要点(30秒で): GitHubで467スターを集める「アービトラージ・ボット」は、稼ぐための道具ではなく資産を抜くための罠だ。1 ETH入れれば日に$500——その甘い数字に従って送金した瞬間、ETHは難読化された第三者のアドレスへ消える。心当たりのある人は、GitHubのStarやForkの数を「安全の証明」と読むのをいますぐやめてほしい。
きっかけは、ある一行のリポジトリ説明だった。「An arbitrage bot is a smart contract connected to an external automation script that controls its operation.」——裁定取引を自動化するボット、というだけの短い紹介文。
だがこの MIgHTy-alIeN/Trading-Bot を読み進めると、これは新しいツールの話ではなく、数年前から研究者に追われ続けている詐欺テンプレートの、最新の一枚だとわかる。今日はこの「型」を解剖する。
まず、リポジトリが何を言っているか
READMEの主張はこうだ。コンパイラは Solidity 0.8.20、EtherLab なる場所でデプロイし、初期資金として 0.5〜1 ETH を入れておけと促す。そして殺し文句が「1 ETHなら、いまの相場でだいたい日に$500くらいは狙える」。
監視と実行はPython製の自動化スクリプトが担い、設定と出金はオーナーだけができる——そう書いてある。狙う先はEthereumメインネット、Uniswap V2/V3のスワップイベントだという。
数字も一見それらしい。スター467、フォーク285。GitHubに慣れた人ほど、この数を見て「これだけ使われているなら本物だろう」と気を許してしまう。だが、この構図こそが罠の入り口になる。

① 送金した瞬間に消える「型」の仕組み——Start()を押しても押さなくても同じ穴に落ちる
この「型」は学術研究で丸裸になっている
こうしたボットは単発のいたずらではない。2023年、香港理工大などの研究チームが CryptoScamHunter というツールでYouTubeとGitHubを横断調査し、その全体像を論文にまとめている。
期間は2022年6月〜2023年6月。見つかったのは、詐欺誘導動画が 10,442本、回収できた悪性ボット契約のソースが800本超、拡張マッチングで特定した詐欺アドレスが1,697件。被害者は25,000人を超え、被害総額は最大で約1,500万ドル(およそ22億円)に達した。
Ethereumだけでなく、Binance Smart Chainにも同じ型が広がっていた。つまりこれは、個人の出来心ではなく、動画から契約コードまでを量産する「産業」なのだ。

② スターの数ではなく「コードと手順」を見る——この型を見分ける物差し
送金した瞬間に消える仕組み
では、なぜ資金が消えるのか。セキュリティ企業SentinelOneが実際のコードを解析している。核心は、契約にオーナーが二人いる点だ。ひとりは被害者本人、もうひとりはコードに埋め込まれた攻撃者のアドレス。
その攻撃者アドレスは平文では書かれていない。DexRouter と factory という無害そうな2つの定数をXORで合成する、文字列を分割して連結する、10進の巨大整数を uint160 に切り詰める——こうした難読化で、目視のコードレビューをすり抜けるよう作られている。
解析ではXOR方式の複数契約から、いつも同じEOA 0x8725…D831 が復元された。被害者がチュートリアル通りに Start() や StartNative() を呼ぶと、契約は「取引ルーターのアドレス」を計算する——その正体が、この隠された攻撃者アドレスなのだ。

