首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >加密货币交易所短信钓鱼攻击风险与防御研究

加密货币交易所短信钓鱼攻击风险与防御研究

原创
作者头像
芦笛
发布2026-09-07 10:36:43
发布2026-09-07 10:36:43
00
举报

摘要

加密货币交易场景下,依托短信渠道实施的钓鱼攻击已经成为数字资产用户面临的高频安全威胁。与传统邮件钓鱼相比,短信钓鱼具备触达即时性强、用户信任度高、内容篇幅受限导致核验意愿低的特征,攻击者通过伪装交易所官方安全警报,制造虚假紧迫感,诱导用户点击短链接进入仿冒页面,窃取账户凭证与验证码,进而转移数字资产。本文以 2026 年 9 月币安公开警示的短信钓鱼攻击活动作为核心实证样本,结合 2023 年香港地区相关损失案例、2025 年澳大利亚联邦警察通报的消息线程仿冒事件、2026 年 7 月香港证券及期货事务监察委员会发布的抗钓鱼认证新规,系统梳理加密货币场景下短信钓鱼攻击的演化脉络,剖析攻击实现的技术机理与社会工程学逻辑,解析数字资产不可逆交易特性放大攻击损失的特殊机制,评估交易所现有平台风控、反钓鱼代码、提现白名单等防御手段的能力边界。反网络钓鱼技术专家芦笛指出,加密货币短信钓鱼的核心难点不在于攻击技术本身多么复杂,而在于攻击者将交易所官方安全叙事转化为欺骗工具,用户在紧迫感驱动下主动放弃核验流程,平台侧技术防护无法覆盖用户自愿提交凭证这一最终环节。本文从用户侧身份核验习惯、交易所侧抗钓鱼认证升级、监管侧标准引导三个维度提出分层防御路径,研究表明短信钓鱼防御不能单纯依赖平台风控模型,需要实现平台技术管控、用户行为规范、监管标准约束三者协同,才能够有效压缩该类攻击的生存空间。

关键词:短信钓鱼;加密货币;币安;社会工程学;账户安全;抗钓鱼认证

1 引言

数字资产交易行业经过十余年发展,用户规模持续扩大,加密货币交易所已经成为海量用户存储、交易数字资产的核心平台。与此同时,加密货币行业长期处于网络攻击的高风险地带,钓鱼攻击作为成本最低、复用性最强的攻击手段,始终是威胁用户资产安全的主要来源之一。早期钓鱼攻击主要依托电子邮件渠道传播,攻击者仿冒交易所官方邮件,诱导用户进入仿冒登录页面窃取凭证。伴随移动互联网深度普及,用户日常接收交易所通知的主渠道逐步从邮件迁移至短信与移动应用推送,短信渠道因其触达即时、打开率高的特性,成为攻击者新的重点利用对象。

短信钓鱼攻击并非新兴威胁,但其在加密货币场景下的危害程度显著高于普通互联网服务。普通互联网账户被盗之后,攻击者通常需要进一步绕过支付验证、银行卡绑定等多重环节才能够实现资金变现,受害用户尚有通过申诉、冻结、拒付等渠道追回损失的可能。而加密货币交易具备交易不可逆、地址匿名性强、跨地域流转便捷的特征,一旦攻击者获取账户控制权并完成提币操作,资产追回的难度极大,用户往往面临直接且难以挽回的经济损失。这一行业特性使得针对加密货币交易所的短信钓鱼攻击具备极高的攻击收益,也吸引威胁主体持续投入资源优化攻击手法。

2026 年 9 月 3 日,全球头部加密货币交易所币安通过官方渠道发布安全警示,称近期观察到针对加密货币用户的钓鱼攻击数量呈现上升趋势,攻击主要通过短信渠道实施,诈骗者伪装成交易所官方通知,声称用户账户设置发生变更或者检测到可疑登录活动,要求用户通过短信内短链接立即验证或保护账户。币安明确表示,交易所官方永远不会要求客户通过短信中的链接来验证或保护账户,并提醒用户收到意外消息时应当直接打开官方应用程序或者手动输入交易所官方网址,同时可以通过币安验证工具核查联系方式真伪。币安在本次警示当中未披露受影响用户数量,也未公布与本次攻击活动直接关联的资金损失数据。

本次警示并非孤立事件。回溯公开记录可以看到,针对币安用户的钓鱼攻击呈现持续演化态势。2023 年香港警方通报一起相关案件,11 名用户在收到威胁停用账户的欺诈短信后点击链接完成所谓验证,合计损失约四十四万六千美元。2025 年澳大利亚联邦警察披露,诈骗者能够将欺骗性消息植入用户现有的币安消息对话线程当中,虚假声称客户账户已经遭到入侵,利用既有对话上下文进一步降低用户戒备。2026 年 7 月,香港证券及期货事务监察委员会发布新规,要求持牌加密货币平台与经纪商在十二个月内淘汰基于短信、电子邮件或应用程序生成一次性验证码的身份验证方式,改用具备抗钓鱼能力的认证方法。这一系列事件与政策动向共同表明,短信钓鱼已经从零散的个体诈骗行为演变为行业级系统性风险,监管层面已经开始从认证标准层面推动根本性治理。

