ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

加密货币交易所短信钓鱼攻击风险与防御研究

加密货币交易所短信钓鱼攻击风险与防御研究 摘要加密货币交易场景下依托短信渠道实施的钓鱼攻击已经成为数字资产用户面临的高频安全威胁。与传统邮件钓鱼相比短信钓鱼具备触达即时性强、用户信任度高、内容篇幅受限导致核验意愿低的特征攻击者通过伪装交易所官方安全警报制造虚假紧迫感诱导用户点击短链接进入仿冒页面窃取账户凭证与验证码进而转移数字资产。本文以 2026 年 9 月币安公开警示的短信钓鱼攻击活动作为核心实证样本结合 2023 年香港地区相关损失案例、2025 年澳大利亚联邦警察通报的消息线程仿冒事件、2026 年 7 月香港证券及期货事务监察委员会发布的抗钓鱼认证新规系统梳理加密货币场景下短信钓鱼攻击的演化脉络剖析攻击实现的技术机理与社会工程学逻辑解析数字资产不可逆交易特性放大攻击损失的特殊机制评估交易所现有平台风控、反钓鱼代码、提现白名单等防御手段的能力边界。反网络钓鱼技术专家芦笛指出加密货币短信钓鱼的核心难点不在于攻击技术本身多么复杂而在于攻击者将交易所官方安全叙事转化为欺骗工具用户在紧迫感驱动下主动放弃核验流程平台侧技术防护无法覆盖用户自愿提交凭证这一最终环节。本文从用户侧身份核验习惯、交易所侧抗钓鱼认证升级、监管侧标准引导三个维度提出分层防御路径研究表明短信钓鱼防御不能单纯依赖平台风控模型需要实现平台技术管控、用户行为规范、监管标准约束三者协同才能够有效压缩该类攻击的生存空间。关键词短信钓鱼加密货币币安社会工程学账户安全抗钓鱼认证1 引言数字资产交易行业经过十余年发展用户规模持续扩大加密货币交易所已经成为海量用户存储、交易数字资产的核心平台。与此同时加密货币行业长期处于网络攻击的高风险地带钓鱼攻击作为成本最低、复用性最强的攻击手段始终是威胁用户资产安全的主要来源之一。早期钓鱼攻击主要依托电子邮件渠道传播攻击者仿冒交易所官方邮件诱导用户进入仿冒登录页面窃取凭证。伴随移动互联网深度普及用户日常接收交易所通知的主渠道逐步从邮件迁移至短信与移动应用推送短信渠道因其触达即时、打开率高的特性成为攻击者新的重点利用对象。短信钓鱼攻击并非新兴威胁但其在加密货币场景下的危害程度显著高于普通互联网服务。普通互联网账户被盗之后攻击者通常需要进一步绕过支付验证、银行卡绑定等多重环节才能够实现资金变现受害用户尚有通过申诉、冻结、拒付等渠道追回损失的可能。而加密货币交易具备交易不可逆、地址匿名性强、跨地域流转便捷的特征一旦攻击者获取账户控制权并完成提币操作资产追回的难度极大用户往往面临直接且难以挽回的经济损失。这一行业特性使得针对加密货币交易所的短信钓鱼攻击具备极高的攻击收益也吸引威胁主体持续投入资源优化攻击手法。2026 年 9 月 3 日全球头部加密货币交易所币安通过官方渠道发布安全警示称近期观察到针对加密货币用户的钓鱼攻击数量呈现上升趋势攻击主要通过短信渠道实施诈骗者伪装成交易所官方通知声称用户账户设置发生变更或者检测到可疑登录活动要求用户通过短信内短链接立即验证或保护账户。币安明确表示交易所官方永远不会要求客户通过短信中的链接来验证或保护账户并提醒用户收到意外消息时应当直接打开官方应用程序或者手动输入交易所官方网址同时可以通过币安验证工具核查联系方式真伪。币安在本次警示当中未披露受影响用户数量也未公布与本次攻击活动直接关联的资金损失数据。本次警示并非孤立事件。回溯公开记录可以看到针对币安用户的钓鱼攻击呈现持续演化态势。2023 年香港警方通报一起相关案件11 名用户在收到威胁停用账户的欺诈短信后点击链接完成所谓验证合计损失约四十四万六千美元。2025 年澳大利亚联邦警察披露诈骗者能够将欺骗性消息植入用户现有的币安消息对话线程当中虚假声称客户账户已经遭到入侵利用既有对话上下文进一步降低用户戒备。2026 年 7 月香港证券及期货事务监察委员会发布新规要求持牌加密货币平台与经纪商在十二个月内淘汰基于短信、电子邮件或应用程序生成一次性验证码的身份验证方式改用具备抗钓鱼能力的认证方法。这一系列事件与政策动向共同表明短信钓鱼已经从零散的个体诈骗行为演变为行业级系统性风险监管层面已经开始从认证标准层面推动根本性治理。当前网络安全研究领域针对电子邮件钓鱼的分析成果较为丰富但是专门聚焦加密货币场景下短信钓鱼攻击的系统性研究相对不足。