Cybersikkerhet

Kan AI oppdage Ethereum Ponzi‑ordninger før midlene flyttes?

mm
Legg til Securities.io blant dine foretrukne kilder på Google

Oppdagelse av kryptosvindel starter vanligvis etter at penger begynner å bevege seg. Etterforskere sporer transaksjoner, børser flagger mistenkelige adresser, og etterlevelsesteam ser etter gjenkjennelige mønstre. Denne tilnærmingen er nødvendig, men den er også reaktiv. Når en adresse har samlet nok historikk til å virke farlig, kan investorene allerede ha mistet sine midler.

En ny studie introduserer en annen mulighet: å undersøke logikken i en Ethereum (ETH ) kontrakt før transaksjonshistorikken blir nyttig. Forskere fra Hohai University utviklet PonziFusion, et maskinlæringsrammeverk som søker i distribuert smart‑kontrakts‑bytecode etter de semantiske og strukturelle egenskapene til en Ponzi‑ordning.1

Den viktige forskjellen er tidspunktet. PonziFusion trenger ikke verifisert kildekode eller en lang historikk med innskudd og utbetalinger. Den analyserer hva en kontrakt er programmert til å gjøre og hvordan dens utførelsesveier er organisert, og kan dermed flytte sikkerheten mot risikovurdering før transaksjonen.

Hvorfor Ethereum Ponzi‑ordninger er vanskelige å oppdage

Et konvensjonelt Ponzi‑opplegg bruker penger fra nye deltakere til å betale tidligere deltakere, og skaper inntrykk av legitime avkastninger. En blokkjede‑versjon kan kode denne prosessen inn i en smart‑kontrakt og operere uten en synlig menneskelig mellommann.

Ethereum‑smartkontrakter er programmer som kjøres av Ethereum Virtual Machine. Når de er distribuert, er bytekoden offentlig tilgjengelig og vanskelig å endre. Denne åpenheten virker ideell for tilsyn, men rå bytecode er ikke skrevet for mennesker. Den mangler de beskrivende navnene og den klare strukturen som finnes i kildekode.

Verifisert kildekode er langt fra universell. Studien bemerker at Ethereum hadde mer enn 88 millioner distribuerte smartkontrakter per desember 2025, mens kun omtrent 825 000 hadde offentlig verifisert kildekode på Etherscan. Et system som er avhengig av lesbar kildekode, ville holde de fleste kontrakter utenfor rekkevidde.

Transaksjonsbaserte systemer har det motsatte problemet. De kan identifisere mistenkelige betalingsforbindelser, sirkulære overføringer eller unormale avkastninger, men kun etter at aktivitet har oppstått. En nyutgitt Ponzi‑kontrakt kan i starten virke harmløs fordi det er for få transaksjoner til å etablere et atferdsmønster. Dette skaper et farlig gap mellom distribusjon og oppdagelse.

Hvordan PonziFusion leser kontraktens intensjon

PonziFusion kombinerer to perspektiver av samme kontrakt. Den første undersøker opcode‑semantikk, altså de lavnivå‑instruksjonene som finnes i Ethereum‑bytecode. Disse instruksjonene kan avsløre operasjoner som involverer innkommende verdi, lagringsendringer og eksterne kall. Den andre undersøker kontraktens kontrollflyt‑graf, en representasjon av de mulige veiene eksekveringen kan ta gjennom programmet.

Hver av de to perspektivene er ufullstendige alene. Semantiske egenskaper kan vise at en kontrakt flytter midler, men forklarer kanskje ikke den overordnede strukturen av disse operasjonene. Strukturelle egenskaper kan avdekke gjentatte grener og betalingsveier, men skiller kanskje ikke et svindeldistribusjonssystem fra en legitim finansiell applikasjon. PonziFusion kombinerer dem for å fange både hva kontrakten gjør og hvordan logikken er organisert.

Rammeverket fjerner informasjon som kan skjule signalet. Det filtrerer utilgjengelige eller irrelevante kontrollflyt‑noder og rutine‑dispatcher‑logikk, og slår deretter sammen enkle lineære veier. Funksjoner fra globale veier og lokale delgrafer pares med opcode‑sekvenser og sendes til en random‑forest‑klassifikator.