当前网络安全研究领域,针对电子邮件钓鱼的分析成果较为丰富,但是专门聚焦加密货币场景下短信钓鱼攻击的系统性研究相对不足。很多分析停留在攻击手法描述层面,对短信渠道区别于邮件渠道的攻击机理、数字资产交易特性如何放大攻击损失、交易所现有防御体系的真实能力边界、抗钓鱼认证标准的落地路径等问题,缺少结合真实案例的深度拆解。本文立足于币安 2026 年 9 月公开警示事件,结合多起历史案例与监管政策动向,客观还原攻击全链路,剖析技术与社会工程学双重作用机制,评估现有防御手段的成效与局限,提出具备落地可行性的分层防御方案。研究不做夸大化风险渲染,客观承认平台风控体系已经取得显著成效,但同时指出用户侧行为漏洞仍然是攻击得以成功的关键突破口,相关结论可为加密货币交易所安全运营、用户资产保护、监管标准制定提供参考。

2 币安短信钓鱼攻击事件梳理与攻击特征分析

2.1 事件基本情况

2026 年 9 月 3 日,币安通过官方社交媒体账号与安全公告渠道发布用户警示,明确指出近期观察到针对加密货币用户的钓鱼攻击数量呈现上升态势。本次攻击活动的核心传播渠道为手机短信,诈骗者批量向加密货币用户发送伪装成交易所官方安全通知的短信,短信内容通常声称用户账户出现异常状况,具体包括账户设置被修改、检测到非本人的可疑登录活动、账户存在安全风险需要立即处理等情形。

短信内部嵌入经过压缩处理的短链接,引导收件人点击进入所谓的账户验证或安全保护页面。短链接服务的使用具备多重目的:一方面缩短链接长度以适配短信内容篇幅限制,另一方面隐藏真实目标域名,使用户无法通过肉眼直接辨别链接指向的是否为交易所官方域名。用户点击短链接之后,会被跳转至攻击者搭建的仿冒网站,该网站在页面布局、视觉风格、品牌标识等方面高度模仿币安官方登录页面或账户验证页面。用户在仿冒页面输入账户密码、短信验证码、谷歌验证器动态码等敏感信息之后,攻击者即可实时获取这些凭证,进而登录受害者真实账户实施资产转移操作。

币安在本次警示当中没有量化攻击增长的具体幅度,也没有披露收到相关短信的用户规模,更没有公布与本次攻击活动直接关联的资金损失数额。这种信息披露方式符合加密货币交易所处理安全事件的常规做法,在攻击仍处于活跃阶段时,披露过于具体的损失数据可能引发用户恐慌,也可能为攻击者提供攻击效果反馈。但未披露损失数据不等于没有损失发生,从历史同类攻击活动的规律来看,只要攻击活动持续一定时间,必然存在一定比例的用户受骗并遭受资产损失。

2.2 攻击短信的核心内容特征

分析本次币安警示所描述的攻击短信以及同类历史攻击样本,可以归纳出加密货币场景下短信钓鱼的几个典型内容特征。

第一,伪装官方安全警报身份。攻击短信全部以交易所官方名义发出,短信发送号码可能经过号码伪造技术处理,显示为类似官方客服号码的数字序列,或者使用普通手机号码但在短信内容开头明确标注币安品牌标识。用户收到短信之后,第一视觉印象是交易所官方发来的安全通知,天然具备较高信任基础。

第二,内容聚焦账户安全异常。短信正文不涉及营销、活动推广等用户容易产生怀疑的主题,而是直接切入账户安全话题,声称检测到可疑登录、账户设置变更、账户即将被冻结等安全事件。安全主题本身具备高度合理性,用户日常确实会收到交易所关于异地登录、密码修改的真实安全提醒,攻击者正是利用这一真实业务场景作为伪装外壳。

第三,制造虚假紧迫感。短信措辞强调需要立即采取行动,使用 "立即验证"" 马上保护账户 ""否则账户将被限制" 等表述,压缩用户思考时间。用户在收到账户可能被盗的警报时,本能反应是尽快处理以保护资产,很少会停下来仔细核验短信真伪。这种紧迫感设计是社会工程学攻击的经典手法,在短信渠道下效果尤为显著,因为短信阅读场景通常是碎片化的,用户不会像处理邮件那样有相对充裕的时间进行审慎判断。

第四,嵌入短链接引导操作。短信末尾提供短链接,声称点击即可完成账户验证或安全加固。短链接的使用既满足短信字符数限制,又实现真实域名隐藏。部分攻击活动还会使用与官方域名高度相似的钓鱼域名,例如在官方域名基础上增减字符、替换形近字母、使用顶级域名变体,即便短链接展开之后用户查看完整域名,也容易因为视觉混淆而误判为官方地址。

2.3 攻击活动的历史演化脉络

将本次币安警示放入时间轴观察,可以看到针对币安用户的钓鱼攻击呈现持续演化、手法不断迭代的趋势。

2023 年香港地区发生的相关案件是较早具备公开记录的典型案例。香港警方通报显示,11 名币安用户收到欺诈短信,短信威胁如果用户不完成指定验证流程,账户将被停用。受害者在紧迫感驱动下点击短信内链接,进入仿冒页面提交敏感信息,最终合计损失约四十四万六千美元。该案件已经具备本次攻击活动的全部核心要素:短信渠道、账户安全主题、紧迫感施压、短链接引导、仿冒页面窃取凭证。这说明至少从 2023 年开始,针对加密货币交易所的短信钓鱼攻击已经形成成熟的攻击模板,攻击者在后续年份当中持续复用并优化这一模板。