很多分析停留在攻击手法描述层面对短信渠道区别于邮件渠道的攻击机理、数字资产交易特性如何放大攻击损失、交易所现有防御体系的真实能力边界、抗钓鱼认证标准的落地路径等问题缺少结合真实案例的深度拆解。本文立足于币安 2026 年 9 月公开警示事件结合多起历史案例与监管政策动向客观还原攻击全链路剖析技术与社会工程学双重作用机制评估现有防御手段的成效与局限提出具备落地可行性的分层防御方案。研究不做夸大化风险渲染客观承认平台风控体系已经取得显著成效但同时指出用户侧行为漏洞仍然是攻击得以成功的关键突破口相关结论可为加密货币交易所安全运营、用户资产保护、监管标准制定提供参考。2 币安短信钓鱼攻击事件梳理与攻击特征分析2.1 事件基本情况2026 年 9 月 3 日币安通过官方社交媒体账号与安全公告渠道发布用户警示明确指出近期观察到针对加密货币用户的钓鱼攻击数量呈现上升态势。本次攻击活动的核心传播渠道为手机短信诈骗者批量向加密货币用户发送伪装成交易所官方安全通知的短信短信内容通常声称用户账户出现异常状况具体包括账户设置被修改、检测到非本人的可疑登录活动、账户存在安全风险需要立即处理等情形。短信内部嵌入经过压缩处理的短链接引导收件人点击进入所谓的账户验证或安全保护页面。短链接服务的使用具备多重目的一方面缩短链接长度以适配短信内容篇幅限制另一方面隐藏真实目标域名使用户无法通过肉眼直接辨别链接指向的是否为交易所官方域名。用户点击短链接之后会被跳转至攻击者搭建的仿冒网站该网站在页面布局、视觉风格、品牌标识等方面高度模仿币安官方登录页面或账户验证页面。用户在仿冒页面输入账户密码、短信验证码、谷歌验证器动态码等敏感信息之后攻击者即可实时获取这些凭证进而登录受害者真实账户实施资产转移操作。币安在本次警示当中没有量化攻击增长的具体幅度也没有披露收到相关短信的用户规模更没有公布与本次攻击活动直接关联的资金损失数额。这种信息披露方式符合加密货币交易所处理安全事件的常规做法在攻击仍处于活跃阶段时披露过于具体的损失数据可能引发用户恐慌也可能为攻击者提供攻击效果反馈。但未披露损失数据不等于没有损失发生从历史同类攻击活动的规律来看只要攻击活动持续一定时间必然存在一定比例的用户受骗并遭受资产损失。2.2 攻击短信的核心内容特征分析本次币安警示所描述的攻击短信以及同类历史攻击样本可以归纳出加密货币场景下短信钓鱼的几个典型内容特征。第一伪装官方安全警报身份。攻击短信全部以交易所官方名义发出短信发送号码可能经过号码伪造技术处理显示为类似官方客服号码的数字序列或者使用普通手机号码但在短信内容开头明确标注币安品牌标识。用户收到短信之后第一视觉印象是交易所官方发来的安全通知天然具备较高信任基础。第二内容聚焦账户安全异常。短信正文不涉及营销、活动推广等用户容易产生怀疑的主题而是直接切入账户安全话题声称检测到可疑登录、账户设置变更、账户即将被冻结等安全事件。安全主题本身具备高度合理性用户日常确实会收到交易所关于异地登录、密码修改的真实安全提醒攻击者正是利用这一真实业务场景作为伪装外壳。第三制造虚假紧迫感。短信措辞强调需要立即采取行动使用 立即验证 马上保护账户 否则账户将被限制 等表述压缩用户思考时间。用户在收到账户可能被盗的警报时本能反应是尽快处理以保护资产很少会停下来仔细核验短信真伪。这种紧迫感设计是社会工程学攻击的经典手法在短信渠道下效果尤为显著因为短信阅读场景通常是碎片化的用户不会像处理邮件那样有相对充裕的时间进行审慎判断。第四嵌入短链接引导操作。短信末尾提供短链接声称点击即可完成账户验证或安全加固。短链接的使用既满足短信字符数限制又实现真实域名隐藏。部分攻击活动还会使用与官方域名高度相似的钓鱼域名例如在官方域名基础上增减字符、替换形近字母、使用顶级域名变体即便短链接展开之后用户查看完整域名也容易因为视觉混淆而误判为官方地址。2.3 攻击活动的历史演化脉络将本次币安警示放入时间轴观察可以看到针对币安用户的钓鱼攻击呈现持续演化、手法不断迭代的趋势。2023 年香港地区发生的相关案件是较早具备公开记录的典型案例。香港警方通报显示11 名币安用户收到欺诈短信短信威胁如果用户不完成指定验证流程账户将被停用。受害者在紧迫感驱动下点击短信内链接进入仿冒页面提交敏感信息最终合计损失约四十四万六千美元。该案件已经具备本次攻击活动的全部核心要素短信渠道、账户安全主题、紧迫感施压、短链接引导、仿冒页面窃取凭证。