2022年3月23日,一个普通的星期三,越南游戏工作室Sky Mavis的工程师们正在紧张地调试Axie Infinity的跨链桥——Ronin Network(罗宁网络)。这是他们引以为傲的基础设施,连接着以太坊主网和游戏侧链,每天处理着数百万美元的玩家资产流转。没有人注意到,一条看似平常的钓鱼邮件已经悄然潜入了他们的视野。邮件伪装成LinkedIn的招聘邀请,诱导一名高级工程师点击了一个恶意链接。几天后,当工程师们发现异常时,罗宁网络的验证节点已经被攻陷,17.36万枚ETH和2550万枚USDC不翼而飞——总价值约6.25亿美元。这是当时加密货币史上最大规模的盗窃案,而它的起点,不过是一封精心设计的钓鱼邮件。这不是孤例。
从2011年Mt.Gox的首次大规模失窃,到2021年Poly Network(波利网络)的6.1亿美元被盗,再到2022年Wormhole(虫洞)的3.25亿美元损失——钓鱼始终是加密货币盗窃链条中最锋利的那把刀。在这个"代码即法律"的世界里,钓鱼攻击者不需要攻破复杂的密码学算法,只需要攻破人类的信任。而加密货币的匿名性、不可逆性和全球化特性,使得钓鱼在这里的"回报率"远超传统金融领域。本节将带您穿越加密货币钓鱼的完整历史,从最早的仿冒交易所,到今天的AI驱动深度伪造,还原一个"数字资产收割机"的进化图谱。
本节内容导航
一、加密货币:钓鱼攻击者的"理想猎场"
要理解为什么钓鱼在加密货币领域如此猖獗,首先需要理解这个领域的三个核心特征——它们共同构成了钓鱼攻击者的"理想猎场"。
匿名性:加密货币交易的匿名性(或更准确地说,伪匿名性)使得攻击者可以在不暴露真实身份的情况下完成盗窃和洗钱。一旦资金被转入攻击者控制的钱包地址,追踪其真实身份极为困难。虽然区块链分析公司如Chainalysis可以通过交易图谱分析来追踪资金流向,但攻击者通常会使用混币器(如Tornado Cash)、跨链桥和多层转账来模糊追踪路径。更重要的是,即使追踪到了某个钱包地址,要将这个地址与真实世界中的某个人关联起来,仍然需要执法机构的介入和大量额外的情报工作。
不可逆性:传统银行转账在发现欺诈后可以申请撤销或冻结,但加密货币交易一旦被确认,就几乎不可能逆转。这种"不可逆性"是区块链技术的核心设计原则之一——它确保了交易的最终性和不可篡改性,但也意味着受害者一旦被骗,几乎没有挽回损失的途径。2022年CertiK的分析报告指出,钓鱼攻击在加密货币领域造成的单次损失往往远超其他攻击向量,正是因为"一旦转出,永难追回"。
全球化与监管真空:加密货币市场是一个24小时不间断运行的全球市场,不受任何单一国家或司法管辖区的控制。攻击者可以在一个国家发起钓鱼攻击,在另一个国家设立虚假交易所,在第三个国家洗钱,而受害者可能分布在世界各地。这种跨国特性使得执法协作极为困难——不同国家的法律体系、证据标准和执法优先级各不相同,跨国追赃往往耗时数年且成功率极低。据Chainalysis 2022年加密货币犯罪报告,全球加密货币诈骗收入虽然从2021年的109亿美元下降到2022年的59亿美元,但钓鱼相关攻击的"单次平均损失"却在持续上升,反映出攻击者越来越倾向于"精准打击高价值目标"。
这三个特征共同创造了一个"完美风暴":攻击成本低、成功率高、回报巨大、风险极小。对于钓鱼攻击者而言,加密货币领域简直就是一片"未开垦的处女地"——直到2022年,全球仍有超过3亿人使用加密货币,但绝大多数用户的安全意识和防护能力远远落后于传统金融用户。
全球加密货币平台被盗金额年度趋势
数据来源:Chainalysis《Crypto Crime Report》2022-20242022年为加密货币盗窃的"峰值之年",全年被盗金额达37亿美元,主要受罗宁网络(6.25亿美元)、"虫洞"(3.25亿美元)等跨链桥攻击事件推动。2023年随着DeFi安全加固有所下降,但2024年再次回升至22亿美元。值得注意的是,单次攻击的平均损失金额在持续攀升,反映出攻击者越来越倾向于"精准打击高价值目标"。
二、Mt.Gox与早期交易所钓鱼:信任的原罪
2.1 2011年:比特币的"第一次大劫案"