2025 年澳大利亚联邦警察通报的事件展现出攻击手法的升级。诈骗者不再满足于单独发送欺诈短信,而是能够将欺骗性消息植入用户手机当中已有的币安官方消息对话线程。这意味着攻击者要么利用了短信协议层面的漏洞实现消息线程伪造,要么通过某种方式获取了用户与币安官方历史对话的上下文信息,在同一对话线程当中插入新的欺诈消息。这种手法的欺骗性远高于普通陌生号码短信,因为用户看到消息出现在已经存在的官方对话线程当中,会默认认为这是官方持续对话的一部分,几乎不会产生怀疑。该事件当中诈骗者虚假声称客户账户已经遭到入侵,进一步利用用户对账户安全的焦虑心理诱导操作。

2026 年 9 月币安本次警示则反映出攻击规模的扩张。币安明确使用 "增加" 一词描述近期攻击态势,说明攻击活动在数量层面已经达到需要公开警示的阈值。结合 2026 年 7 月香港证监会发布抗钓鱼认证新规的政策背景,可以判断监管机构已经将短信等渠道的一次性密码认证视为不可接受的安全风险,正在从行业标准层面推动根本性变革。攻击手法的持续演化与监管标准的逐步收紧,共同构成当前加密货币短信钓鱼问题的宏观背景。

3 短信钓鱼攻击的技术实现机理与社会工程学逻辑

3.1 攻击全链路的技术拆解

结合币安本次警示描述以及同类攻击的通用实现方式,可以将加密货币短信钓鱼攻击拆解为六个依次衔接的技术环节,每个环节都有明确的攻击目标与实现手段。

第一个环节是目标用户手机号获取。攻击者需要掌握大量加密货币用户的手机号码才能够开展批量短信投递。手机号来源渠道包括:历史数据泄露事件当中泄露的用户信息、暗网公开售卖的加密货币用户数据库、恶意应用程序窃取的通讯录与短信数据、钓鱼网站此前收集的用户注册信息等。由于加密货币行业过去十年间发生过多起交易所用户数据泄露事件,暗网当中已经积累规模可观的加密货币用户手机号数据集,攻击者可以低成本获取并用于批量投递。

第二个环节是短信批量发送与号码伪装。攻击者利用短信群发服务、僵尸网络控制的手机设备、或者伪造发送方号码的短信协议工具,向目标手机号批量投递欺诈短信。在号码伪装方面,部分攻击者使用普通手机号码发送,这类短信容易被运营商拦截;技术能力较强的攻击者会利用短信协议漏洞伪造发送方号码,使短信显示为类似官方客服号码的数字,或者直接显示为 "Binance" 等品牌名称,进一步提升欺骗效果。

第三个环节是短链接生成与跳转控制。攻击者注册钓鱼域名,搭建仿冒交易所登录页面,然后使用短链接服务将钓鱼域名转换为简短链接嵌入短信。短链接服务还可以实现流量统计功能,攻击者能够实时查看有多少用户点击了链接、点击用户的地理位置分布等数据,用于评估攻击效果并优化后续投递策略。部分高级攻击活动还会在短链跳转环节加入风控判断,对来自安全厂商沙箱、爬虫 IP 的访问返回正常页面,仅对真实用户手机浏览器展示钓鱼页面,以此规避安全检测。

第四个环节是仿冒页面搭建与凭证采集。攻击者搭建的仿冒页面在视觉上高度复刻交易所官方登录界面,包含品牌 logo、输入框布局、安全提示文案等全部元素。用户在仿冒页面输入账户名、密码之后,页面会进一步提示需要输入短信验证码或谷歌验证器动态码以完成安全验证,用户输入的所有信息被实时发送至攻击者控制的后端服务器。部分高级仿冒页面还会模拟登录失败、提示密码错误等交互,诱导用户多次输入不同密码,扩大凭证收集范围。

第五个环节是账户登录与资产转移。攻击者获取受害者账户凭证之后,立即使用代理 IP 登录受害者真实账户。如果账户没有设置提现白名单等额外保护,攻击者可以直接添加自己控制的钱包地址,发起提币操作。提币过程当中如果交易所触发短信验证,攻击者已经通过仿冒页面实时获取了用户的短信验证码,可以顺利完成验证。部分交易所对新地址提币设置延迟等待期,攻击者会利用这段时间监控账户,如果用户尚未发现异常,延迟期结束之后自动完成提币。

第六个环节是资产清洗与追踪规避。攻击者将盗取的数字资产从初始接收地址转移至混币服务、跨链桥或者去中心化交易平台,通过多轮转账割裂资金流向追踪链路,最终将资产变现为法定货币或者转移至难以追踪的隐私链。由于加密货币交易不可逆且地址匿名性强,受害者与交易所即便发现攻击,也很难在资产转移完成之后追回损失。

反网络钓鱼技术专家芦笛指出,短信钓鱼攻击的六个环节当中,真正技术门槛较高的环节并不多,大部分环节都有成熟的工具与服务可以直接采购使用。攻击成功的关键不在于技术多么高深,而在于整个链路设计是否贴合用户的行为习惯与心理反应,社会工程学设计的优劣直接决定攻击成功率的高低。