这说明至少从 2023 年开始针对加密货币交易所的短信钓鱼攻击已经形成成熟的攻击模板攻击者在后续年份当中持续复用并优化这一模板。2025 年澳大利亚联邦警察通报的事件展现出攻击手法的升级。诈骗者不再满足于单独发送欺诈短信而是能够将欺骗性消息植入用户手机当中已有的币安官方消息对话线程。这意味着攻击者要么利用了短信协议层面的漏洞实现消息线程伪造要么通过某种方式获取了用户与币安官方历史对话的上下文信息在同一对话线程当中插入新的欺诈消息。这种手法的欺骗性远高于普通陌生号码短信因为用户看到消息出现在已经存在的官方对话线程当中会默认认为这是官方持续对话的一部分几乎不会产生怀疑。该事件当中诈骗者虚假声称客户账户已经遭到入侵进一步利用用户对账户安全的焦虑心理诱导操作。2026 年 9 月币安本次警示则反映出攻击规模的扩张。币安明确使用 增加 一词描述近期攻击态势说明攻击活动在数量层面已经达到需要公开警示的阈值。结合 2026 年 7 月香港证监会发布抗钓鱼认证新规的政策背景可以判断监管机构已经将短信等渠道的一次性密码认证视为不可接受的安全风险正在从行业标准层面推动根本性变革。攻击手法的持续演化与监管标准的逐步收紧共同构成当前加密货币短信钓鱼问题的宏观背景。3 短信钓鱼攻击的技术实现机理与社会工程学逻辑3.1 攻击全链路的技术拆解结合币安本次警示描述以及同类攻击的通用实现方式可以将加密货币短信钓鱼攻击拆解为六个依次衔接的技术环节每个环节都有明确的攻击目标与实现手段。第一个环节是目标用户手机号获取。攻击者需要掌握大量加密货币用户的手机号码才能够开展批量短信投递。手机号来源渠道包括历史数据泄露事件当中泄露的用户信息、暗网公开售卖的加密货币用户数据库、恶意应用程序窃取的通讯录与短信数据、钓鱼网站此前收集的用户注册信息等。由于加密货币行业过去十年间发生过多起交易所用户数据泄露事件暗网当中已经积累规模可观的加密货币用户手机号数据集攻击者可以低成本获取并用于批量投递。第二个环节是短信批量发送与号码伪装。攻击者利用短信群发服务、僵尸网络控制的手机设备、或者伪造发送方号码的短信协议工具向目标手机号批量投递欺诈短信。在号码伪装方面部分攻击者使用普通手机号码发送这类短信容易被运营商拦截技术能力较强的攻击者会利用短信协议漏洞伪造发送方号码使短信显示为类似官方客服号码的数字或者直接显示为 Binance 等品牌名称进一步提升欺骗效果。第三个环节是短链接生成与跳转控制。攻击者注册钓鱼域名搭建仿冒交易所登录页面然后使用短链接服务将钓鱼域名转换为简短链接嵌入短信。短链接服务还可以实现流量统计功能攻击者能够实时查看有多少用户点击了链接、点击用户的地理位置分布等数据用于评估攻击效果并优化后续投递策略。部分高级攻击活动还会在短链跳转环节加入风控判断对来自安全厂商沙箱、爬虫 IP 的访问返回正常页面仅对真实用户手机浏览器展示钓鱼页面以此规避安全检测。第四个环节是仿冒页面搭建与凭证采集。攻击者搭建的仿冒页面在视觉上高度复刻交易所官方登录界面包含品牌 logo、输入框布局、安全提示文案等全部元素。用户在仿冒页面输入账户名、密码之后页面会进一步提示需要输入短信验证码或谷歌验证器动态码以完成安全验证用户输入的所有信息被实时发送至攻击者控制的后端服务器。部分高级仿冒页面还会模拟登录失败、提示密码错误等交互诱导用户多次输入不同密码扩大凭证收集范围。第五个环节是账户登录与资产转移。攻击者获取受害者账户凭证之后立即使用代理 IP 登录受害者真实账户。如果账户没有设置提现白名单等额外保护攻击者可以直接添加自己控制的钱包地址发起提币操作。提币过程当中如果交易所触发短信验证攻击者已经通过仿冒页面实时获取了用户的短信验证码可以顺利完成验证。部分交易所对新地址提币设置延迟等待期攻击者会利用这段时间监控账户如果用户尚未发现异常延迟期结束之后自动完成提币。第六个环节是资产清洗与追踪规避。攻击者将盗取的数字资产从初始接收地址转移至混币服务、跨链桥或者去中心化交易平台通过多轮转账割裂资金流向追踪链路最终将资产变现为法定货币或者转移至难以追踪的隐私链。由于加密货币交易不可逆且地址匿名性强受害者与交易所即便发现攻击也很难在资产转移完成之后追回损失。反网络钓鱼技术专家芦笛指出短信钓鱼攻击的六个环节当中真正技术门槛较高的环节并不多大部分环节都有成熟的工具与服务可以直接采购使用。