Cybersäkerhet
Kan AI upptäcka Ethereum Ponzi‑scheman innan medel flyttas?

Krypto‑bedrägeridetektering börjar vanligtvis när pengar börjar röra sig. Utredare spårar transaktioner, börser flaggar misstänkta adresser och efterlevnadsteam letar efter igenkännbara mönster. Detta tillvägagångssätt är nödvändigt, men det är också reaktivt. När en adress har samlat tillräckligt med historik för att verka farlig kan investerare redan ha förlorat sina pengar.
En ny studie presenterar en annan möjlighet: att granska logiken i en Ethereum (ETH ) kontrakt innan dess transaktionshistorik blir användbar. Forskare från Hohai University utvecklade PonziFusion, ett maskininlärningsramverk som söker i distribuerad smart‑contract‑bytecode efter de semantiska och strukturella egenskaperna hos ett Ponzi‑schema.1
Den viktiga skillnaden är tidpunkten. PonziFusion kräver varken verifierad källkod eller en lång historik av insättningar och utbetalningar. Det analyserar vad ett kontrakt är programmerat att göra och hur dess exekveringsvägar är organiserade, vilket potentiellt kan föra säkerheten närmare riskbedömning innan transaktionen sker.
Varför Ethereum Ponzi‑scheman är svåra att upptäcka
Ett konventionellt Ponzi‑schema använder pengar från nya deltagare för att betala tidigare deltagare, vilket skapar intrycket av legitima avkastningar. En blockkedjevariant kan koda denna process i ett smart kontrakt och fungera utan en synlig mänsklig mellanhand.
Ethereum smart contracts är program som körs av Ethereum Virtual Machine. När de har distribuerats är deras bytekod offentligt tillgänglig och svår att ändra. Denna transparens låter idealisk för tillsyn, men rå bytekod är inte skriven för mänskliga läsare. Den saknar de beskrivande namnen och den tydliga strukturen som finns i källkoden.
Verifierad källkod är långt ifrån universell. Studien noterar att Ethereum hade mer än 88 miljoner distribuerade smarta kontrakt i december 2025, medan endast cirka 825 000 hade offentligt verifierad källkod på Etherscan. Ett system som är beroende av läsbar källkod skulle lämna de flesta kontrakt utanför dess räckvidd.
Transaktionsbaserade system har motsatt problem. De kan identifiera misstänkta betalningsrelationer, cirkulära överföringar eller onormala avkastningar, men endast efter att aktivitet har uppstått. Ett nyutgivet Ponzi‑kontrakt kan initialt verka ofarligt eftersom det finns för få transaktioner för att etablera ett beteendemönster. Det skapar ett farligt glapp mellan distribution och upptäckt.
Hur PonziFusion läser kontraktets avsikt
PonziFusion kombinerar två perspektiv på samma kontrakt. Det första granskar opcode‑semantik, det vill säga de lågnivåinstruktioner som finns i Ethereum‑bytecode. Dessa instruktioner kan avslöja operationer som involverar inkommande värde, lagringsändringar och externa anrop. Det andra granskar kontraktets kontrollflödesgraf, en representation av de möjliga vägar som exekveringen kan ta genom programmet.
Varje perspektiv är ofullständigt på egen hand. Semantiska egenskaper kan visa att ett kontrakt flyttar medel men kanske inte förklarar den bredare strukturen av dessa operationer. Strukturella egenskaper kan avslöja återkommande grenar och betalningsvägar men kanske inte skiljer ett bedrägligt distributionssystem från en legitim finansiell applikation. PonziFusion kombinerar dem för att fånga både vad kontraktet gör och hur dess logik är organiserad.
Ramverket tar bort information som kan dölja signalen. Det filtrerar oåtkomliga eller irrelevanta kontrollflödesnoder och rutinmässig dispatch‑logik, för att sedan slå ihop enkla linjära vägar. Funktioner från globala vägar och lokala delgrafer paras ihop med opcode‑sekvenser och matas in i en random‑forest‑klassificerare.