Forskerne tok tak i et annet vanlig svindeldeteksjonsproblem: klasseubalanse. Datasettet deres inneholdt langt flere legitime kontrakter enn Ponzi‑ordninger. De brukte SVM‑SMOTE for å lage syntetiske representasjoner av minoritetsklassen i treningsdataene, samtidig som de beholdt den opprinnelige ubalansen i test‑foldene.

  • Opcode‑funksjoner beskriver operasjonene en kontrakt utfører.
  • Kontrollflyt‑funksjoner beskriver hvordan disse operasjonene er koblet sammen.
  • Filtrering reduserer støy før klassifisering.
  • Oversampling hjelper modellen med å lære fra få Ponzi‑eksempler.

Hva resultatene fra Ethereum‑svindeldeteksjon viser

Studien evaluerte 6 166 unike Ethereum‑kontrakter hentet fra tre åpne datasett. Kun 389 ble klassifisert som Ponzi‑ordninger, noe som gjør presisjon‑og‑gjenkalling‑ytelse spesielt viktig. En modell kan fremstå som nøyaktig i et ubalansert datasett ved simpelthen å forutsi at nesten alt er legitimt.

Studieparameter PonziFusion‑resultat
Datasett 6 166 kontrakter
Ponzi‑kontrakter 389
Presisjon 0.9297
Gjenkalling 0.7550
F1‑score 0.8314
AUC‑ROC 0.9642
Gjennomsnittlig prediksjonstid Omtrent 0,316 ms per kontrakt

PonziFusion overgikk alle de seks sammenligningsmetodene på presisjon, tilbakekalling, F1‑score, AUC‑ROC og AUC‑PR. Dens presisjon på 0,9297 viser at kontrakter merket som Ponzi‑ordninger vanligvis var svindel. Dette er operasjonelt viktig fordi for mange falske alarmer kan gjøre et screeningssystem ubrukelig.

Dens tilbakekalling på 0,7550 krever større forsiktighet. Modellen oppdaget omtrent tre fjerdedeler av Ponzi‑kontraktene, noe som også betyr at den gikk glipp av omtrent en fjerdedel. PonziFusion bør derfor forstås som et risikorankingslag snarere enn en endelig dommer. En advarsel kan utløse dypere analyse, transaksjonssimulering eller manuell gjennomgang, mens et rent resultat ikke bør betraktes som bevis på sikkerhet.

Hvorfor forhåndsscreening før transaksjon kan endre kryptosikkerhet

Den bredere verdien av forskningen er ikke begrenset til å identifisere klassiske Ponzi‑kontrakter. Den viser hvordan statisk kontraktanalyse kan bli en del av beslutningsprosessen før en lommebok signerer en transaksjon.

En lommebok kan sammenligne en forespurt interaksjon med en bytecode‑risikoscore. En børs kan screene nylistede token før innskudd aktiveres. En etterlevelsesplattform kan prioritere kontrakter for etterforskning uten å vente på at ofre genererer et gjenkjennelig spor. Disse kontrollene vil komplementere atferdsanalyse snarere enn å erstatte den.

Kryptosvindel spenner over flere lag. Sosial manipulering får et offer til å handle, grensesnitt skjuler destinasjonen, kontrakter utfører logikken, og transaksjoner flytter eiendelene. Securities.ios dekning av den globale nedturen mot kryptosvindel viser hvor internasjonalt problemet har blitt. Undersøkelsen av markedstilpasset Ethereum‑phishing‑deteksjon viser også at svindelaktivitet endrer seg med markedsforholdene.

PonziFusion tilfører et annet signal: selve programmet. Å kombinere kontraktsnivå‑risiko, transaksjonsatferd, adresseintelligens og brukergrensesnittadvarsler kan gi et mye sterkere forsvar enn noen enkelt metode.

Begrensningene ved å avdekke svindel fra bytecode

Angripere vil tilpasse seg dersom statisk screening blir utbredt. De kan sette inn død kode, fragmentere enkle operasjoner i mange blokker, lage falske grener eller flate ut kontrollflyten slik at den opprinnelige strukturen blir vanskelig å gjenopprette. PonziFusion kan redusere noe grunnleggende støy, men forskerne erkjenner at avansert obfuskering fortsatt er utfordrende.