攻击成功的关键不在于技术多么高深而在于整个链路设计是否贴合用户的行为习惯与心理反应社会工程学设计的优劣直接决定攻击成功率的高低。3.2 短信渠道区别于邮件渠道的攻击优势短信钓鱼之所以在加密货币场景下持续高发根本原因在于短信渠道相较于传统邮件渠道具备几项独特的攻击优势这些优势放大了社会工程学攻击的效果。第一短信打开率与即时响应率显著高于邮件。电子邮件用户通常会在固定时间段集中处理邮件有相对充裕的时间审视发件人、查看完整域名、判断邮件真伪。而短信具备即时推送特性用户手机收到短信之后通常会在数分钟甚至数秒内查看阅读场景往往是在通勤、排队、工作间隙等碎片化环境当中用户没有条件进行审慎判断。攻击者利用这一特性在短信当中制造紧迫感用户在仓促之间更容易做出点击链接的冲动行为。第二短信内容篇幅受限用户核验意愿降低。一条短信通常只有数十到百余字的内容空间无法像邮件那样展示完整的发件人信息、详细的安全提示、官方联系方式等辅助核验要素。用户收到短信之后看到的就是简短的安全警报加一个短链接没有足够的信息支撑独立核验。同时短信界面本身不会像邮件客户端那样自动展示完整的发件人邮箱域名、SPF 验证状态等安全标识用户缺少直观的核验依据。第三用户对短信渠道的安全警惕性普遍低于邮件。过去二十年网络安全宣传教育主要聚焦电子邮件钓鱼用户普遍知道陌生邮件需要警惕、邮件链接需要核验域名。但是针对短信钓鱼的公众安全教育相对薄弱很多用户默认认为短信是相对安全的渠道尤其是当短信显示为官方号码或者品牌名称时用户更容易放下戒备。这种认知偏差为攻击者提供了可乘之机。第四短信与身份验证功能深度绑定。在当前移动互联网生态当中短信验证码是绝大多数账户身份验证的默认手段用户已经形成 收到验证码就输入 的条件反射。攻击者在仿冒页面要求用户输入短信验证码时用户不会觉得这是异常操作因为几乎所有正规服务的身份验证流程都要求输入短信验证码。这种业务习惯的深度绑定使得验证码窃取环节异常顺畅。3.3 社会工程学设计的核心逻辑短信钓鱼攻击本质上是技术载体支撑下的社会工程学攻击攻击成败的核心在于社会工程学设计是否精准命中用户的心理弱点。加密货币场景下的短信钓鱼攻击主要利用以下几类心理机制。第一利用资产损失焦虑。加密货币用户对账户安全高度敏感因为账户当中存储的是具有真实市场价值的数字资产一旦被盗损失直接且不可逆。攻击者在短信当中声称账户出现可疑登录、设置被篡改直接触发用户的资产损失焦虑。用户在焦虑情绪驱动下首要目标是尽快确认账户安全、阻止潜在损失理性分析能力显著下降很难保持足够的安全警惕。第二利用官方权威信任。币安作为全球头部加密货币交易所在用户心目当中具备较高的品牌权威性。用户收到声称来自币安官方的安全警报时默认倾向于相信这是官方发出的真实通知而不会首先怀疑这是伪造消息。攻击者借用交易所的品牌权威将自身欺骗行为包装成官方安全服务用户的信任被直接转化为攻击资源。第三利用紧迫感压缩决策时间。攻击短信普遍强调 立即 马上 否则将被冻结 等时间压力表述。心理学研究表明人在时间压力之下决策质量会显著下降更容易依赖直觉而非理性分析做出判断。攻击者刻意制造紧迫感就是要阻止用户停下来思考 这条短信是不是真的 我是不是应该先打开官方应用确认一下 而是直接引导用户点击短信内链接完成操作。第四利用操作路径依赖。用户日常处理交易所安全通知的习惯路径是收到通知、点击通知内链接、进入对应页面完成操作。攻击者完全复刻这一操作路径用户按照日常习惯行事即可不需要做出任何异常操作整个过程流畅自然。如果攻击者要求用户进行某种不符合日常习惯的操作用户反而容易产生怀疑而完全复刻正常操作路径的攻击最难被用户察觉。4 加密货币场景下短信钓鱼攻击的特殊风险4.1 数字资产不可逆交易特性放大损失短信钓鱼攻击在各类互联网服务当中都存在但是在加密货币交易场景下的危害程度显著高于其他行业核心原因在于数字资产的不可逆交易特性。在传统金融服务场景下用户账户被盗之后攻击者即便获取了账户控制权转移资金也需要经过银行转账流程。银行转账具备可追溯性收款账户需要实名认证大额转账会触发风控审核用户发现异常之后可以立即联系银行冻结账户、申请撤销转账警方介入之后可以通过银行系统追踪资金流向。即便资金已经被取现也存在通过司法途径追回的可能性。传统金融体系的多层风控与可逆机制为账户被盗用户提供了一定的损失缓冲空间。加密货币交易则完全不同。区块链交易一经确认即不可撤销没有中心化机构可以单方面回滚交易。