Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
把一份助記詞拆成五份,安全性真的變高了嗎?Shamir 密鑰分割備份的真實權衡  ·  沒被偷私鑰,錢還是不見了:Token 授權撤銷(Revoke Approval)完整指南  ·  當「防護工具」本身變成攻擊武器:偽裝成安全檢查的釣魚手法拆解  ·  你以為在做「反洗錢檢查」,其實在簽一筆授權:假 AML Checker 網站的掏空手法  ·  一筆 5 USDT 的測試轉帳,一小時後變成 800 萬美元:Coinsbuy 交易所雙鏈同步遭竊事件  ·  研究發現只有 0.1% 的人能認出深偽影片:一支「馬斯克」的加密貨幣廣告,騙走一位 82 歲退休人士的畢生積蓄
scam-tactics

當「防護工具」本身變成攻擊武器:偽裝成安全檢查的釣魚手法拆解

30 秒速讀
查詢不需要連接錢包,需要連接的從來就不是查詢——把這句話內化成習慣,比背任何一份惡意網址清單都更管用。

完整解析 +
01 · 為什麼發生?

這篇文章講的「三段式劇本」,跟其他常見詐騙手法(例如假空投)比起來,防範難度真的比較高嗎?

是的,難度確實更高,而且原因不在於技術本身多複雜,而在於使用者的心理起手式不同。面對假空投,使用者天生就帶著一定戒心,因為「天上掉下來的好處」本身就是常見的警訊,這個先驗警覺會讓使用者在操作前多一層停頓。

但面對假安全工具,使用者的起手式是「我正在主動保護自己」,這個心理狀態本身不會觸發警覺,反而會讓人放鬆戒心——因為使用者已經預設了「這是我自己主動選擇要做的保護行為」,而不是「有人正在誘導我做某件事」。這也是為什麼這篇文章強調,防範這類手法不能靠「保持警覺」這種籠統建議,而要靠一個具體、可以隨時拿出來核對的邏輯測試。

02 · 運作原理是什麼?

文章提到這套劇本可能被套用在授權撤銷工具或黑名單查詢服務上,這是已經發生的事,還是作者的推測?

這是基於「攻擊模式的可複製性」所做的合理推論,不是已經證實發生在這些特定工具類別上的案例。文章的邏輯依據是:研究人員已經證實同一套劇本被套用在多個不同商標的假 AML 網站上,這代表劇本本身跟具體偽裝的商標是可以拆開的兩件事——劇本是核心,商標只是外殼。

既然劇本已經被證明可以脫離特定商標而重複使用,合理的延伸推論就是:任何符合「使用者主動尋求、且信任會給出客觀查詢結果」這個共同特徵的工具類別,理論上都可能成為下一個被套用劇本的目標。這是一個提醒讀者保持警覺的推論框架,而不是在宣稱某個具體的授權撤銷假網站案例已經被發現。

03 · 如何應用

如果我遇到一個服務,它確實需要合法地取得某種程度的錢包資訊才能運作(不是單純的公開地址查詢),這種情況下文章的判準還適用嗎?

這是個好問題,因為判準的核心不是「絕對不能連接錢包」,而是「連接的需求要跟服務本身宣稱的功能相符」。文章講的 AML 檢查之所以是明確的警訊,是因為它宣稱的功能(查詢公開地址的歷史紀錄)本身根本不需要連接錢包就能完成——這是一個功能與需求明顯不對稱的案例。

但如果一個服務誠實地說明自己需要連接錢包才能運作(例如某些需要讀取你錢包餘額才能提供客製化建議的分析工具),且這個需求邏輯上合理,那就不完全適用「連接=警訊」這個簡化判準。這種情況下,更該檢查的是:這個服務要求的是「唯讀」權限(只是讀取資訊,不涉及核准任何交易),還是進一步要求你「核准」一筆交易或授權——前者風險遠低於後者,這才是更精確的判斷點。

04 · 我該怎麼做?

除了辨識「連接=警訊」這個邏輯測試之外,一般使用者還可以怎麼降低自己被這類劇本盯上的機率?

有一個實際可行的做法:把「主動尋找安全工具」這個行為本身的路徑固定下來,而不是每次臨時搜尋。具體來說,可以先花一次時間,確認幾個你信任的安全工具(授權撤銷、AML 查詢、資產風險評分等)的官方網址,存成書籤,未來需要用的時候固定從書籤點進去,而不是每次都重新搜尋關鍵字或點訊息裡的連結。

這個做法有效的原因,跟文章分析的攻擊邏輯正好對稱:假網站之所以能得手,是因為它們鎖定的正是「使用者臨時、主動搜尋安全工具」這個時間點——搜尋結果排序跟社群訊息推播都可能已經被滲透。如果你從一開始就繞過「臨時搜尋」這個環節,直接從自己確認過的書籤進入,等於是從源頭上排除了假網站出現在你面前的機會,而不是仰賴你在當下能不能識破偽裝。

