文章总结: 慢雾Q4报告显示协助追回百万美元,钓鱼攻击成为首要被盗原因,包括地址相似投毒、域名伪造及浏览器自动补全劫持。此外,面试骗局、社会工程学及电脑投毒频发。建议用户核对地址字符、使用书签访问、绝不透露私钥、在隔离环境运行代码,并提升安全意识以防范资产风险。
综合评分: 95
文章分类: 威胁情报,区块链安全,应急响应,安全意识,社会工程学
慢雾 Q4 追踪实录:协助被盗客户冻结/追回百万美元资金
原创
慢雾 AML 团队
慢雾科技
2025年12月29日 18:04
中国香港
**自慢雾(SlowMist) 上线 MistTrack 被盗表单提交功能以来,我们每天都会收到大量受害者的求助信息,希望我们提供资金追踪和挽救的帮助,其中不乏丢失上千万美金的大额受害者。基于此,本系列通过对每个季度收到的被盗求助进行统计和分析,旨在以脱敏后的真实案例剖析常见或罕见的作恶手法,帮助行业参与者更好地理解和防范安全风险,保护自己的资产。
据统计,MistTrack Team 于 2025 年 Q4 季度共收到 300 份被盗表单,包括 210 份国内表单和 90 份海外表单,我们为这些表单做了免费的评估社区服务。(Ps. 此数据仅针对来自表单提交的 Case,不包括通过邮箱或其他渠道联系的 Case)
MistTrack Team 在 Q4 季度协助 9 个被盗客户成功冻结/追回约 100 万美元的资金。**
被盗原因
#
2025 年 Q4 的作恶手法中,钓鱼攻击成为被盗原因 Top1。接下来我们就挑出几类典型案例,带大家更好地避坑、防盗、保住资产。
1、钓鱼攻击
#
**在 Q4,钓鱼攻击依旧频发,且相较于其他季度呈现出明显分化:一方面,传统的“迷惑性域名”仍在持续;另一方面,出现了更隐蔽、能够改写用户浏览路径的新型欺骗方式,使攻击整体呈现更强的伪装性与流程欺骗性。
造成损失最多的仍是“相似字符投毒地址”——简单但致命。例如,某用户就是因为被首尾字符几乎一致的地址迷惑,损失近 5000 万 USDT。链上可以看到,他先给正确地址发了一笔小额测试,然后在几分钟后,将 5000 万美元直接转进了一个看起来“差不多”的恶意地址(首 3 字符尾 4 字符一样):
用户地址:0xcB80784ef74C98A89b6Ab8D96ebE890859600819
投毒地址:0xBaFF2F13638C04B10F8119760B2D2aE86b08f8b5
用户预期的目标地址:0xbaf4b1aF7E3B560d937DA0458514552B6495F8b5**
**尽管慢雾早在 2022 年就披露过这种钓鱼方式,但依然不断有人中招,其流程通常是这样展开的:
- 碰撞出钓鱼地址
黑客会提前批量生成大量钓鱼地址,分布式部署批量程序后,根据链上用户动态,向目标转账地址发起相同首尾号地址钓鱼攻击。在本次事件中,黑客使用了去除 0x 后的首 3 位及尾 4 位和受害者目标转账地址一致的地址。
- 尾随交易混淆视线
用户在 15:06:47 发起转账后,黑客迅速使用碰撞出来的钓鱼地址尾随交易(分别是 15:12:35 和 15:20:35 两笔交易,一笔是假 Token,一笔是真 Token 0.005 USDT),让钓鱼地址出现在用户历史记录中。
- 复制粘贴 → 愿者上钩
由于用户习惯从钱包历史记录里复制最近转账信息,看到了尾随的钓鱼交易后没有仔细检查自己复制的地址是否正确,结果将 5000 万 USDT 误转给了钓鱼地址。
历史上类似案例也不少,比如曾经有受害者误转 1155 枚 WBTC,所幸最终全额退款,但并非每次都如此幸运。针对此类骗局,防范办法其实很简单:常用地址请存入地址簿、开启小额过滤、转账前至少核对首 6 + 尾 8 位,最稳妥的办法仍是逐位确认。
更经典的钓鱼方式是伪造域名 —— 老梗常新,只要传播够快,永远有人会点。例如今年 BNB Chain 的英文官推曾被短暂攻破,攻击者借官方身份发布钓鱼链接,只将 binance 中的字母 i 偷换成视觉极为接近的 l,变成 bnbchalns[.]com。一旦用户在社交媒体的信息流中快速浏览、视觉疲劳一下,很容易进入一个外观与官方网站几乎一致的伪造页面。
(https://x.com/im23pds/status/1973242612078485597)
近期出现的钓鱼方式则更为隐蔽:即便用户手动输入了正确的官网域名,也可能被导向钓鱼网站。部分受害者反映,他们明明输入的是正确地址,但浏览器却自动补全为攻击者构造的同形字符域名,例如 plasma.to 被补全为 plasmą.to,balancer.fi 被替换为 bǎlancer.fi。这种攻击之所以能成功,并非用户操作失误,而是攻击者提前通过广告投放、社交平台引导、假冒公告等方式污染了浏览器历史记录。一旦钓鱼域名被写入自动补全逻辑,下次用户输入时,浏览器便会自动跳转到伪造网站,其界面几乎与官网无差异,用户难以察觉。换句话说,用户以为自己主动访问了官网,实际上已经落入了攻击者精心设置的陷阱。