3.2 短信渠道区别于邮件渠道的攻击优势

短信钓鱼之所以在加密货币场景下持续高发,根本原因在于短信渠道相较于传统邮件渠道具备几项独特的攻击优势,这些优势放大了社会工程学攻击的效果。

第一,短信打开率与即时响应率显著高于邮件。电子邮件用户通常会在固定时间段集中处理邮件,有相对充裕的时间审视发件人、查看完整域名、判断邮件真伪。而短信具备即时推送特性,用户手机收到短信之后通常会在数分钟甚至数秒内查看,阅读场景往往是在通勤、排队、工作间隙等碎片化环境当中,用户没有条件进行审慎判断。攻击者利用这一特性,在短信当中制造紧迫感,用户在仓促之间更容易做出点击链接的冲动行为。

第二,短信内容篇幅受限,用户核验意愿降低。一条短信通常只有数十到百余字的内容空间,无法像邮件那样展示完整的发件人信息、详细的安全提示、官方联系方式等辅助核验要素。用户收到短信之后,看到的就是简短的安全警报加一个短链接,没有足够的信息支撑独立核验。同时,短信界面本身不会像邮件客户端那样自动展示完整的发件人邮箱域名、SPF 验证状态等安全标识,用户缺少直观的核验依据。

第三,用户对短信渠道的安全警惕性普遍低于邮件。过去二十年网络安全宣传教育主要聚焦电子邮件钓鱼,用户普遍知道陌生邮件需要警惕、邮件链接需要核验域名。但是针对短信钓鱼的公众安全教育相对薄弱,很多用户默认认为短信是相对安全的渠道,尤其是当短信显示为官方号码或者品牌名称时,用户更容易放下戒备。这种认知偏差为攻击者提供了可乘之机。

第四,短信与身份验证功能深度绑定。在当前移动互联网生态当中,短信验证码是绝大多数账户身份验证的默认手段,用户已经形成 "收到验证码就输入" 的条件反射。攻击者在仿冒页面要求用户输入短信验证码时,用户不会觉得这是异常操作,因为几乎所有正规服务的身份验证流程都要求输入短信验证码。这种业务习惯的深度绑定,使得验证码窃取环节异常顺畅。

3.3 社会工程学设计的核心逻辑

短信钓鱼攻击本质上是技术载体支撑下的社会工程学攻击,攻击成败的核心在于社会工程学设计是否精准命中用户的心理弱点。加密货币场景下的短信钓鱼攻击,主要利用以下几类心理机制。

第一,利用资产损失焦虑。加密货币用户对账户安全高度敏感,因为账户当中存储的是具有真实市场价值的数字资产,一旦被盗损失直接且不可逆。攻击者在短信当中声称账户出现可疑登录、设置被篡改,直接触发用户的资产损失焦虑。用户在焦虑情绪驱动下,首要目标是尽快确认账户安全、阻止潜在损失,理性分析能力显著下降,很难保持足够的安全警惕。

第二,利用官方权威信任。币安作为全球头部加密货币交易所,在用户心目当中具备较高的品牌权威性。用户收到声称来自币安官方的安全警报时,默认倾向于相信这是官方发出的真实通知,而不会首先怀疑这是伪造消息。攻击者借用交易所的品牌权威,将自身欺骗行为包装成官方安全服务,用户的信任被直接转化为攻击资源。

第三,利用紧迫感压缩决策时间。攻击短信普遍强调 "立即"" 马上 ""否则将被冻结" 等时间压力表述。心理学研究表明,人在时间压力之下决策质量会显著下降,更容易依赖直觉而非理性分析做出判断。攻击者刻意制造紧迫感,就是要阻止用户停下来思考 "这条短信是不是真的"" 我是不是应该先打开官方应用确认一下 ",而是直接引导用户点击短信内链接完成操作。

第四,利用操作路径依赖。用户日常处理交易所安全通知的习惯路径是:收到通知、点击通知内链接、进入对应页面完成操作。攻击者完全复刻这一操作路径,用户按照日常习惯行事即可,不需要做出任何异常操作,整个过程流畅自然。如果攻击者要求用户进行某种不符合日常习惯的操作,用户反而容易产生怀疑;而完全复刻正常操作路径的攻击,最难被用户察觉。

4 加密货币场景下短信钓鱼攻击的特殊风险

4.1 数字资产不可逆交易特性放大损失

短信钓鱼攻击在各类互联网服务当中都存在,但是在加密货币交易场景下的危害程度显著高于其他行业,核心原因在于数字资产的不可逆交易特性。

在传统金融服务场景下,用户账户被盗之后,攻击者即便获取了账户控制权,转移资金也需要经过银行转账流程。银行转账具备可追溯性,收款账户需要实名认证,大额转账会触发风控审核,用户发现异常之后可以立即联系银行冻结账户、申请撤销转账,警方介入之后可以通过银行系统追踪资金流向。即便资金已经被取现,也存在通过司法途径追回的可能性。传统金融体系的多层风控与可逆机制,为账户被盗用户提供了一定的损失缓冲空间。