攻击者获取账户控制权之后将数字资产提取到自己控制的钱包地址交易在区块链上确认之后受害者与交易所都没有技术手段撤销这笔转账。虽然区块链交易记录公开可查理论上可以追踪资金流向但是攻击者可以通过混币器、跨链交换、去中心化交易平台等手段割裂资金追踪链路最终将资产转移至难以追踪的隐私区块链或者直接变现。实际案例当中加密货币盗窃案件的资产追回比例极低绝大多数受害者最终面临完全损失。这种不可逆特性直接改变了攻击的风险收益模型。对于攻击者而言一次成功的短信钓鱼攻击可以带来即时、干净、难以追踪的经济收益攻击变现效率极高。对于用户而言一次不慎点击链接就可能导致全部数字资产损失没有纠错缓冲空间。这种不对称的风险结构使得加密货币场景下的短信钓鱼攻击具备极高的危害性也吸引越来越多的威胁主体投入该领域。4.2 账户权限集中导致单点突破风险加密货币交易所账户通常承载用户的全部数字资产账户权限高度集中。用户在交易所账户当中可能同时持有比特币、以太坊以及多种山寨币账户总价值可能达到数万甚至数十万美元。一旦账户通过短信钓鱼被攻击者控制相当于用户的全部数字资产门户被打开攻击者可以在短时间内清空账户内所有资产。相比之下传统金融场景下用户的资产通常分散在多个账户当中银行卡、证券账户、支付平台各自独立一个账户被盗不会直接导致全部资产损失。即便是同一个银行的账户转账也有单笔限额和日累计限额攻击者无法一次性转走全部资金。而加密货币交易所账户通常没有这种天然的资产分散与限额保护账户登录权限等同于资产处置权限单点突破即可造成全面损失。这种账户权限集中的特性使得针对加密货币交易所的短信钓鱼攻击具备极高的攻击价值攻击者只需要攻破一个账户就可以获得该用户的全部数字资产。攻击投入产出比远高于针对普通互联网服务的钓鱼攻击这也是为什么头部交易所用户始终是钓鱼攻击的重点目标。4.3 行业用户结构带来的特殊脆弱性加密货币行业的用户结构也为短信钓鱼攻击提供了有利条件。加密货币用户群体当中相当比例的用户技术背景有限对区块链安全、网络安全的认知程度参差不齐。很多用户被加密货币的财富效应吸引进入市场关注的重点是行情走势与投资收益对账户安全防护的重视程度不足。部分用户甚至在多个平台使用相同密码、没有开启双重验证、手机系统长期不更新这些安全短板都为钓鱼攻击提供了可乘之机。同时加密货币行业存在大量新用户持续涌入的现象。新用户对交易所的官方通知格式、正常安全验证流程、常见诈骗手法都不熟悉收到伪装成官方安全警报的短信之后缺乏足够的经验辨别真伪。攻击者特别喜欢针对新注册用户开展钓鱼攻击因为新用户的安全意识最为薄弱攻击成功率显著高于资深用户。此外加密货币用户普遍对隐私较为敏感部分用户不愿意在账户注册时提供真实身份信息或者使用专门的手机号与邮箱注册交易所账户这种隐私保护习惯在正常情况下是合理的但在账户被盗之后反而增加了账户找回与身份核验的难度用户恢复账户控制权的周期更长攻击者有更充裕的时间完成资产转移。5 现有防御体系的能力边界与短板分析5.1 币安现有防御措施梳理针对短信钓鱼等账户安全威胁币安已经构建了一套多维度的防御体系本次安全警示当中重点提及了三项核心防御措施同时其平台风控系统也在持续运行。第一项措施是提现地址白名单功能。币安建议用户开启该功能开启之后账户只能向用户预先批准并添加到白名单当中的钱包地址发起提现。如果攻击者通过钓鱼获取了账户登录权限但是无法修改白名单设置就无法将资产提取到自己控制的地址因为攻击者地址不在白名单当中。该功能本质上是在账户登录权限与资产处置权限之间增加一道隔离即便登录权限失守资产安全仍然有额外保障。白名单修改本身通常需要经过额外的身份验证并且部分交易所对白名单修改之后的首次提现设置延迟等待期进一步压缩攻击者的操作窗口。第二项措施是反钓鱼代码功能。用户在账户安全设置当中配置一个个性化的反钓鱼代码配置之后币安官方发送给用户的所有合法电子邮件都会在邮件内容当中包含这个用户自定义的代码。用户收到声称来自币安的电子邮件时可以检查邮件当中是否包含正确的反钓鱼代码如果没有代码或者代码不匹配则可以判定该邮件为伪造。该功能为用户提供了一个简单可操作的邮件真伪核验手段有效抵御仿冒官方邮件的钓鱼攻击。需要明确的是反钓鱼代码功能目前主要应用于电子邮件渠道对于普通短信并不直接适用因为短信内容篇幅有限无法像邮件那样稳定展示个性化代码。第三项措施是平台侧自动化风控系统。币安在登录、交易、提现等关键业务环节部署了自动化异常行为检测系统依托超过一百个人工智能模型支撑欺诈控制。