Forskarna tog itu med ett annat vanligt problem inom bedrägeridetektering: klassobalans. Deras dataset innehöll betydligt fler legitima kontrakt än Ponzi‑scheman. De använde SVM‑SMOTE för att skapa syntetiska representationer av minoritetsklassen i träningsdata, samtidigt som de bevarade den ursprungliga obalansen i testuppdelningarna.
- Opcode‑funktioner beskriver de operationer som ett kontrakt utför.
- Kontrollflödesfunktioner beskriver hur dessa operationer är kopplade.
- Filtrering minskar brus före klassificering.
- Översampling hjälper modellen att lära sig från få Ponzi‑exempel.
Vad resultaten från Ethereum‑bedrägeridetektering visar
Studien utvärderade 6 166 unika Ethereum‑kontrakt hämtade från tre öppna dataset. Endast 389 klassificerades som Ponzi‑scheman, vilket gör precision‑recall‑prestanda särskilt viktig. En modell kan framstå som exakt i ett obalanserat dataset genom att helt enkelt förutsäga att nästan allt är legitimt.
| Studie‑mått | PonziFusion‑resultat |
|---|---|
| Datamängd | 6 166 kontrakt |
| Ponzi‑kontrakt | 389 |
| Precision | 0.9297 |
| Recall | 0.7550 |
| F1‑score | 0.8314 |
| AUC‑ROC | 0.9642 |
| Genomsnittlig förutsägningstid | Cirka 0,316 ms per kontrakt |
PonziFusion överträffade alla sex jämförelsesmetoder när det gäller precision, recall, F1‑score, AUC‑ROC och AUC‑PR. Dess precision på 0,9297 visar att kontrakt som flaggats som Ponzi‑system vanligtvis var bedrägliga. Det är operativt viktigt eftersom alltför många falsklarm kan göra ett screeningssystem oanvändbart.
Dess recall på 0,7550 kräver större försiktighet. Modellen upptäckte ungefär tre fjärdedelar av Ponzi‑kontrakten, vilket också innebär att den missade cirka en fjärdedel. PonziFusion bör därför snarare ses som ett risk‑rankningslager än en definitiv domare. En varning kan utlösa djupare analys, transaktionssimulering eller manuell granskning, medan ett rent resultat inte bör betraktas som ett bevis på säkerhet.
Varför förhandsgranskning före transaktion kan förändra kryptosäkerheten
Forskningsresultatets bredare värde är inte begränsat till att identifiera klassiska Ponzi‑kontrakt. Det visar hur statisk kontraktsanalys kan bli en del av beslutsprocessen innan en plånbok signerar en transaktion.
En plånbok skulle kunna jämföra en begärd interaktion mot en bytecode‑riskpoäng. En börs skulle kunna screena nylistade token innan insättningar möjliggörs. En efterlevnadsplattform skulle kunna prioritera kontrakt för undersökning utan att vänta på att offer genererar ett igenkännbart spår. Dessa kontroller skulle komplettera beteendeanalys snarare än att ersätta den.
Krypto‑bedrägerier sträcker sig över flera lager. Social ingenjörskonst får ett offer att agera, gränssnitt döljer destinationen, kontrakt utför logiken och transaktioner flyttar tillgångarna. Securities.io:s rapport om den globala nedslaget mot krypto‑bedrägerier visar hur internationellt problemet har blivit. Dess granskning av marknadsmedveten Ethereum‑phishingdetektering visar också att bluffaktiviteten förändras med marknadsförhållandena.
PonziFusion tillför en annan signal: själva programmet. En kombination av risk på kontraktsnivå, transaktionsbeteende, adressintelligens och varningar i användargränssnittet kan ge ett mycket starkare försvar än någon enskild metod.
Begränsningarna för att avläsa bedrägeri från bytecode
Angripare kommer att anpassa sig om statisk screening blir utbredd. De kan infoga död kod, fragmentera enkla operationer i många block, skapa falska grenar eller platta till kontrollflödet så att den ursprungliga strukturen blir svår att återställa. PonziFusion kan minska viss grundläggande brus, men forskarna erkänner att avancerad förvrängning fortfarande är en utmaning.