加密货币交易则完全不同。区块链交易一经确认即不可撤销,没有中心化机构可以单方面回滚交易。攻击者获取账户控制权之后,将数字资产提取到自己控制的钱包地址,交易在区块链上确认之后,受害者与交易所都没有技术手段撤销这笔转账。虽然区块链交易记录公开可查,理论上可以追踪资金流向,但是攻击者可以通过混币器、跨链交换、去中心化交易平台等手段割裂资金追踪链路,最终将资产转移至难以追踪的隐私区块链或者直接变现。实际案例当中,加密货币盗窃案件的资产追回比例极低,绝大多数受害者最终面临完全损失。

这种不可逆特性直接改变了攻击的风险收益模型。对于攻击者而言,一次成功的短信钓鱼攻击可以带来即时、干净、难以追踪的经济收益,攻击变现效率极高。对于用户而言,一次不慎点击链接就可能导致全部数字资产损失,没有纠错缓冲空间。这种不对称的风险结构,使得加密货币场景下的短信钓鱼攻击具备极高的危害性,也吸引越来越多的威胁主体投入该领域。

4.2 账户权限集中导致单点突破风险

加密货币交易所账户通常承载用户的全部数字资产,账户权限高度集中。用户在交易所账户当中可能同时持有比特币、以太坊以及多种山寨币,账户总价值可能达到数万甚至数十万美元。一旦账户通过短信钓鱼被攻击者控制,相当于用户的全部数字资产门户被打开,攻击者可以在短时间内清空账户内所有资产。

相比之下,传统金融场景下用户的资产通常分散在多个账户当中,银行卡、证券账户、支付平台各自独立,一个账户被盗不会直接导致全部资产损失。即便是同一个银行的账户,转账也有单笔限额和日累计限额,攻击者无法一次性转走全部资金。而加密货币交易所账户通常没有这种天然的资产分散与限额保护,账户登录权限等同于资产处置权限,单点突破即可造成全面损失。

这种账户权限集中的特性,使得针对加密货币交易所的短信钓鱼攻击具备极高的攻击价值,攻击者只需要攻破一个账户就可以获得该用户的全部数字资产。攻击投入产出比远高于针对普通互联网服务的钓鱼攻击,这也是为什么头部交易所用户始终是钓鱼攻击的重点目标。

4.3 行业用户结构带来的特殊脆弱性

加密货币行业的用户结构也为短信钓鱼攻击提供了有利条件。加密货币用户群体当中,相当比例的用户技术背景有限,对区块链安全、网络安全的认知程度参差不齐。很多用户被加密货币的财富效应吸引进入市场,关注的重点是行情走势与投资收益,对账户安全防护的重视程度不足。部分用户甚至在多个平台使用相同密码、没有开启双重验证、手机系统长期不更新,这些安全短板都为钓鱼攻击提供了可乘之机。

同时,加密货币行业存在大量新用户持续涌入的现象。新用户对交易所的官方通知格式、正常安全验证流程、常见诈骗手法都不熟悉,收到伪装成官方安全警报的短信之后,缺乏足够的经验辨别真伪。攻击者特别喜欢针对新注册用户开展钓鱼攻击,因为新用户的安全意识最为薄弱,攻击成功率显著高于资深用户。

此外,加密货币用户普遍对隐私较为敏感,部分用户不愿意在账户注册时提供真实身份信息,或者使用专门的手机号与邮箱注册交易所账户,这种隐私保护习惯在正常情况下是合理的,但在账户被盗之后反而增加了账户找回与身份核验的难度,用户恢复账户控制权的周期更长,攻击者有更充裕的时间完成资产转移。

5 现有防御体系的能力边界与短板分析

5.1 币安现有防御措施梳理

针对短信钓鱼等账户安全威胁,币安已经构建了一套多维度的防御体系,本次安全警示当中重点提及了三项核心防御措施,同时其平台风控系统也在持续运行。

第一项措施是提现地址白名单功能。币安建议用户开启该功能,开启之后账户只能向用户预先批准并添加到白名单当中的钱包地址发起提现。如果攻击者通过钓鱼获取了账户登录权限,但是无法修改白名单设置,就无法将资产提取到自己控制的地址,因为攻击者地址不在白名单当中。该功能本质上是在账户登录权限与资产处置权限之间增加一道隔离,即便登录权限失守,资产安全仍然有额外保障。白名单修改本身通常需要经过额外的身份验证,并且部分交易所对白名单修改之后的首次提现设置延迟等待期,进一步压缩攻击者的操作窗口。

第二项措施是反钓鱼代码功能。用户在账户安全设置当中配置一个个性化的反钓鱼代码,配置之后币安官方发送给用户的所有合法电子邮件都会在邮件内容当中包含这个用户自定义的代码。用户收到声称来自币安的电子邮件时,可以检查邮件当中是否包含正确的反钓鱼代码,如果没有代码或者代码不匹配,则可以判定该邮件为伪造。该功能为用户提供了一个简单可操作的邮件真伪核验手段,有效抵御仿冒官方邮件的钓鱼攻击。需要明确的是,反钓鱼代码功能目前主要应用于电子邮件渠道,对于普通短信并不直接适用,因为短信内容篇幅有限,无法像邮件那样稳定展示个性化代码。