这些模型从多个维度分析用户行为包括登录 IP 地址与地理位置、设备指纹、登录时间规律、交易行为模式、提币地址风险评分等。当检测到偏离用户正常行为基线的异常操作时系统会触发额外验证、临时限制或者人工审核。币安公开表示这套 AI 风控体系帮助其将钓鱼攻击成功率降低了八倍成效显著。除上述三项措施之外币安还提供了币安验证工具用户可以通过该工具核查某个网站地址、电子邮件地址、电话号码、社交媒体账号是否真正属于币安官方。该工具为用户提供了一个独立的官方联系方式核验渠道是应对钓鱼攻击的重要辅助手段。币安同时推荐用户使用通行密钥、基于应用程序的身份验证等更安全的认证方式逐步替代安全性较低的短信验证码。5.2 现有防御体系的能力边界客观评估币安现有防御体系可以看到其在平台侧已经具备较强的风险控制能力但是这套体系存在明确的能力边界无法覆盖短信钓鱼攻击的全部环节。第一平台风控无法阻止用户主动提交凭证。AI 风控模型监测的是账户登录、交易、提现等平台侧行为当用户在仿冒页面主动输入账户密码和验证码时这些操作发生在攻击者搭建的第三方网站完全处于币安平台风控体系的监测范围之外。币安无法知道用户正在某个仿冒页面输入自己的账户凭证也无法阻止这一行为。只有当攻击者使用窃取的凭证登录币安平台时风控系统才开始介入检测而此时凭证已经泄露防御已经处于被动地位。虽然风控模型可以识别异常登录并触发额外验证但是如果攻击者同时获取了用户的短信验证码就有可能绕过这些额外验证。第二反钓鱼代码不适用于短信渠道。反钓鱼代码是一项设计精巧的邮件防伪功能但是本次攻击的主要渠道是短信反钓鱼代码无法在短信当中发挥作用。短信内容长度受限币安无法在每一条官方短信当中都嵌入用户个性化的反钓鱼代码即便技术上可以实现用户在短信场景下也很少会主动检查代码。这意味着在短信渠道上用户缺少一个类似反钓鱼代码那样简单可靠的真伪核验手段只能依靠手动打开官方应用或者输入官方网址这种相对繁琐的方式进行核验而大多数用户在紧迫感驱动下不会采取这种繁琐操作。第三提现白名单依赖用户主动开启且存在绕过可能。提现白名单是一项非常有效的资产保护措施但是该功能需要用户主动在账户设置当中开启默认状态下通常是关闭的。大量用户因为嫌麻烦或者不了解该功能的重要性没有开启白名单。对于已经开启白名单的用户攻击者如果同时获取了账户控制权和身份验证手段理论上可以尝试修改白名单设置添加自己控制的地址。虽然白名单修改通常有额外验证和延迟期但是如果用户没有及时发现账户异常攻击者仍然有机会在延迟期结束之后完成提币。第四币安验证工具依赖用户主动使用。币安验证工具是一个很好的官方核验渠道但是该工具同样需要用户主动使用用户需要意识到收到的短信可能是钓鱼攻击然后主动打开币安验证工具去核查短链接指向的域名。而短信钓鱼攻击的核心设计就是要阻止用户产生 这可能是钓鱼 的怀疑在紧迫感驱动下直接点击链接。大多数受骗用户在点击链接之前根本不会想到要去使用验证工具工具的存在价值因此大打折扣。反网络钓鱼技术专家芦笛强调币安现有防御体系在平台侧已经做到较高水平AI 风控降低八倍钓鱼成功率的数据说明技术防护确实有效。但是所有平台侧防御都面临同一个根本局限无法控制用户在平台之外的行为。短信钓鱼攻击的突破口在用户侧用户主动点击链接、主动输入凭证这一最终环节是平台技术手段无法直接覆盖的这也是钓鱼攻击屡禁不止的根本原因。5.3 短信验证码认证机制的固有缺陷从更深层次分析短信钓鱼攻击之所以能够持续奏效与当前广泛使用的短信验证码身份验证机制的固有缺陷直接相关。短信验证码本质上是一种基于共享秘密的身份验证方式服务器生成一个一次性验证码通过短信发送给用户用户将验证码输入网站完成验证。这个机制的安全前提是只有用户本人能够收到并查看短信。但是短信钓鱼攻击直接打破了这个安全前提攻击者通过仿冒页面诱导用户主动将验证码提交给攻击者攻击者拿到验证码之后即可完成身份验证。短信验证码机制还存在其他安全缺陷。短信在传输过程当中经过运营商网络存在被 SIM 卡劫持、信令网攻击拦截的风险手机恶意应用程序可以申请短信读取权限自动窃取验证码用户在公共场合输入验证码时存在被肩窥的风险。这些缺陷叠加在一起使得短信验证码已经被网络安全行业普遍认为是一种安全性较低的身份验证方式。正是基于对短信验证码安全性的根本质疑2026 年 7 月香港证券及期货事务监察委员会发布新规要求持牌加密货币平台和经纪商在十二个月内淘汰基于短信、电子邮件或应用程序生成一次性验证码的身份验证方式改用具备抗钓鱼能力的认证方法。