Input Output Group (IOG), компания, стоящая за развитием блокчейна Cardano, предупредила пользователей избегать своего YouTube-канала после того, как тот был скомпрометирован. На взломанном канале идёт трансляция видео, в котором якобы выступает Чарльз Хоскинсон, основатель проекта, обещая удвоить вложенные средства — классическая приманка для скам-схем в крипто-пространстве.

По описанию инцидента, видео, похоже, создано с использованием AI-синтеза (deepfake): голос и внешность Хоскинского воспроизведены искусственно. Это не первый подобный инцидент в криптоиндустрии — похожие атаки на YouTube-каналы крупных проектов (Ethereum, Bitcoin Foundation и других) проводились неоднократно. Обычно мошенники затем направляют зрителей на поддельные кошельки или сайты для якобы участия в программе удвоения.

Сам факт, что атакующие смогли получить контроль над официальным каналом IOG, указывает либо на компрометацию учётной записи через фишинг, либо на покупку доступа у недобросовестного сотрудника. YouTube обычно восстанавливает контроль над взломанными аккаунтами в течение часов, но за это время успевает пройти уже изрядное количество потенциальных жертв.

Значимо, что AI-синтез голоса и видео достаточно натурален, чтобы пройти беглую проверку неподготовленного пользователя. Это подчёркивает общую проблему: технологии создания deepfake становятся более доступными, а их качество растёт, но инструменты для их обнаружения отстают. Для крипто-пространства это особенно рискованно, так как финансовые потери возможны буквально в считаные минуты.

IOG рекомендовала пользователям проверять информацию только через официальные каналы проекта (официальный сайт, верифицированные социальные аккаунты) и никогда не переводить средства кому-либо на основе видеотрансляций, даже если они якобы от руководителей известных проектов. Такие видео требуют дополнительной верификации — вроде проверки подлинности трансляции через официальный канал или прямого контакта с командой.

В России подобные схемы с deepfake становятся более изощрёнными параллельно с развитием локальных крипто-сообществ. Если компания использует Signum/SIGNA для платежей и смарт-контрактов, критически важно обучать команду базовым признакам фишинга и социальной инженерии — включая подозрительные видео с обещаниями быстрого заработка. На уровне бизнеса стоит также использовать двухфакторную аутентификацию и регулярно аудитировать доступы к официальным каналам компании.

Инцидент напоминает, что даже размер и репутация проекта не гарантируют защиту от компрометации единственного канала коммуникации. Для крупных крипто-проектов это должно служить стимулом к децентрализации коммуникаций и более строгим протоколам управления доступом к официальным платформам.