DaaS 這種模式,跟單一駭客自己架設釣魚網站有什麼本質不同?
本質差異在於規模化的速度與犯罪的分工程度。單一駭客受限於自己的技術能力與時間,能架設的釣魚網站數量、能接觸的受害者範圍都有限;DaaS 把技術門檻完全移除後,理論上任何有行銷能力、願意繳交保證金的人都能立刻成為攻擊者,這讓攻擊的規模不再受限於「有多少人懂技術」,而是受限於「有多少人願意加盟」。這也是為什麼近年清空類攻擊的釣魚網域數量能達到數千甚至上萬個——不是一個團隊做出這麼多網站,而是數千個獨立加盟者各自用同一套工具,做出了數千個變體。
平台方(operator)自己不出手偷錢,這樣的角色在法律上算什麼?
這正是這類產業鏈難以被有效取締的核心原因之一——平台方通常不直接接觸受害者,不架設最終的釣魚網站(除非加盟者額外付費請他們代勞),法律上要證明「工具開發者」對「工具使用者實際犯下的詐騙」負有多大程度的刑事責任,比直接起訴動手行騙的加盟者複雜得多。過去執法單位查緝這類產業鏈時,往往需要透過鏈上分潤交易的資金流向,反推平台方分潤地址,才能建立起兩者之間的關聯,這也是為什麼多國聯合行動(例如凍結涉案資金的跨國執法合作)近年變得更常見——單一國家的執法資源很難獨立追蹤橫跨數十個國家的加盟者網絡。
「延遲攻擊」這個設計聽起來很反直覺——為什麼不趁授權當下立刻動手,風險不是更小嗎?
這個設計背後的邏輯是投資報酬率的計算,而不是風險規避。如果攻擊者拿到授權就立刻動手,能拿到的往往是使用者當下錢包裡的餘額;但如果願意等待——有時是數週甚至數月——攻擊者能篩選出資產規模真正夠大的目標,或者等待受害者把更多資產轉入同一個錢包後再動手,單次收穫可能是立即行動的數倍甚至數十倍。這個策略也解釋了為什麼有些使用者在簽下可疑授權後,一段時間內完全沒有異狀,反而讓人誤以為「這筆授權應該沒問題」,實際上只是攻擊者還在等待更好的時機。
知道了 DaaS 產業鏈的存在,我在日常操作上具體要多做什麼?
最重要的心態調整是:不要用「這個網站做得夠不夠精緻」來判斷是否安全,因為做得精緻恰恰是這門產業的商業常態,而不是例外。具體可以做的事情包括——連接錢包前,直接在瀏覽器手動輸入官方網址或透過官方社群置頂訊息核對連結,而不是點擊搜尋結果的贊助廣告或社群媒體貼文裡的連結;對任何「限量」「限時」「獨家早鳥」的空投或活動保持額外警覺,這類措辭的唯一目的就是縮短你核對細節的時間;簽署授權前一律核對合約地址與額度,即使網站介面看起來與官方一模一樣;以及定期用授權管理工具檢查、撤銷閒置授權,因為即使你這次沒有立刻損失,也不代表這筆授權從此不會被延遲觸發。
多數人想像中的加密貨幣駭客,是一個躲在螢幕後面、精通程式語言、親手寫出攻擊程式的技術高手。這個想像跟現實已經有相當大的落差——2026 年造成大量損失的錢包清空攻擊,背後真正動手偷錢的人,很可能連一行程式碼都沒寫過。他們只是「租」了一整套現成的犯罪工具,這個產業有自己的品牌、定價方案、客服管道、甚至版本更新紀錄,業界稱之為 Drainer-as-a-Service(清空即服務,簡稱 DaaS)。
DaaS 的商業模式本質上是犯罪世界的「軟體即服務」。技術開發者(operator)打造完整的清空腳本、惡意合約、甚至代客架設與託管釣魚網站的服務,然後把這整套工具租給下游的加盟者(affiliate)——這些加盟者往往完全不具備寫程式的能力,他們負責的是「導流」,也就是想辦法讓受害者連上釣魚網站、點下確認。獲利依約定比例拆分:主流平台的典型分潤是開發者抽取兩成,加盟者拿走八成,如果加盟者還想要開發者代為架設與託管釣魚網站,開發者的抽成會提高到三成。這個分潤結構本身透露出一個重要訊息——開發者刻意讓自己拿相對少的比例,目的是吸引更多加盟者加入,用數量彌補單筆抽成的不足。
2026 年一份針對這個產業鏈的技術剖析指出,成為加盟者的入場成本可以低至 5,000 到 10,000 美元的保證金,換取一套「交鑰匙」(turnkey)工具,加盟者能拿走贓款的 75% 到 95%,而所有技術層面的問題——惡意腳本、智能合約、網站託管、甚至贓款如何洗錢——全部外包給平台方,部分平台甚至提供 24 小時 Telegram 客服支援。這代表這門生意真正的准入門檻,不是寫程式的能力,而是行銷與社交工程的能力:怎麼做出一個看起來夠可信的假空投頁面、怎麼買到能觸及夠多潛在受害者的社群媒體廣告、怎麼冒充官方帳號取信於人。犯罪的技術含量被平台方吸收,加盟者只需要負責「把人騙進來」這一件事。
清空腳本並不總是在使用者授權的當下立刻動手。已被追蹤研究的樣本顯示,部分清空腳本會刻意等待更有價值的錢包連接後才啟動清空動作——換句話說,「延遲攻擊」不是技術限制,而是刻意設計的功能,目的是讓攻擊者能鎖定資產規模更大的目標,而不是見一個偷一個。攻擊流程通常遵循固定模式:先用假空投、贊助廣告、被入侵的認證帳號、或「限量搶先體驗」之類的誘因,把受害者引導到攻擊者控制的網域;使用者點擊「連接錢包」後,清空腳本的 JavaScript 透過瀏覽器的錢包物件取得讀取權限,開始在背景發送呼叫請求,最終誘導使用者簽下一筆授權交易,完成清空。
理解 DaaS 產業鏈的存在,能改變一個常見的判斷誤區:「這個釣魚網站做得很粗糙,一看就知道是詐騙」這種直覺式的判斷,已經越來越不可靠——因為真正做技術的是平台方,他們有持續迭代、持續優化偽裝手法的商業動機(版本更新紀錄本身就是這門生意存在競爭壓力的證據),下游加盟者能做的行銷偽裝也在快速進化。這意味著防禦不能只靠「看起來像不像詐騙」的直覺,而要回到更根本的操作習慣:核對你要連接的網域是否為協議官方網址(而不是搜尋引擎廣告或社群媒體連結)、簽署任何授權前核對合約地址與額度、對「限時」「限量」「獨家搶先」這類製造急迫感的措辭保持警覺——這正是加盟者最擅長使用的行銷手法,目的就是讓你在還沒來得及核對細節前先點下確認。