2011年6月19日,当时全球最大的比特币交易所Mt.Gox突然宣布暂停交易。用户们惊恐地发现,他们的账户余额显示为0,而比特币价格从17美元瞬间暴跌至0.01美元。事后调查显示,一名攻击者通过钓鱼手段获取了Mt.Gox一名审计员的账户凭证,然后利用这个账户大量出售比特币,导致系统崩溃。虽然Mt.Gox后来恢复了交易,并声称大部分比特币得以保全,但这次事件为加密货币领域的安全敲响了第一声警钟。
Mt.Gox的教训是深刻的:在加密货币的早期阶段,交易所本身就是最薄弱的环节。它们缺乏传统金融机构的安全基础设施和监管约束,却管理着大量用户的数字资产。攻击者很快意识到,与其直接攻击交易所的复杂系统,不如通过钓鱼邮件获取交易所员工的凭证,或者通过仿冒交易所网站来窃取用户的登录信息。
2014年2月,Mt.Gox再次遭受重创——这次是真正的毁灭性打击。交易所宣布约85万枚比特币(当时价值约4.5亿美元)"失踪",随后申请破产保护。虽然这次攻击的主要手段并非钓鱼(而是交易所自身的安全漏洞和内部管理混乱),但Mt.Gox的崩溃引发了一轮针对加密货币用户的钓鱼狂潮:攻击者利用用户对交易所安全性的恐慌,大量发送伪装成"Mt.Gox赔偿通知"或"安全验证提醒"的钓鱼邮件,进一步窃取用户的私钥和钱包信息。
以太坊加密货币遭窃!据报道,超过 700 万美元通过简单的黑客攻击被盗
2.2 仿冒交易所:钓鱼的"经典模式"
仿冒加密货币交易所是钓鱼攻击的"经典模式",其手法与传统银行钓鱼如出一辙,但针对的是加密货币用户的特定心理。攻击者会创建一个与真实交易所几乎完全相同的网站,使用相似的域名(如将binance.com仿冒为binaance.com或bińance.com),然后通过钓鱼邮件、社交媒体广告或搜索引擎优化(SEO)来引导用户访问。
这种攻击的"精妙之处"在于,许多加密货币用户习惯于使用多个交易所,且对界面设计的变化并不敏感。当用户在一个仿冒网站上输入自己的登录凭证和二次验证码时,攻击者会实时将这些信息用于登录真实交易所,然后迅速转移用户的资产。由于加密货币交易通常只需要几分钟即可完成确认,等到用户发现异常时,资金早已消失无踪。
FBI在2022年7月发布的一份私人行业通知中披露,2021年12月至2022年5月期间,网络犯罪分子利用仿冒的加密货币投资应用程序,至少欺骗了244名受害者,造成约4270万美元的损失。其中一起典型案例中,攻击者伪装成一家合法的美国金融机构,诱骗至少28名受害者下载应用程序并存入加密货币,随后以"需要缴纳税款"为由阻止受害者提现,最终造成约370万美元的损失。
三、ICO狂潮:2017年的"钓鱼大丰收"
3.1 当"一夜暴富"的梦想遇上精心设计的陷阱
2017年,首次代币发行(ICO)成为加密货币领域最热门的投资方式。数以千计的项目通过发行代币来募集资金,投资者则希望复制比特币和以太坊的早期暴富神话。然而,这场狂潮也为钓鱼攻击者提供了前所未有的"丰收季节"。
ICO钓鱼的核心手法是"截胡"——攻击者通过钓鱼手段获取项目方的社交媒体账号、官方网站或邮件列表的控制权,然后在投资者准备参与ICO的关键时刻,发布虚假的收款地址。投资者将资金转入攻击者控制的地址,而真正的项目方却一无所获。
2017年7月,以太坊项目Coindash在进行ICO时,其官方网站被黑客篡改,收款地址被替换为黑客的钱包地址。在短短数小时内,投资者向虚假地址转入了约4.3万枚ETH(当时价值约700万美元)。项目方发现异常后紧急叫停ICO,但损失已经无法挽回。
同年,Enigma项目的ICO也遭遇了类似的攻击。黑客通过钓鱼手段获取了Enigma CEO的电子邮件和社交媒体账号,然后向项目的邮件列表发送了一封"官方通知",声称ICO即将开始,并附上了黑客控制的虚假收款地址。投资者向该地址转入了约50万美元的资金。
这些案例揭示了一个令人不安的模式:在ICO狂潮中,投资者的情绪处于极度亢奋状态,他们对"错过机会"的恐惧远大于对安全风险的警惕。攻击者正是利用了这种心理——他们不需要创建复杂的恶意软件,只需要在正确的时间、以正确的方式,发送一条看似"官方"的信息,就能让成千上万的投资者自愿交出资金。
Instagram钓鱼邮件
3.2 钓鱼与"庞氏骗局"的合流