第三项措施是平台侧自动化风控系统。币安在登录、交易、提现等关键业务环节部署了自动化异常行为检测系统,依托超过一百个人工智能模型支撑欺诈控制。这些模型从多个维度分析用户行为,包括登录 IP 地址与地理位置、设备指纹、登录时间规律、交易行为模式、提币地址风险评分等。当检测到偏离用户正常行为基线的异常操作时,系统会触发额外验证、临时限制或者人工审核。币安公开表示,这套 AI 风控体系帮助其将钓鱼攻击成功率降低了八倍,成效显著。

除上述三项措施之外,币安还提供了币安验证工具,用户可以通过该工具核查某个网站地址、电子邮件地址、电话号码、社交媒体账号是否真正属于币安官方。该工具为用户提供了一个独立的官方联系方式核验渠道,是应对钓鱼攻击的重要辅助手段。币安同时推荐用户使用通行密钥、基于应用程序的身份验证等更安全的认证方式,逐步替代安全性较低的短信验证码。

5.2 现有防御体系的能力边界

客观评估币安现有防御体系,可以看到其在平台侧已经具备较强的风险控制能力,但是这套体系存在明确的能力边界,无法覆盖短信钓鱼攻击的全部环节。

第一,平台风控无法阻止用户主动提交凭证。AI 风控模型监测的是账户登录、交易、提现等平台侧行为,当用户在仿冒页面主动输入账户密码和验证码时,这些操作发生在攻击者搭建的第三方网站,完全处于币安平台风控体系的监测范围之外。币安无法知道用户正在某个仿冒页面输入自己的账户凭证,也无法阻止这一行为。只有当攻击者使用窃取的凭证登录币安平台时,风控系统才开始介入检测,而此时凭证已经泄露,防御已经处于被动地位。虽然风控模型可以识别异常登录并触发额外验证,但是如果攻击者同时获取了用户的短信验证码,就有可能绕过这些额外验证。

第二,反钓鱼代码不适用于短信渠道。反钓鱼代码是一项设计精巧的邮件防伪功能,但是本次攻击的主要渠道是短信,反钓鱼代码无法在短信当中发挥作用。短信内容长度受限,币安无法在每一条官方短信当中都嵌入用户个性化的反钓鱼代码,即便技术上可以实现,用户在短信场景下也很少会主动检查代码。这意味着在短信渠道上,用户缺少一个类似反钓鱼代码那样简单可靠的真伪核验手段,只能依靠手动打开官方应用或者输入官方网址这种相对繁琐的方式进行核验,而大多数用户在紧迫感驱动下不会采取这种繁琐操作。

第三,提现白名单依赖用户主动开启且存在绕过可能。提现白名单是一项非常有效的资产保护措施,但是该功能需要用户主动在账户设置当中开启,默认状态下通常是关闭的。大量用户因为嫌麻烦或者不了解该功能的重要性,没有开启白名单。对于已经开启白名单的用户,攻击者如果同时获取了账户控制权和身份验证手段,理论上可以尝试修改白名单设置,添加自己控制的地址。虽然白名单修改通常有额外验证和延迟期,但是如果用户没有及时发现账户异常,攻击者仍然有机会在延迟期结束之后完成提币。

第四,币安验证工具依赖用户主动使用。币安验证工具是一个很好的官方核验渠道,但是该工具同样需要用户主动使用,用户需要意识到收到的短信可能是钓鱼攻击,然后主动打开币安验证工具去核查短链接指向的域名。而短信钓鱼攻击的核心设计就是要阻止用户产生 "这可能是钓鱼" 的怀疑,在紧迫感驱动下直接点击链接。大多数受骗用户在点击链接之前,根本不会想到要去使用验证工具,工具的存在价值因此大打折扣。

反网络钓鱼技术专家芦笛强调,币安现有防御体系在平台侧已经做到较高水平,AI 风控降低八倍钓鱼成功率的数据说明技术防护确实有效。但是所有平台侧防御都面临同一个根本局限:无法控制用户在平台之外的行为。短信钓鱼攻击的突破口在用户侧,用户主动点击链接、主动输入凭证,这一最终环节是平台技术手段无法直接覆盖的,这也是钓鱼攻击屡禁不止的根本原因。

5.3 短信验证码认证机制的固有缺陷

从更深层次分析,短信钓鱼攻击之所以能够持续奏效,与当前广泛使用的短信验证码身份验证机制的固有缺陷直接相关。短信验证码本质上是一种基于共享秘密的身份验证方式,服务器生成一个一次性验证码,通过短信发送给用户,用户将验证码输入网站完成验证。这个机制的安全前提是:只有用户本人能够收到并查看短信。但是短信钓鱼攻击直接打破了这个安全前提,攻击者通过仿冒页面诱导用户主动将验证码提交给攻击者,攻击者拿到验证码之后即可完成身份验证。

短信验证码机制还存在其他安全缺陷。短信在传输过程当中经过运营商网络,存在被 SIM 卡劫持、信令网攻击拦截的风险;手机恶意应用程序可以申请短信读取权限,自动窃取验证码;用户在公共场合输入验证码时存在被肩窥的风险。这些缺陷叠加在一起,使得短信验证码已经被网络安全行业普遍认为是一种安全性较低的身份验证方式。