完整內容 +

假 AML 檢查網站掏空使用者錢包的手法,表面上看起來只是又一個「假網站騙你連錢包」的案例,但如果只停在這個層次理解,會錯過這波攻擊真正值得警惕的地方——它跟位址污染、USB 隨身碟夾帶惡意程式這些舊型態詐騙的根本差異,在於它鎖定的目標,不是粗心大意的使用者,而是已經具備資安意識、正在主動尋求保護的使用者。這篇文章要拆解的,是這種「偽裝成防護工具」的攻擊模式本身的運作邏輯,而不只是單一事件的細節。

攻擊者在利用的,是一種特定的心理狀態

大多數詐騙鎖定的是使用者的貪婪或恐慌——保證獲利的空投、限時搶購的折扣、帳號即將被停用的緊急通知,這些手法共通的邏輯是製造一種讓人「來不及多想」的情緒狀態。假安全工具攻擊剛好相反:使用者當下的心理狀態不是興奮或恐慌,而是「我正在謹慎行事、我正在保護自己」。這種自我認知本身就是一種防禦機制的解除——當你相信自己正在做對的事,你對接下來每一步操作的懷疑閾值會不自覺地降低,因為你已經預設了「這整個流程是安全檢查的一部分」這個前提,而不是把每一步都當成一筆需要獨立判斷的交易。

三段式劇本:讓假流程「感覺」像真流程

觀察目前已知的案例,這類攻擊有一套相對固定的劇本結構。第一段是「看起來在跑檢查」:進度條、載入動畫、狀態訊息,讓使用者相信系統正在後端做某種運算或查詢。第二段是「合理化的中斷」:一個看起來像正常流程一部分的錯誤或要求,可能是「需要小額付費才能完成驗證」,也可能是包裝成別的名目,但共同目的是誘導使用者採取一個具體的、對攻擊者有利的動作。第三段是「令人安心的結果」:一個正面、低風險的結論,加上可下載的報告或憑證,讓使用者確信自己剛剛做對了一件事,甚至可能因此對這個假服務產生信任,未來還會回來使用。這三段式結構之所以有效,是因為它模仿了真實安全服務的使用者體驗節奏,而不是一次性、突兀地要求使用者做出高風險動作。

為什麼這種手法可以被大量複製

研究人員發現,同樣的介面設計跟流程邏輯,被反覆套用在不同商標、不同名稱之下。這代表這套「三段式劇本」本身已經變成一個可重複使用的攻擊範本——不需要每次重新設計心理操縱的邏輯,只需要換一張皮,就能把同一套已經驗證有效的流程重新部署到新的網域上。這也解釋了為什麼這類攻擊很難單靠「封鎖已知惡意網域」來根除:舊網域被標記、被瀏覽器攔截之後,攻擊者只需要用同一套範本換一個新網域重新上線,防禦方永遠在追趕已經發生過的攻擊,而不是攻擊模式本身。

這種手法會出現在哪些「偽裝身分」上

AML 檢查只是這套劇本目前已知的一種偽裝,同樣的心理操縱邏輯,理論上可以套用在任何「使用者主動尋求、且信任會給出客觀結果」的工具類別上——例如授權撤銷工具、資產風險評分服務、甚至是「檢查你的錢包是否已被列入詐騙黑名單」這類服務。這些工具的共同點,是使用者會在「我需要確認自己安全」的心理狀態下主動尋找並使用它們,而正是這個共同點,讓這整個類別的工具都有被同一套劇本複製攻擊的可能性。

這跟你的錢有什麼關係

辨別的關鍵不在於記住某個特定網域名單——网域清單永遠追不上新註冊的假網站,真正可長期依賴的判斷原則是:任何安全檢查類服務,如果只是做「查詢」(例如檢查一個公開地址的紀錄),就不應該要求你連接錢包、核准交易、或提供助記詞;一旦流程裡出現「連接錢包才能查詢」這個步驟,這個要求本身在邏輯上就已經說不通——查詢不需要連接,需要連接的不是查詢,是别的東西。把這個邏輯測試內化成習慣,會比背誦任何一份惡意網域清單都更持久有效。

資料來源:Scammers are using fake crypto AML checkers to drain your wallet (Malwarebytes)
提問
請至少輸入 10 個字
相關文章
潛伏四個月才被發現:一支隨身碟插進你的電腦,就能悄悄把你複製的收款地址全部換掉
scam-tactics · 08/28
地址投毒詐騙:駭客不用騙你簽名,只要騙你複製貼上就夠了
scam-tactics · 08/27
偷你錢包的人,可能連程式碼都不會寫:清空即服務(Drainer-as-a-Service)產業鏈解剖
scam-tactics · 08/13
沒被偷私鑰,錢還是不見了:Token 授權撤銷(Revoke Approval)完整指南
tools · 09/03
相關新聞