抗钓鱼认证通常指基于公钥密码学的认证方式例如 FIDO2/WebAuthn 通行密钥这类认证方式在认证过程当中会校验目标网站的域名用户的私钥只会对官方域名的挑战做出签名响应即使用户被诱导进入仿冒页面仿冒页面的域名与官方域名不一致用户的认证设备不会向仿冒页面提供有效的认证凭证从根本上杜绝了凭证被钓鱼窃取的可能性。香港证监会的这一规定代表了监管层面对短信验证码等弱认证方式的明确否定态度也指明了加密货币行业身份验证机制的升级方向。6 面向加密货币场景的分层防御实施路径基于对币安短信钓鱼攻击事件的分析以及现有防御体系能力边界的评估应对加密货币场景下的短信钓鱼攻击不能单纯依赖某一项技术手段需要构建用户侧、平台侧、监管侧协同的分层防御体系从认证机制升级、用户行为引导、平台风控强化、监管标准约束多个维度同步推进。6.1 用户侧建立独立核验习惯与资产隔离机制用户是短信钓鱼攻击的最终目标也是防御链条当中最薄弱的一环用户侧行为规范是整个防御体系的基础。第一建立 不点击短信链接 的刚性习惯。币安在本次警示当中明确表示官方永远不会要求客户通过短信中的链接来验证或保护账户。用户应当将这一声明内化为行为准则任何声称来自交易所的短信只要其中包含链接一律不点击直接删除。收到账户安全相关的短信通知之后正确的处理方式是脱离短信渠道手动打开交易所官方应用程序或者在浏览器地址栏手动输入交易所官方网址在官方应用或网站当中查看账户安全状态。这种独立核验习惯虽然操作上略繁琐但是可以从根本上杜绝被短链接引导至仿冒页面的风险。第二主动开启提现地址白名单。提现白名单是保护数字资产的最后一道有效屏障用户应当在交易所账户设置当中主动开启该功能只将自己完全控制的钱包地址加入白名单。开启白名单之后即便账户密码和验证码被钓鱼窃取攻击者也无法将资产提取到自己控制的地址因为攻击者地址不在白名单当中。用户同时应当保护好用于批准白名单变更的邮箱账户和认证方式防止攻击者通过攻陷关联邮箱来修改白名单设置。第三升级至抗钓鱼认证方式。用户应当逐步淘汰短信验证码作为主要身份验证方式改用交易所支持的通行密钥、硬件安全密钥、基于时间的动态验证码应用等更安全的认证方式。尤其是通行密钥具备原生抗钓鱼能力即使用户误入仿冒页面也不会泄露认证凭证是目前安全性最高的账户认证方案。用户应当优先在账户安全设置当中启用通行密钥将其作为主要登录验证手段。第四实施资产分散存储。用户不应当将全部数字资产长期存放在交易所账户当中应当根据使用需求将资产分散存储在交易所、硬件钱包、冷钱包等不同位置。交易所账户当中只保留近期需要交易的少量资产大部分长期持有资产转移至硬件钱包或冷钱包离线存储。这样即便交易所账户因钓鱼被攻破损失也仅限于交易所账户当中的少量资产不会导致全部数字资产损失。资产分散存储是应对单点突破风险的最直接有效手段。6.2 平台侧强化风控与推动认证升级交易所在短信钓鱼防御当中承担主体责任需要在现有风控体系基础上进一步强化能力同时主动推动用户认证方式的升级换代。第一持续优化异常行为检测模型。币安现有的 AI 风控体系已经将钓鱼成功率降低八倍成效显著但是仍然有提升空间。交易所应当持续积累钓鱼攻击相关的行为数据优化异常登录、异常提币的检测算法提升对攻击者使用窃取凭证登录账户行为的识别准确率。特别是针对新设备登录、异地登录、短时间内连续失败登录后成功登录等高风险场景应当触发更严格的身份验证和人工审核流程不给攻击者留下可乘之机。第二扩大提现白名单的默认覆盖范围。目前提现白名单需要用户主动开启大量用户没有使用该功能。交易所可以考虑在新用户注册时默认开启白名单功能或者通过安全积分、提币费率优惠等激励机制引导用户开启白名单。对于资产规模较大的账户交易所可以强制要求开启白名单作为大额提币的前置条件。通过产品设计层面的引导将白名单从 可选功能 转变为 默认配置大幅提升该功能的整体覆盖率。第三推动抗钓鱼认证的全面落地。交易所应当积极响应香港证监会等监管机构的政策导向加快部署 FIDO2/WebAuthn 通行密钥支持为用户提供便捷的通行密钥注册与使用体验。在过渡期内交易所可以通过安全提示、认证方式对比说明、激励措施等手段引导用户逐步从短信验证码迁移至通行密钥等抗钓鱼认证方式。对于仍然使用短信验证码的用户交易所应当在登录和提币等关键环节增加额外的风险提示提醒用户短信验证码存在被钓鱼窃取的风险。