正是基于对短信验证码安全性的根本质疑,2026 年 7 月香港证券及期货事务监察委员会发布新规,要求持牌加密货币平台和经纪商在十二个月内淘汰基于短信、电子邮件或应用程序生成一次性验证码的身份验证方式,改用具备抗钓鱼能力的认证方法。抗钓鱼认证通常指基于公钥密码学的认证方式,例如 FIDO2/WebAuthn 通行密钥,这类认证方式在认证过程当中会校验目标网站的域名,用户的私钥只会对官方域名的挑战做出签名响应,即使用户被诱导进入仿冒页面,仿冒页面的域名与官方域名不一致,用户的认证设备不会向仿冒页面提供有效的认证凭证,从根本上杜绝了凭证被钓鱼窃取的可能性。香港证监会的这一规定,代表了监管层面对短信验证码等弱认证方式的明确否定态度,也指明了加密货币行业身份验证机制的升级方向。

6 面向加密货币场景的分层防御实施路径

基于对币安短信钓鱼攻击事件的分析以及现有防御体系能力边界的评估,应对加密货币场景下的短信钓鱼攻击不能单纯依赖某一项技术手段,需要构建用户侧、平台侧、监管侧协同的分层防御体系,从认证机制升级、用户行为引导、平台风控强化、监管标准约束多个维度同步推进。

6.1 用户侧:建立独立核验习惯与资产隔离机制

用户是短信钓鱼攻击的最终目标,也是防御链条当中最薄弱的一环,用户侧行为规范是整个防御体系的基础。

第一,建立 "不点击短信链接" 的刚性习惯。币安在本次警示当中明确表示,官方永远不会要求客户通过短信中的链接来验证或保护账户。用户应当将这一声明内化为行为准则:任何声称来自交易所的短信,只要其中包含链接,一律不点击,直接删除。收到账户安全相关的短信通知之后,正确的处理方式是脱离短信渠道,手动打开交易所官方应用程序,或者在浏览器地址栏手动输入交易所官方网址,在官方应用或网站当中查看账户安全状态。这种独立核验习惯虽然操作上略繁琐,但是可以从根本上杜绝被短链接引导至仿冒页面的风险。

第二,主动开启提现地址白名单。提现白名单是保护数字资产的最后一道有效屏障,用户应当在交易所账户设置当中主动开启该功能,只将自己完全控制的钱包地址加入白名单。开启白名单之后,即便账户密码和验证码被钓鱼窃取,攻击者也无法将资产提取到自己控制的地址,因为攻击者地址不在白名单当中。用户同时应当保护好用于批准白名单变更的邮箱账户和认证方式,防止攻击者通过攻陷关联邮箱来修改白名单设置。

第三,升级至抗钓鱼认证方式。用户应当逐步淘汰短信验证码作为主要身份验证方式,改用交易所支持的通行密钥、硬件安全密钥、基于时间的动态验证码应用等更安全的认证方式。尤其是通行密钥,具备原生抗钓鱼能力,即使用户误入仿冒页面也不会泄露认证凭证,是目前安全性最高的账户认证方案。用户应当优先在账户安全设置当中启用通行密钥,将其作为主要登录验证手段。

第四,实施资产分散存储。用户不应当将全部数字资产长期存放在交易所账户当中,应当根据使用需求将资产分散存储在交易所、硬件钱包、冷钱包等不同位置。交易所账户当中只保留近期需要交易的少量资产,大部分长期持有资产转移至硬件钱包或冷钱包离线存储。这样即便交易所账户因钓鱼被攻破,损失也仅限于交易所账户当中的少量资产,不会导致全部数字资产损失。资产分散存储是应对单点突破风险的最直接有效手段。

6.2 平台侧:强化风控与推动认证升级

交易所在短信钓鱼防御当中承担主体责任,需要在现有风控体系基础上进一步强化能力,同时主动推动用户认证方式的升级换代。

第一,持续优化异常行为检测模型。币安现有的 AI 风控体系已经将钓鱼成功率降低八倍,成效显著,但是仍然有提升空间。交易所应当持续积累钓鱼攻击相关的行为数据,优化异常登录、异常提币的检测算法,提升对攻击者使用窃取凭证登录账户行为的识别准确率。特别是针对新设备登录、异地登录、短时间内连续失败登录后成功登录等高风险场景,应当触发更严格的身份验证和人工审核流程,不给攻击者留下可乘之机。

第二,扩大提现白名单的默认覆盖范围。目前提现白名单需要用户主动开启,大量用户没有使用该功能。交易所可以考虑在新用户注册时默认开启白名单功能,或者通过安全积分、提币费率优惠等激励机制引导用户开启白名单。对于资产规模较大的账户,交易所可以强制要求开启白名单作为大额提币的前置条件。通过产品设计层面的引导,将白名单从 "可选功能" 转变为 "默认配置",大幅提升该功能的整体覆盖率。

第三,推动抗钓鱼认证的全面落地。交易所应当积极响应香港证监会等监管机构的政策导向,加快部署 FIDO2/WebAuthn 通行密钥支持,为用户提供便捷的通行密钥注册与使用体验。在过渡期内,交易所可以通过安全提示、认证方式对比说明、激励措施等手段,引导用户逐步从短信验证码迁移至通行密钥等抗钓鱼认证方式。对于仍然使用短信验证码的用户,交易所应当在登录和提币等关键环节增加额外的风险提示,提醒用户短信验证码存在被钓鱼窃取的风险。