2017年的ICO狂潮中,钓鱼攻击与"庞氏骗局"开始合流。一些攻击者不再满足于"截胡"他人的ICO,而是直接创建虚假的ICO项目,通过精心设计的白皮书、华丽的网站和虚假的团队成员信息来吸引投资者。这些项目往往承诺"颠覆性技术"和"百倍回报",但实际上只是空壳——一旦募集资金达到一定规模,项目方就会"跑路"(Rug Pull),留下投资者血本无归。
据行业统计,2017年约有80%的ICO项目最终被认定为欺诈或失败,其中相当一部分涉及钓鱼和社交工程手段。这种"钓鱼+庞氏"的组合模式,在随后的DeFi和NFT热潮中不断重演,成为加密货币领域最持久的威胁之一。
四、DeFi与"批准钓鱼":智能合约时代的信任陷阱
4.1 从"窃取私钥"到"骗取授权"
去中心化金融(DeFi)的兴起,为钓鱼攻击者打开了一扇新的大门。在传统加密货币交易中,攻击者需要获取用户的私钥或助记词才能转移资金。但在DeFi中,用户可以通过"批准"(Approve)操作,授权某个智能合约代为管理自己的代币——这意味着,攻击者只需要诱骗用户签署一个恶意的批准交易,就能在不获取私钥的情况下"合法"地转移用户的资产。
这种攻击方式被称为"批准钓鱼"(Approval Phishing)或"冰钓"(Ice Phishing),其精妙之处在于它完全利用了DeFi协议的"合法"机制。当用户在DeFi平台上进行交互时,通常需要批准平台使用的智能合约来访问其代币。攻击者会创建一个外观与真实DeFi平台完全一致的钓鱼网站,诱导用户连接钱包并签署批准交易。一旦用户签署了批准,攻击者就可以在任何时候调用该智能合约,将用户钱包中的代币全部转走。
CertiK在2022年对OpenSea钓鱼攻击的分析中,详细还原了这种攻击的技术细节。2022年2月,攻击者向OpenSea用户发送钓鱼邮件,声称平台正在进行智能合约升级,要求用户"迁移"其NFT列表。邮件中的链接指向一个精心伪造的OpenSea网站,诱导用户签署一个看似无害的"订单"——实际上,这个订单授权了攻击者的恶意合约以0 ETH的价格转移用户的NFT。最终,28个钱包的NFT被盗,总价值约200万美元,攻击者将窃取的1105 ETH存入Tornado Cash进行洗钱。
4.2 Poly Network:6.1亿美元的"戏剧性"盗窃
2021年8月10日,跨链互操作协议波利网络遭遇了一次震惊加密世界的攻击——约6.1亿美元的资产被盗,涉及以太坊、币安智能链和Polygon三个网络。虽然这次攻击的主要手段是利用波利网络智能合约的漏洞(而非传统意义上的钓鱼),但它揭示了一个更深层的安全问题:在DeFi的复杂生态中,攻击者可以通过多种路径实现目标,而钓鱼往往是打开第一道门的钥匙。
波利网络事件之所以引人注目,不仅因为其规模之大,更因为后续的"戏剧性"转折。攻击者在得手后,开始通过链上消息与波利网络团队沟通,声称自己进行这次攻击只是为了"暴露漏洞",并最终归还了大部分资金。这一事件引发了加密社区关于"白帽黑客"与"黑帽黑客"界限的激烈讨论,也让人们意识到:在DeFi这个"代码即法律"的世界里,传统的法律框架和道德标准正在经历前所未有的挑战。
4.3 "虫洞":3.25亿美元的跨链桥之殇
2022年2月2日,跨链桥协议"虫洞"遭到攻击,约12万枚wETH(Wrapped ETH)被盗,总价值约3.25亿美元。攻击者利用"虫洞"智能合约中的验证漏洞,在Solana网络上"铸造"了虚假的wETH,然后将其兑换为真实的ETH并转移。这次攻击再次暴露了跨链基础设施的安全脆弱性——作为连接不同区块链的"桥梁",跨链桥往往成为攻击者的重点目标,因为它们集中管理着大量资产,且技术复杂度极高,安全审计难以覆盖所有潜在漏洞。
值得注意的是,"虫洞"攻击虽然主要利用的是技术漏洞,但攻击者在前期很可能使用了钓鱼和社交工程手段来获取内部信息或访问权限。跨链桥项目的开发团队通常分布在世界各地,团队成员之间的沟通主要依赖邮件和即时通讯工具——这为钓鱼攻击者提供了理想的渗透路径。
五、NFT与OpenSea:数字藏品背后的钓鱼暗流
5.1 从JPEG到"数字黄金":NFT的钓鱼诱惑