第四完善安全警示与用户教育机制。币安本次通过官方社交媒体发布安全警示是正确的做法但是警示信息的触达率有限很多用户不会主动关注交易所的社交媒体账号。交易所应当在用户登录官方应用时通过弹窗、站内信等方式直接向用户推送高优先级安全警示确保警示信息能够触达尽可能多的用户。同时交易所应当持续开展用户安全教育用真实案例向用户讲解短信钓鱼的攻击手法和防范要点提升用户整体安全意识。安全教育内容应当简洁实用避免长篇大论的理论讲解重点告诉用户 收到短信链接不要点 主动打开官方应用核验 这类可直接执行的操作准则。6.3 监管侧推动行业标准与认证升级短信钓鱼攻击的治理不能仅靠交易所和用户的自发行为监管机构在行业标准制定与认证升级推动方面发挥着不可替代的作用。第一推广抗钓鱼认证的强制性标准。香港证监会 2026 年 7 月发布的新规要求持牌加密货币平台在十二个月内淘汰短信、邮件、应用一次性验证码改用抗钓鱼认证方式这一政策方向具有行业示范意义。其他国家和地区的金融监管机构可以参考香港的做法针对加密货币交易平台、在线券商、银行等持有用户资金的金融机构制定类似的抗钓鱼认证强制性标准从行业层面淘汰安全性不足的短信验证码机制。当抗钓鱼认证成为行业标配之后短信钓鱼攻击窃取验证码的核心环节将失去效用攻击成功率会大幅下降。第二建立钓鱼域名快速处置机制。仿冒页面是短信钓鱼攻击的关键基础设施监管机构可以协调域名注册商、托管服务商、浏览器厂商建立钓鱼域名快速识别与处置机制。安全厂商和交易所发现钓鱼域名之后可以通过统一的举报通道快速上报域名注册商和托管服务商在核实之后及时暂停解析或关停网站浏览器厂商将钓鱼域名加入安全黑名单用户访问时直接拦截。通过缩短钓鱼域名的存活时间压缩攻击者的操作窗口降低攻击造成的损失。第三加强跨境执法协作与资产追回机制建设。加密货币钓鱼攻击具备典型的跨境特征攻击者通常在一国实施攻击受害者分布在多个国家资产通过区块链跨境流转单一国家的执法机构很难独立完成全链条打击。各国监管机构和执法部门应当加强跨境协作建立加密货币犯罪相关的情报共享、联合调查、资产冻结与返还机制提升对钓鱼盗窃案件的打击力度和资产追回比例。虽然加密货币交易不可逆但是通过跨境执法协作追踪资金流向、打击变现渠道仍然可以对攻击者形成有效威慑降低攻击的预期收益。7 结语2026 年 9 月币安发布的短信钓鱼攻击警示再次提醒加密货币行业与广大用户钓鱼攻击仍然是数字资产安全面临的最主要威胁之一。本次攻击活动的手法并不复杂攻击者只是复用了已经存在多年的短信钓鱼模板伪装成交易所官方安全警报利用用户对账户安全的焦虑心理和对官方品牌的信任通过短链接引导至仿冒页面窃取凭证。然而就是这样一种看似简单的攻击手法在加密货币场景下却能够造成严重的资产损失根本原因在于数字资产不可逆交易特性放大了攻击后果账户权限集中导致单点突破即可全面损失而短信验证码等弱认证机制的固有缺陷为攻击者提供了可乘之机。币安现有的防御体系已经具备较强的平台侧风控能力超过一百个 AI 模型支撑的欺诈控制系统将钓鱼成功率降低八倍提现白名单、反钓鱼代码、币安验证工具等功能也为用户提供了多维度的防护手段。但是所有平台侧防御都面临同一个根本局限无法控制用户在平台之外的行为。短信钓鱼攻击的突破口在用户侧用户在紧迫感驱动下主动点击链接、主动输入凭证这一最终环节是平台技术手段无法直接覆盖的。这也是为什么钓鱼攻击历经多年治理仍然屡禁不止的核心原因。应对加密货币场景下的短信钓鱼攻击需要用户、平台、监管三方协同发力。用户侧应当建立 不点击短信链接、独立打开官方应用核验 的刚性习惯主动开启提现白名单升级至抗钓鱼认证实施资产分散存储平台侧应当持续优化异常行为检测模型扩大白名单默认覆盖推动通行密钥等抗钓鱼认证全面落地完善安全警示触达机制监管侧应当推广抗钓鱼认证强制性标准建立钓鱼域名快速处置机制加强跨境执法协作。其中认证机制从短信验证码向抗钓鱼认证的升级是从根本上解决短信钓鱼问题的关键路径香港证监会已经在这一方向迈出实质性步伐行业整体跟进只是时间问题。本研究基于公开新闻报道与监管公告材料开展分析无法获取币安内部风控数据、攻击活动完整样本、受害者损失明细等一手内部信息相关分析结论建立在公开事实基础之上。后续随着抗钓鱼认证在加密货币行业的逐步落地可以进一步针对认证升级之后的钓鱼攻击成功率变化开展实证研究评估不同防御措施的实际效能。编辑芦笛公共互联网反网络钓鱼工作组来源迪妙网络空间安全学院
返回列表