Rammverket avhenger også delvis av forhåndsdefinerte regler som identifiserer operasjoner knyttet til håndtering av midler. Et nytt opplegg som bruker ukjente instruksjoner eller indirekte betalingsmekanismer kan få filteret til å forkaste viktig bevis. Dessuten behandler modellen Ponzi‑ordninger som én klasse, selv om deres strukturer kan være kjede‑formede, tre‑formede, fossefalls‑baserte eller hybride.

Disse begrensningene peker mot en lagdelt fremtid. Statisk analyse kan screene kontrakter, simulering kan teste deres atferd, og transaksjonsmonitorering kan identifisere utviklende betalingsnettverk. Etterforskere kan fokusere på kontrakter der disse signalene konvergerer.

Den lagdelte tilnærmingen er spesielt viktig etter hvert som blokkjedearkitekturen blir mer kompleks. En nylig analyse fra Securities.io av blokkjedearkitektur for kvanteæra fremhever hvordan sikkerhetsforutsetninger må utvikles i takt med den underliggende infrastrukturen. Svindeldeteksjon står overfor samme krav: forsvar må kunne tilpasse seg etter hvert som kontraktsdesign og angriperteknikker endres.

Investering i blokkjedekyndighet gjennom Mastercard

For investorer som ønsker eksponering mot sikkerhet for digitale eiendeler snarere enn et spekulativt sikkerhetstoken, tilbyr Mastercard en relevant forbindelse til de offentlige markedene. Selskapet kjøpte opp CipherTrace, en kryptovaluta‑intelligensvirksomhet som leverer svindelbeskyttelse, anti-hvitvaskingsverktøy og blokkjedekartlegging for banker, børser og andre institusjoner.

Mastercards eksisterende evner er sterkt fokusert på attribusjon av blokkjedetransaksjoner og risikointelligens. PonziFusion dekker et komplementært stadium ved å vurdere kontraktslogikk før transaksjonshistorikk er tilgjengelig. Det foreligger ingen offentliggjort kommersiell relasjon mellom Mastercard og forskerne, men studien viser hvordan maskinlæring på kontraktsnivå kan utvide omfanget av blokkjedekyndighetsplattformer.

Mastercard har beskrevet CipherTrace som en del av et integrert tilbud som kombinerer AI, cyber og blokkjedekapasiteter. Dersom regulerte institusjoner fortsetter å ta i bruk tokeniserte eiendeler og kryptotjenester, bør etterspørselen etter verktøy som evaluerer motparter, transaksjoner og kontraktene som styrer dem, øke. Mastercard gir diversifisert eksponering mot denne trenden gjennom en bredere betalings‑ og cybersikkerhetsvirksomhet i stedet for avhengighet av én deteksjonsmodell.

MA Prisdiagram

Fra å spore stjålne midler til å forhindre eksponering

PonziFusion løser ikke Ethereum‑svindel, og dens tilbakekallingsrate gjør det tydelig at den ikke kan fungere trygt som den eneste forsvarslinjen. Dens betydning ligger i å vise at nyttige svindelsignaler kan trekkes ut fra ugjennomsiktig bytecode før en kontrakt har etablert en lang atferdsrekord.

Det endrer beskyttelsessekvensen. I stedet for å vente på tap, spore midlene og merke adressene, kan plattformer vurdere kontraktrisiko ved utrulling eller umiddelbart før interaksjon. De sterkeste systemene vil kombinere denne tidlige varslingen med simuleringer, transaksjonsanalyse og kontinuerlig oppdatert trusselintelligens.

For Ethereum og den bredere smarte kontraktøkonomien vil tilliten i mindre grad avhenge av om hver bruker kan lese koden, og i større grad av om sikkerhetsinfrastrukturen kan oversette koden til et forståelig risikosignal. PonziFusion er et tidlig, men troverdig steg mot dette målet.

Referanser:

1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: Påvisning av Ponzi‑ordninger gjennom sammenslåing av kontraktens semantiske og strukturelle egenskaper. Blockchain: Forskning og anvendelser, 100565. https://doi.org/10.1016/j.bcra.2026.100565

Daniel er en sterk forkjemper for blockchain’s potensial til å forstyrre tradisjonell finans. Han har en dyp lidenskap for teknologi og er alltid på utkikk etter de siste innovasjonene og gadgetene.