2021年至2022年,非同质化代币(NFT)从一个小众概念演变为全球文化现象。Beeple的数字艺术作品以6900万美元成交,Bored Ape Yacht Club(BAYC)成为 celebrities 的身份象征,OpenSea的月交易量从2020年底的约430万美元飙升至2022年2月的16亿美元峰值。然而,这场"数字藏品革命"的背后,钓鱼攻击者正在悄然布局。
NFT钓鱼的核心逻辑与DeFi钓鱼相似,但利用了NFT市场的独特心理。NFT买家往往对特定项目有着强烈的情感 attachment 和"FOMO"(害怕错过)心理,他们愿意为了"铸造"(Mint)一个限量版的NFT而争分夺秒,甚至不惜支付高昂的Gas费。攻击者正是利用了这种心理——他们创建虚假的NFT项目网站,声称即将进行"限时铸造",诱导用户连接钱包并签署恶意交易。
5.2 OpenSea的"钓鱼噩梦"
作为全球最大的NFT市场,OpenSea成为钓鱼攻击的重灾区。2022年2月的钓鱼攻击(前文已详述)只是冰山一角。同年8月,OpenSea披露了一起更为严重的数据泄露事件:其邮件服务提供商Customer.io的一名员工滥用了访问权限,下载并泄露了OpenSea用户的邮件列表——涉及超过700万个邮箱地址。这些邮箱地址在2025年1月被完全公开,包括加密货币行业内的知名人士、公司和关键意见领袖(KOL)。
这次泄露的后果是灾难性的。攻击者利用这些邮箱地址发起了大规模的定向钓鱼攻击。2024年11月,Cofense钓鱼防御中心发现了一波针对OpenSea用户的凭证钓鱼(Credential Phishing)攻击:攻击者发送伪装成"NFT报价通知"的邮件,诱导用户点击"立即访问"按钮,连接到一个伪造的OpenSea网站,然后窃取用户的钱包凭证。Cofense的研究人员指出,这种攻击专门针对"入门级NFT爱好者"——他们对NFT市场充满热情,但对钓鱼攻击的常见手法缺乏了解。
据CertiK统计,2022年NFT领域共发生了超过730起Discord服务器被入侵事件,攻击者通过冒充项目管理员或发布虚假"空投"链接,诱骗用户签署恶意交易。这些攻击的绝大多数都利用了"批准钓鱼"技术——用户在不知情的情况下授权攻击者转移其NFT。
5.3 BAYC Instagram被黑:当"蓝筹"遭遇钓鱼
2022年4月,Bored Ape Yacht Club(BAYC)的官方Instagram账号被黑客入侵。攻击者发布了一条虚假的"空投"(Airdrop)链接,声称BAYC正在向社区成员免费发放新的NFT。用户点击链接后,被引导至一个钓鱼网站,连接钱包并签署交易后,其钱包中的NFT被全部转走。据估计,这次攻击造成了约300万美元的损失,包括多个珍贵的BAYC和Mutant Ape Yacht Club NFT被盗。
BAYC Instagram事件标志着NFT钓鱼的一个新阶段:攻击者不再仅仅依赖邮件和虚假网站,而是开始入侵项目的官方社交媒体账号,利用用户对"官方渠道"的信任来实施攻击。这种"账号接管+钓鱼"的组合模式,使得攻击的欺骗性大幅提升——即使是最警惕的用户,也很难怀疑一条来自官方Instagram账号的消息。
六、罗宁网络与"虫洞":跨链桥的"致命弱点"
6.1 罗宁网络:6.25亿美元的"完美风暴"
2022年3月23日的罗宁网络攻击,是加密货币史上最具标志性的事件之一。攻击者通过钓鱼邮件获取了Sky Mavis一名高级工程师的LinkedIn账户凭证,然后利用这个入口逐步渗透,最终控制了罗宁网络的五个验证节点中的四个(加上一个由Axie DAO运营的第三方验证节点)。在DeFi协议中,通常需要超过三分之二的验证节点共识才能批准交易——而攻击者控制了五个节点中的四个,已经足以绕过所有安全机制。
攻击者在不被察觉的情况下,从罗宁网络的跨链桥合约中提取了17.36万枚ETH和2550万枚USDC,总价值约6.25亿美元。更令人震惊的是,这次攻击在数天内未被任何人发现——直到3月29日,一名用户试图从罗宁网络提取5000 ETH失败,Sky Mavis团队才意识到问题的严重性。
罗宁网络事件的核心教训是:跨链桥作为连接不同区块链的"信任枢纽",其安全性不仅取决于技术设计,更取决于人的因素。Sky Mavis的工程师们在事后承认,公司为了加快开发进度,对安全流程进行了"简化"——包括降低验证节点的数量要求、减少安全审计的频率,以及允许部分验证节点由第三方运营。这些"妥协"在攻击者面前变成了致命的弱点。