第四,完善安全警示与用户教育机制。币安本次通过官方社交媒体发布安全警示是正确的做法,但是警示信息的触达率有限,很多用户不会主动关注交易所的社交媒体账号。交易所应当在用户登录官方应用时,通过弹窗、站内信等方式直接向用户推送高优先级安全警示,确保警示信息能够触达尽可能多的用户。同时,交易所应当持续开展用户安全教育,用真实案例向用户讲解短信钓鱼的攻击手法和防范要点,提升用户整体安全意识。安全教育内容应当简洁实用,避免长篇大论的理论讲解,重点告诉用户 "收到短信链接不要点"" 主动打开官方应用核验 " 这类可直接执行的操作准则。

6.3 监管侧:推动行业标准与认证升级

短信钓鱼攻击的治理不能仅靠交易所和用户的自发行为,监管机构在行业标准制定与认证升级推动方面发挥着不可替代的作用。

第一,推广抗钓鱼认证的强制性标准。香港证监会 2026 年 7 月发布的新规,要求持牌加密货币平台在十二个月内淘汰短信、邮件、应用一次性验证码,改用抗钓鱼认证方式,这一政策方向具有行业示范意义。其他国家和地区的金融监管机构可以参考香港的做法,针对加密货币交易平台、在线券商、银行等持有用户资金的金融机构,制定类似的抗钓鱼认证强制性标准,从行业层面淘汰安全性不足的短信验证码机制。当抗钓鱼认证成为行业标配之后,短信钓鱼攻击窃取验证码的核心环节将失去效用,攻击成功率会大幅下降。

第二,建立钓鱼域名快速处置机制。仿冒页面是短信钓鱼攻击的关键基础设施,监管机构可以协调域名注册商、托管服务商、浏览器厂商建立钓鱼域名快速识别与处置机制。安全厂商和交易所发现钓鱼域名之后,可以通过统一的举报通道快速上报,域名注册商和托管服务商在核实之后及时暂停解析或关停网站,浏览器厂商将钓鱼域名加入安全黑名单,用户访问时直接拦截。通过缩短钓鱼域名的存活时间,压缩攻击者的操作窗口,降低攻击造成的损失。

第三,加强跨境执法协作与资产追回机制建设。加密货币钓鱼攻击具备典型的跨境特征,攻击者通常在一国实施攻击,受害者分布在多个国家,资产通过区块链跨境流转,单一国家的执法机构很难独立完成全链条打击。各国监管机构和执法部门应当加强跨境协作,建立加密货币犯罪相关的情报共享、联合调查、资产冻结与返还机制,提升对钓鱼盗窃案件的打击力度和资产追回比例。虽然加密货币交易不可逆,但是通过跨境执法协作追踪资金流向、打击变现渠道,仍然可以对攻击者形成有效威慑,降低攻击的预期收益。

7 结语

2026 年 9 月币安发布的短信钓鱼攻击警示,再次提醒加密货币行业与广大用户,钓鱼攻击仍然是数字资产安全面临的最主要威胁之一。本次攻击活动的手法并不复杂,攻击者只是复用了已经存在多年的短信钓鱼模板,伪装成交易所官方安全警报,利用用户对账户安全的焦虑心理和对官方品牌的信任,通过短链接引导至仿冒页面窃取凭证。然而就是这样一种看似简单的攻击手法,在加密货币场景下却能够造成严重的资产损失,根本原因在于数字资产不可逆交易特性放大了攻击后果,账户权限集中导致单点突破即可全面损失,而短信验证码等弱认证机制的固有缺陷为攻击者提供了可乘之机。

币安现有的防御体系已经具备较强的平台侧风控能力,超过一百个 AI 模型支撑的欺诈控制系统将钓鱼成功率降低八倍,提现白名单、反钓鱼代码、币安验证工具等功能也为用户提供了多维度的防护手段。但是所有平台侧防御都面临同一个根本局限:无法控制用户在平台之外的行为。短信钓鱼攻击的突破口在用户侧,用户在紧迫感驱动下主动点击链接、主动输入凭证,这一最终环节是平台技术手段无法直接覆盖的。这也是为什么钓鱼攻击历经多年治理仍然屡禁不止的核心原因。

应对加密货币场景下的短信钓鱼攻击,需要用户、平台、监管三方协同发力。用户侧应当建立 "不点击短信链接、独立打开官方应用核验" 的刚性习惯,主动开启提现白名单,升级至抗钓鱼认证,实施资产分散存储;平台侧应当持续优化异常行为检测模型,扩大白名单默认覆盖,推动通行密钥等抗钓鱼认证全面落地,完善安全警示触达机制;监管侧应当推广抗钓鱼认证强制性标准,建立钓鱼域名快速处置机制,加强跨境执法协作。其中,认证机制从短信验证码向抗钓鱼认证的升级,是从根本上解决短信钓鱼问题的关键路径,香港证监会已经在这一方向迈出实质性步伐,行业整体跟进只是时间问题。

本研究基于公开新闻报道与监管公告材料开展分析,无法获取币安内部风控数据、攻击活动完整样本、受害者损失明细等一手内部信息,相关分析结论建立在公开事实基础之上。后续随着抗钓鱼认证在加密货币行业的逐步落地,可以进一步针对认证升级之后的钓鱼攻击成功率变化开展实证研究,评估不同防御措施的实际效能。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档