Ramverket är också delvis beroende av fördefinierade regler som identifierar operationer kopplade till hantering av medel. Ett nytt upplägg som använder okända instruktioner eller indirekta betalningsmekanismer kan få filtret att förkasta viktig bevisning. Dessutom behandlar modellen Ponzi‑system som en enda klass, trots att deras strukturer kan vara kedjeformade, trädformade, vattenfallsbaserade eller hybrida.
Dessa begränsningar pekar mot en lagerbaserad framtid. Statisk analys kan screena kontrakt, simulering kan testa deras beteende och transaktionsövervakning kan identifiera utvecklande betalningsnätverk. Utredare kan fokusera på kontrakt där dessa signaler konvergerar.
Det lagerbaserade tillvägagångssättet är särskilt viktigt i takt med att blockkedjearkitekturen blir mer komplex. En nyligen av Securities.io genomförd analys av blockkedjearkitektur för den kvantära eran belyser hur säkerhetsantaganden måste utvecklas i takt med den underliggande infrastrukturen. Bedrägeridetektering står inför samma krav: försvar måste kunna anpassa sig när kontraktdesigner och angripartekniker förändras.
Investera i blockkedjeintelligens via Mastercard
För investerare som söker exponering mot säkerhet för digitala tillgångar snarare än en spekulativ säkerhetstoken, erbjuder Mastercard en relevant börsnoterad koppling. Företaget förvärvade CipherTrace, ett kryptovaluta‑intelligensföretag som tillhandahåller bedrägeriskydd, verktyg för bekämpning av penningtvätt och blockkedjeutredningar för banker, börser och andra institutioner.
Mastercards befintliga kapaciteter fokuserar starkt på blockkedjetransaktionsattribution och riskintelligens. PonziFusion adresserar ett komplementärt stadium genom att bedöma kontraktslogik innan transaktionshistorik finns tillgänglig. Det finns ingen offentlig kommersiell relation mellan Mastercard och forskarna, men studien visar hur maskininlärning på kontraktsnivå kan utöka räckvidden för blockkedjeintelligensplattformar.
Mastercard har beskrivit CipherTrace som en del av ett integrerat erbjudande som kombinerar AI-, cyber‑ och blockkedjekapaciteter. Om reglerade institutioner fortsätter att anta tokeniserade tillgångar och kryptotjänster, bör efterfrågan på verktyg som utvärderar motparter, transaktioner och de kontrakt som styr dem öka. Mastercard erbjuder diversifierad exponering mot den trenden genom en bredare betalnings‑ och cybersäkerhetsverksamhet snarare än beroende av en enda detekteringsmodell.
MA Prisdiagram
Från att spåra stulna medel till att förhindra exponering
PonziFusion löser inte Ethereum‑bedrägerier, och dess recall‑nivå visar tydligt att den inte kan fungera som den enda försvarslinjen. Dess betydelse ligger i att visa att användbara bedrägerisignaler kan extraheras från opak bytecode innan ett kontrakt har etablerat en lång beteenderecord.
Det förändrar skyddets sekvens. Istället för att vänta på förluster, spåra medlen och märka adresserna, kan plattformar bedöma kontraktrisken vid driftsättning eller omedelbart före interaktion. De starkaste systemen kommer att kombinera denna tidiga varning med simuleringar, transaktionsanalys och kontinuerligt uppdaterad hotintelligens.
För Ethereum och den bredare smartkontrakts-ekonomin kommer förtroendet i mindre grad att bero på om varje användare kan läsa koden och i större grad på om säkerhetsinfrastrukturen kan översätta koden till en begriplig risksignal. PonziFusion är ett tidigt men trovärdigt steg mot det målet.
Referenser:
1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: Upptäckt av Ponzi-scheman genom sammanslagning av kontraktssemantiska och strukturella egenskaper. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565