美国财政部后来将这次攻击归因于拉撒路集团,并对相关地址实施了制裁。然而,截至2025年,被盗资金的大部分仍未被追回——这再次印证了加密货币领域"不可逆性"的残酷现实。
6.2 跨链桥:钓鱼攻击者的"高价值目标"
罗宁网络和"虫洞"事件揭示了一个令人不安的趋势:跨链桥正在成为钓鱼攻击者的"高价值目标"。这些桥接协议通常管理着巨额资产,且技术复杂度极高,使得安全审计难以覆盖所有潜在漏洞。更重要的是,跨链桥的开发团队往往分布在世界各地,团队成员之间的沟通主要依赖邮件和即时通讯工具——这为钓鱼攻击者提供了理想的渗透路径。
据Chainalysis 2022年加密货币犯罪报告,DeFi协议是当年加密货币黑客攻击的最大受害者,而跨链桥则是DeFi中最脆弱的环节之一。攻击者通过钓鱼获取开发团队成员的凭证,然后利用这些凭证访问代码仓库、构建环境或验证节点,最终实现对协议的完全控制。这种"钓鱼→凭证窃取→内部渗透→资产转移"的攻击链,已经成为跨链桥安全的最大威胁。
史上重大加密货币盗窃事件金额对比
数据来源:Chainalysis、CertiK、各项目官方披露(截至2024年)跨链桥协议成为攻击者的"高价值目标"——罗宁网络(6.25亿美元)、波利网络(6.1亿美元)和"虫洞"(3.25亿美元)三起事件合计损失超过15亿美元。这些桥接协议管理着巨额资产且技术复杂度高,而开发团队的分布式协作模式为钓鱼攻击者提供了理想的渗透路径。总之,拉撒路集团被归因于其中多起事件。
七、仿冒钱包与虚假应用:移动端的"特洛伊木马"
7.1 当"官方应用商店"也不再安全
随着加密货币用户从桌面端向移动端迁移,仿冒钱包应用成为钓鱼攻击的新前沿。攻击者创建外观与MetaMask、Trust Wallet、Coinbase Wallet等主流钱包几乎完全相同的应用程序,然后通过第三方应用商店、社交媒体广告或钓鱼邮件诱导用户下载。
这些仿冒应用的功能设计极为精巧:它们会要求用户输入助记词或私钥来"恢复钱包",然后将这些信息实时发送给攻击者。有些仿冒应用甚至会模拟真实的交易界面,让用户以为自己正在进行正常的转账操作,而实际上资金已经被转移到了攻击者的地址。
更令人担忧的是,一些仿冒应用甚至成功渗透到了Google Play和Apple App Store等官方应用商店。2022年,网络安全研究人员多次在Google Play上发现伪装成MetaMask和Jaxx Liberty的恶意应用。这些应用通常使用与正版应用几乎完全相同的图标和名称,仅在开发者名称或应用描述中存在细微差别——对于普通用户而言,这种差别几乎无法察觉。
FBI在2022年的通知中披露了一起典型案例:攻击者通过仿冒的YiBit应用程序,在2021年10月至2022年5月期间欺骗了至少4名受害者,造成约550万美元的损失。YiBit是一个在2018年就已停止运营的合法交易所名称,攻击者重新注册了这个品牌,创建了虚假的网站和应用程序,然后通过社交媒体和约会应用("杀猪盘"模式)诱导受害者下载并投入资金。
以太坊区块浏览器Etherscan截图
7.2 "杀猪盘":情感操控与加密货币的致命结合
"杀猪盘"(Pig Butchering)是一种结合了浪漫诈骗和投资诈骗的复杂攻击模式。攻击者通常在约会应用或社交媒体上建立虚假的个人资料,与受害者建立长期的"恋爱关系"。在获得受害者的信任后,攻击者会诱导受害者投资一个"高回报"的加密货币平台——实际上,这个平台完全由攻击者控制。
"杀猪盘"的可怕之处在于它的"慢工出细活"。攻击者可能花费数周甚至数月的时间来培养与受害者的关系,让受害者深信不疑。当受害者投入小额资金后,攻击者会允许其"提现"一部分"利润",以进一步建立信任。然后,攻击者会诱导受害者投入越来越多的资金,直到受害者倾尽所有——此时,攻击者会突然消失,留下受害者人财两空。
据FBI的互联网犯罪投诉中心(IC3)统计,2022年"杀猪盘"相关的加密货币诈骗损失高达数十亿美元,受害者遍布全球。这种攻击模式将钓鱼、社交工程、情感操控和金融诈骗融为一体,代表了加密货币钓鱼的"进化巅峰"。
八、国家级APT与加密货币钓鱼:网络安全治理的新挑战
