel van een geïntegreerd aanbod dat AI, cyber‑ en blockchain‑mogelijkheden combineert. Als gereguleerde instellingen blijven tokenized assets en cryptodiensten adopteren, zou de vraag naar tools die tegenpartijen, transacties en de contracten die hen regelen evalueren, moeten toenemen. Mastercard biedt gediversifieerde blootstelling aan die trend via een breder betalings‑ en cybersecurity‑bedrijf in plaats van afhankelijk te zijn van één detectiemodel.

MA Prijsgrafiek

Van het volgen van gestolen fondsen tot het voorkomen van blootstelling

PonziFusion lost Ethereum‑fraude niet op, en de recall‑waarde maakt duidelijk dat het niet veilig kan functioneren als enige verdedigingslinie. De betekenis ervan ligt in het aantonen dat bruikbare fraudesignalen uit ondoorzichtige bytecode kunnen worden gehaald voordat een contract een langdurig gedragsrecord heeft opgebouwd.

Dat verandert de volgorde van bescherming. In plaats van te wachten op verliezen, het volgen van de fondsen en het labelen van de adressen, zouden platforms het contractrisico kunnen beoordelen bij implementatie of onmiddellijk vóór interactie. De sterkste systemen zullen deze vroege waarschuwing combineren met simulaties, transactie‑analyse en continu bijgewerkte dreigingsintelligentie.

Voor Ethereum en de bredere economie van slimme contracten zal vertrouwen minder afhangen van of elke gebruiker de code kan lezen en meer van of de beveiligingsinfrastructuur de code kan omzetten in een begrijpelijk risicosignaal. PonziFusion is een vroeg, maar geloofwaardig stap in die richting.

Referenties:

1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: Ponzi‑schema detectie via de fusie van contractsemantische en structurele kenmerken. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565

Daniel is een sterke voorstander van de potentie van blockchain om traditionele financiën te verstoren. Hij heeft een diepe passie voor technologie en verkent altijd de laatste innovaties en gadgets.