③ 動画→アカウント→検閲→GitHub擬態——詐欺は「産業」として回っている
呼ばなくても抜かれる「フェイルセーフ」
厄介なのは、途中で怪しいと気づいて Start() を押さなかった場合ですら安全ではないことだ。契約にはフェイルオーバー(保険)が仕込まれ、攻撃者側からいつでも資金を引き出せるようになっている。
つまり被害者は、自分の手でトリガーを引くか、放置して待つかの二択で、どちらでも同じ穴に落ちる。SentinelOneが追った最大の一件(コードネーム Jazz_Braze)では 244.9 ETH、当時の約90万ドルが抜かれ、25のアドレスに分散されて洗浄されていた。
これが、GitHubの整ったコードとオーナー限定の出金機能という「安心感」の裏で起きていることの正体だ。
動画・コメント・そしてAI
集客の設計も巧妙だ。攻撃者は$6から数千ドルで「歴の長いYouTubeアカウント」を買い、実績があるように見せかける。動画のコメント欄はフィルタで管理され、「これは詐欺だ」という警告は自動で弾かれ、賞賛だけが残る。
近年はさらにAIが絡む。SlowMistによれば、この古い手口は「ChatGPT Arbitrage MEV Bot——日に$2,000を完全放置で」といった名前に着せ替えられて再流通している。制作コストを下げるためにAI生成とみられる解説動画も確認されており、AIが詐欺の量産ラインに組み込まれている。
技術そのものは中立でも、それを凶器に磨く動きは各所で起きている。爆発物の改良に生成AIを使ったBoko Haramの事例と、根は同じ問題を映している。
見分けるための現実的な物差し
読者にとっての実務的な結論はシンプルだ。「入金するだけで確実に利益が出るボット」は存在しない。裁定取引は本来、資金・低遅延インフラ・ガス代の読みが揃って初めて僅差を取りにいく世界で、他人の契約に0.5 ETHを預けて放置する類のものではない。
チェックすべきは、スターやフォークの数ではない。デプロイ先が Remix やEtherscan検証ではなく見慣れない「EtherLab」の類なら黄信号。定数のXOR合成、意味の薄い文字列連結、巨大な10進リテラルの uint160 変換を見たら、それは難読化された第三者アドレスを疑うべきだ。
そして何より、「入金してStartを押せ」という手順そのものが、この型の共通言語である。
日本・個人開発の視点
日本語圏では、この手のボットは「MEVボット」「アビトラボット」としてSNSやYouTubeで定期的に流れてくる。英語の一次情報——SentinelOneの解析やarXivの論文——にあたる人は少なく、翻訳された甘い数字だけが独り歩きしやすい。
個人開発者にとっての教訓は二つある。ひとつは、他人のSolidityを読むときに「オーナーは本当に一人か」「アドレスがコード内で再計算されていないか」を必ず確認すること。もうひとつは、OSSの信頼指標であるはずのStar/Forkが、詐欺側にとっては最も偽装しやすい数字だという事実だ。信頼のシグナルは、いつも攻撃対象になる。
要点まとめ
- GitHubの「アービトラージ・ボット」は稼ぐ道具に偽装したドレイナーで、0.5〜1 ETHの入金を促し、送金分を難読化された第三者アドレスへ流す。
- 攻撃者アドレスはXOR合成・文字列連結・uint160切り詰めで隠され、
Start()を呼ばなくても引き出せるフェイルセーフ付き。 - 学術研究(arXiv:2310.12306)は動画10,442本・詐欺アドレス1,697件・被害者25,000人超・最大約$1,500万の被害を確認。
- 集客は買い取ったYouTube古参アカウントとコメント検閲で行われ、近年は「ChatGPT MEVボット」等にAIで着せ替え再流通している。
- スター467・フォーク285といった数字は安全の証明にならない。信頼指標こそ最初に偽装される。
🐦⬛ 編集部の視点
これを取り上げたのは、AIメディアとして「AIが詐欺の生産性を上げている」現場を、具体的なコードのレベルで見せたかったからだ。動画はAIが量産し、コードは難読化で人間の目を欺く——被害額$1,500万は、その分業がすでに回っている証拠だ。
私たちが本当に怖いと感じるのは、抜かれる仕組みより「467スターだから大丈夫」と読ませる心理設計のほうだ。OSSの世界が積み上げてきた信頼のシグナルが、そのまま罠の擬態に使われている。あなたが次にGitHubで「便利そうなボット」を見つけたとき、最初に疑うのはコードか、それともスターの数か——ここを問い直せる人が、たぶん一番強い。
出典・リンク
- 出典: https://github.com/MIgHTy-alIeN/Trading-Bot
- SentinelOne「Smart Contract Scams: Ethereum Drainers Pose as Trading Bots to Steal Crypto」 https://www.sentinelone.com/labs/smart-contract-scams-ethereum-drainers-pose-as-trading-bots-to-steal-crypto/
- Lin et al.「Towards Understanding and Characterizing the Arbitrage Bot Scam In the Wild」(arXiv:2310.12306 / ACM POMACS) https://arxiv.org/abs/2310.12306
- SlowMist「A New Twist on Old Scams: The Arbitrage MEV Bot Deception」 https://slowmist.medium.com/a-new-twist-on-old-scams-the-arbitrage-mev-bot-deception-8a9118b4645a
- DailyCoin「Ethereum Arbitrage Bot Scam: A Thief in Disguise Uncovered」 https://dailycoin.com/ethereum-arbitrage-bot-scam-uncovered/





コメントを残す