8.1 国家级APT组织参与加密货币盗窃的现象
在加密货币钓鱼攻击的演进过程中,一个值得警惕的趋势是:部分国家级高级持续性威胁(APT)组织开始将加密货币盗窃作为其活动的重要组成部分。据多家国际安全研究机构公开披露,某些APT组织擅长通过钓鱼邮件、社交工程等手段渗透加密货币项目方和交易所,窃取巨额数字资产。其中拉撒路集团Lazarus Group(又称"迷宫千里马",Labyrinth Chollima)是被西方情报机构和网络安全公司频繁提及的一个案例。
需要指出的是,关于拉撒路集团的具体活动,目前公开可查的信息主要来自美国公司Chainalysis、美国财政部和FBI等西方机构的报告。这些报告将该组织与罗宁网络攻击(2022年3月,约6.25亿美元)等多起事件进行关联。然而,网络攻击的归因本身具有高度技术复杂性,且涉及敏感的地缘政治因素,任何单一来源的归因结论都应审慎对待。中国一贯主张,网络攻击的溯源和定性应在联合国框架下,通过多边、透明、可验证的机制进行,反对任何国家或机构单方面将网络攻击归因于特定国家并据此实施制裁。
从技术层面看,这类APT组织的攻击手法确实呈现出高度复杂性和持续性。以公开披露的罗宁网络事件为例,攻击者通过伪装成LinkedIn招聘邀请的钓鱼邮件,渗透了Sky Mavis(天空马维斯)的工程师账户,最终控制了跨链桥的多个验证节点。这种"钓鱼→凭证窃取→内部渗透→资产转移"的攻击链,反映了国家级APT在目标选择、持久性和资源投入上的特点。2023年的3CX桌面应用程序供应链攻击也被西方机构归因于同一组织,攻击者通过渗透上游供应商,在软件安装包中植入恶意代码,影响了全球大量客户。
8.2 网络犯罪治理需要多边合作而非单边制裁
拉撒路集团等案例的频繁出现,折射出当前全球网络犯罪治理面临的深层困境。一方面,加密货币的匿名性和跨境流动性确实为打击网络犯罪带来了前所未有的挑战;另一方面,某些西方国家将网络攻击问题政治化、武器化,动辄以"归因"为由实施单边制裁,这种做法不仅无助于问题的解决,反而可能加剧国际对立,破坏网络空间治理的合作基础。
中国在这一问题上的立场是明确且一贯的。外交部多次重申:"中方一贯反对没有国际法依据、未经联合国安理会授权的单边制裁。"在网络安全领域,中国主张各国应通过建设性协商合作,共同维护网络空间安全。中国常驻联合国代表张军大使在联合国安理会网络安全问题公开会上明确指出:"各国在网络世界既享有共同机遇、拥有共同利益,也面临共同挑战、承担共同责任,正日益成为休戚与共的命运共同体。""网络空间霸权主义、单边主义、保护主义只会加剧紧张对抗,毒化合作氛围,应当受到国际社会共同抵制和反对。"
事实上,在打击网络犯罪方面,中国始终是国际合作的积极倡导者和参与者。2024年12月24日,中国领导并推动联合国通过了《联合国打击网络犯罪以及为打击利用信息通信技术系统实施的某些犯罪并共享严重犯罪电子证据而加强国际合作公约》,这是国际社会首次就网络犯罪打击达成的一项具有全球性法律约束力的公约。这一成果充分体现了中国推动多边合作、反对单边行动的坚定立场。
对于加密货币领域的网络犯罪,中国的态度同样是明确的:坚决反对任何形式的网络攻击和犯罪行为,同时反对将技术问题政治化、将网络安全问题工具化。中国主张在联合国框架下,建立各方平等参与、开放包容、可持续的网络安全治理进程,制定各国普遍接受的网络空间国际规则,通过国际合作而非单边制裁来应对网络犯罪威胁。
从更宏观的视角看,加密货币钓鱼攻击的国际化、组织化趋势,恰恰说明了构建网络空间命运共同体的重要性和紧迫性。任何国家都无法独自应对这一挑战,唯有坚持多边主义、加强国际合作、尊重各国网络主权,才能有效遏制跨国网络犯罪的蔓延,维护全球网络空间的和平与安全。
加密货币钓鱼攻击手段演变图谱
基于公开安全事件报告与Chainalysis、CertiK研究整理从2011年Mt.Gox的仿冒交易所钓鱼,到2024年AI驱动的精准定向攻击,加密货币钓鱼经历了从"广撒网"到"精准打击"的范式转移。攻击手段的进化速度远超用户安全意识的提升速度——每一次技术浪潮(ICO、DeFi、NFT)都伴随着一波钓鱼"收割期"。
九、加密货币钓鱼的独特生态:为什么这里"回报最高"?
9.1 从"技术攻击"到"心理操控"的范式转移
加密货币钓鱼的独特之处,在于它已经从传统的"技术攻击"演变为一种高度依赖"心理操控"的复杂犯罪形态。在传统金融领域,钓鱼攻击者通常需要攻破银行的安全系统或获取用户的银行卡信息。但在加密货币领域,攻击者只需要攻破用户的"心理防线"——让他们自愿交出助记词、签署恶意交易或下载仿冒应用。
这种"心理操控"的成功,很大程度上源于加密货币用户群体的特殊性。根据多项调查,加密货币用户中相当一部分是"技术乐观主义者"——他们相信区块链技术的革命性潜力,对去中心化的理念充满热情,但同时也往往对安全风险缺乏足够的认识。许多用户将加密货币视为"快速致富"的工具,而非需要谨慎管理的金融资产。这种心态使得他们更容易受到"高回报承诺"和"限时机会"的诱导,从而落入钓鱼陷阱。
9.2 "不可逆性"的双刃剑
加密货币的"不可逆性"是一把双刃剑。一方面,它确保了交易的最终性和不可篡改性,这是区块链技术的核心价值之一。另一方面,它也为钓鱼攻击者提供了"完美的犯罪环境"——一旦资金被转出,几乎没有挽回的可能。传统银行可以在发现欺诈后冻结账户、撤销交易,但加密货币交易所和钱包服务商通常没有这种能力。即使受害者立即发现被骗并向交易所报告,由于区块链的不可逆性,资金往往已经无法追回。
这种"不可逆性"还带来了一个更为深远的后果:它加剧了受害者的"羞耻感"和"沉默倾向"。许多加密货币钓鱼受害者选择不报警或不公开自己的遭遇,因为他们担心被指责为"愚蠢"或"贪婪"。这种沉默使得钓鱼攻击的真实规模被严重低估,也让攻击者更加肆无忌惮。
9.3 监管滞后与"法外之地"
加密货币领域的监管滞后,为钓鱼攻击者提供了"法外之地"。虽然各国政府和监管机构近年来加大了对加密货币的监管力度,但全球性的监管框架仍然远未建立。许多加密货币项目选择在监管宽松的司法管辖区注册,而攻击者则可以利用不同国家之间的法律差异来逃避追责。
更重要的是,加密货币的"去中心化"理念与"监管"之间存在着根本性的张力。许多加密货币社区成员对政府监管持怀疑态度,认为监管会扼杀创新并违背去中心化的初衷。这种态度在一定程度上为钓鱼攻击者提供了"保护伞"——在一个"反监管"的文化氛围中,安全标准和消费者保护措施往往难以推行。
十、防御之道:在"不可逆"的世界里重建信任
10.1 从"信任代码"到"验证一切"
加密货币领域的安全防御,需要从"信任代码"转向"验证一切"。在DeFi和NFT交互中,用户在签署任何交易之前,都应该仔细审查交易的内容——特别是"批准"(Approve)操作,要确认被授权的合约地址是否真实可信。工具如Revoke.cash和以太坊浏览器(Etherscan)的代币授权检查器(Token Approval Checker)可以帮助用户查看和管理自己已经授予的权限,及时撤销不必要的授权。
对于钱包应用,用户应该始终从官方渠道下载,并仔细核对开发者信息和应用评论。对于任何要求输入助记词或私钥的界面,都应该保持高度警惕——正规的钱包应用绝不会以任何理由要求用户提供这些信息。
10.2 硬件钱包与多重签名:技术层面的"保险锁"
硬件钱包(如Ledger和Trezor)是防御加密货币钓鱼的重要工具。硬件钱包将私钥存储在离线设备中,即使电脑或手机被恶意软件感染,私钥也不会泄露。更重要的是,现代硬件钱包通常配备有屏幕,可以在签署交易前显示交易的详细信息——这为用户提供了一个"最后防线"来审查交易内容。
对于机构和高净值用户,多重签名钱包(Multi-Sig)提供了更高层次的安全保障。多重签名钱包要求多个私钥共同授权才能执行交易,这意味着即使攻击者获取了其中一个私钥,也无法单独转移资金。许多加密货币交易所和DeFi协议已经开始采用多重签名机制来保护其资产。
10.3 安全教育与"社区免疫"
最终,防御加密货币钓鱼的最有效手段,仍然是提高用户的安全意识。加密货币社区需要建立一种"社区免疫"机制——通过公开分享钓鱼攻击的案例和手法,让更多用户了解威胁并学会自我保护。许多加密货币项目和交易所已经开始定期发布安全提醒和钓鱼攻击预警,但这项工作仍然远远不够。
在传统金融领域,消费者保护法规要求金融机构对客户进行安全教育,并在发生欺诈时提供一定的赔偿保障。加密货币领域需要借鉴这些经验,建立类似的安全教育体系和消费者保护机制。只有当用户的安全意识与攻击者的技术手段同步提升时,这场"信任之战"才有可能走向平衡。
钓鱼+加密货币盗窃关键数据
- Ronin Network(2022年3月):约6.25亿美元被盗,17.36万枚ETH和2550万枚USDC被转移。攻击者通过钓鱼邮件获取Sky Mavis工程师的LinkedIn凭证,最终控制5个验证节点中的4个。被归因于拉撒路集团。
- Poly Network(2021年8月):约6.1亿美元被盗,涉及以太坊、币安智能链和Polygon三个网络。攻击者利用智能合约漏洞,但前期可能使用钓鱼手段获取内部信息。
- Wormhole(2022年2月):约3.25亿美元被盗,12万枚wETH被转移。攻击者利用跨链桥验证漏洞,在Solana网络上"铸造"虚假wETH。
- OpenSea钓鱼(2022年2月):28个钱包的NFT被盗,总价值约200万美元。攻击者利用"批准钓鱼"技术,诱导用户签署恶意订单。攻击者将1105 ETH存入Tornado Cash洗钱。
- OpenSea邮件泄露(2022年6月):邮件服务提供商Customer.io员工泄露超过700万个用户邮箱地址,2025年1月被完全公开,包括行业知名人士和KOL。
- BAYC Instagram被黑(2022年4月):官方Instagram账号被入侵,发布虚假"空投"链接,造成约300万美元损失,多个珍贵NFT被盗。
- FBI仿冒应用通知(2022年7月):2021年12月至2022年5月,仿冒加密货币投资应用造成244名受害者约4270万美元损失。其中一起案例中28名受害者损失约370万美元。
- YiBit诈骗(2021年10月—2022年5月):攻击者利用已停运交易所品牌,通过仿冒应用欺骗至少4名受害者,造成约550万美元损失。
- Chainalysis 2022年数据:全球加密货币诈骗收入从2021年的109亿美元下降到2022年的59亿美元,但钓鱼相关攻击的"单次平均损失"持续上升。与朝鲜有关的黑客打破了自身盗取加密货币的年度纪录。
- NFT Discord入侵(2022年):超过730起Discord服务器被入侵事件,攻击者通过冒充管理员或发布虚假"空投"链接诱骗用户签署恶意交易。
"在加密货币的世界里,信任是最稀缺的资源,也是最危险的弱点。每一封看似官方的邮件、每一个精美的网站、每一次'限时机会'的催促,都可能是收割者伸出的镰刀。区块链的不可逆性意味着,在这里,一次错误就是永恒——没有撤销按钮,没有客服热线,没有存款保险。理解这一点,是每一个加密货币用户的第一课,也是最后一课。" —— 编者
延伸阅读与参考
- Chainalysis. (2023). 2022 Crypto Crime Report. Chainalysis Research. — 2022年加密货币犯罪全景报告,详述全年38亿美元被盗数据及DeFi协议受攻击趋势。
- CertiK. (2022). OpenSea Phishing Incident Analysis. CertiK Security Blog. — 深度还原2022年2月OpenSea批准钓鱼攻击的技术细节,28个钱包NFT被盗约200万美元。
- FBI Cyber Division. (2022). Private Industry Notification: Cyber Criminals Creating Fraudulent Cryptocurrency Investment Applications. — FBI向私营部门发布的警示通知,披露仿冒加密货币投资应用造成数千万美元损失。
- Halborn. (2022). Explained: The OpenSea Phishing Hack (February 2022). Halborn Security Blog. — 技术解析OpenSea钓鱼攻击如何利用Wyvern协议签名机制窃取NFT。
- Cofense. (2024). Phish Swimming in the OpenSea: The OpenSea Phishing Threat. Cofense Phishing Defense Center. — 披露2024年11月针对OpenSea用户的凭证钓鱼新攻势,伪造NFT报价通知邮件。
- Sky Mavis. (2022). Ronin Network Security Breach Post-Mortem. Sky Mavis Official Blog. — Sky Mavis官方事后分析报告,详述6.25亿美元被盗经过及钓鱼渗透路径。
- Poly Network. (2021). Poly Network Security Incident Report. Poly Network Official Statement. — 跨链协议6.1亿美元被盗事件的官方披露与后续资金归还过程。
- Coinspeaker. (2025). OpenSea 2022 Email Leak Resurfaces: Over 7M Addresses Publicized Online. Coinspeaker. — 报道OpenSea 2022年邮件泄露事件后续,700万用户邮箱地址于2025年1月被完全公开。
- PointWild. (2025). The Evolving Threat of Deceptive Crypto Wallets. PointWild Threat Intelligence. — 分析仿冒加密货币钱包的最新威胁态势,含真实案例与识别指南。
- TRM Labs. (2025). How Does Blockchain Intelligence Help Prevent Scams and Fraud?. TRM Labs Blog. — 介绍区块链情报如何通过AI和机器学习检测加密货币诈骗行为。
- Kroll. (2025). Cybercrime in the Crypto Era: Threat Intelligence Report. Kroll Cyber Threat Intelligence. — 2025年上半年加密货币犯罪威胁情报报告,上半年被盗金额已达19.3亿美元。
- United Nations. (2023). Report of the Panel of Experts Established Pursuant to Resolution 1874 (2009). UN Security Council. — 联合国专家小组报告,分析朝鲜通过加密货币盗窃规避国际制裁。