(https://x.com/evilcos/status/1991720367681835434)
当然,无论是传统钓鱼还是自动补全劫持,其最终目标都一致:诱导用户在毫无防备的情况下签名授权。为此,他们通常会将链接包装成空投、奖励、任务、测试资格,或伪装成项目官方公告,让用户误以为只是执行普通交互,然而签名背后可能藏着高危操作,比如 Owner 改写。我们近期接到的一起求助案例便是典型代表:受害者钱包 Owner 权限被悄悄转移至攻击者地址(GKJBELft…JwbzQ),300 万美元被盗,另有 200 万美元差点无法救回。事后分析发现,他曾访问过伪装工具站点,并完成了一次看似正常、没有资产变动的交易签名。由于不了解 Solana 可修改账户所有权的机制,也没有安全工具预警,于是核心授权悄悄完成,风险直到资金不可操作时才暴露。
总之,面对不断演进的钓鱼手法,“仔细看链接”“谨慎点击”已不再足够。用户需要培养良好的安全习惯,例如:尽量通过书签访问高频使用的网站,减少依赖浏览器自动补全;在执行任何交易签名前,查看是否涉及权限变更,并优先使用具有风险提示能力的钱包或安全工具;对社交平台上的“官方公告”“任务空投”保持警惕,避免在陌生环境中直接连接钱包。**
2、社会工程学攻击
Q4 期间,社会工程攻击依然常见,攻击者通常借助信任关系、时间压力或熟人身份入手,引导受害者在不经意间做出危险操作。
**有些骗局从一条看似普通的验证码请求开始。一位用户分享了自己的被盗经历:原以为钱包被盗是助记词泄露所致,复盘后才意识到自己落入了精心设计的社会工程攻击。一切从一个月前就埋下伏笔:攻击者悄悄在受害者家人的 Google 账号中加入自己的 Passkey,然后潜伏等待。某天,家人的电脑不断跳出 Gmail 验证提示,受害者随即收到多封验证码,为了“帮家人处理问题”,他没有多想就直接把验证码转发过去。验证码就此落入攻击者手中,使其顺利接管受害者的 Google 帐号。由于受害者曾将部分私钥备份存放在云端,攻击者便能够在取得片段后暴力破解剩余部分,最终拼出完整私钥并盗走资产。
(https://x.com/0xMaoMao/status/1990691701011157259)**
此外,我们注意到攻击者越来越频繁地假冒安全团队或知名第三方服务人员,主动联系用户并以处理安全风险或资产问题为名,诱导其进行高风险操作。在一起案例中,攻击者通过私信与用户建立联系,谎称其钱包存在授权风险,并在沟通过程中持续施压,以“协助排查和修复问题”为由,诱导用户导出私钥。所幸该用户保持警觉并及时向我们求证,最终避免了进一步损失。
(https://x.com/Xxinyi7/status/1987460269682065680)
进一步查看这些假冒安全人员的主页,会发现他们的粉丝数量往往不少,看上去“可信度”很高;而一旦被真正的安全团队揭发,他们会迅速更换头像、昵称或账号,以逃避追查,继续行骗。
(https://x.com/evilcos/status/1987458919963459952)
此类骗局的流程大致是:攻击者先伪装成安全团队或官方支持人员,通过权威身份迅速获取用户信任;随后以“钱包存在风险”“授权异常”“资产可能被冻结”等紧迫性话术制造压力,让用户在慌乱中降低警惕;在信任与恐慌的双重作用下,受害者被进一步引导去执行所谓的“修复步骤”,包括输入私钥、下载检查工具、导入钱包或签署看似正常的操作;当用户完成关键动作,攻击者立刻接管资产并快速转移。这种攻击技术含量不算高,但胜在利用人性弱点。只要信任建立、压力足够,多数人难以做到“冷静三秒再思考”。
简单总结,用户安全意识不足,是这类攻击的核心突破口,我们建议:
- 永远不要向任何人提供私钥、助记词或完整 Key 信息。真正的安全团队不会、也不可能要求这些内容。
- 不要通过陌生人提供的链接、工具或文件解决安全问题。如需排查风险,可前往官方渠道或可信的钱包工具自行检查。
- 对任何“主动联系你”的安全提醒保持高度怀疑。无论对方声称来自哪家机构,都应通过官网公布的渠道自行验证。
- 建立固定的安全习惯。如使用硬件钱包、启用双重验证、经常检查授权、学习基础安全知识。
3、面试骗局
#
Q4 出现多起与求职或面试相关的加密资产盗窃案例,攻击者将社会工程学与技术手段结合,通过招聘、面试场景获取受害者信任,再植入恶意软件窃取资产。
一个案例是攻击者冒充某 Web3 项目的官方人员,以招聘和技术面试为由与受害者建立联系,并在沟通中营造出专业、可信的形象。随后,对方以“代码审查”或“技术评估”为面试环节的一部分,向受害者提供了一个托管在 Bitbucket 上的代码仓库,要求受害者 Clone 并运行,声称这是面试中的“代码审查测试”。由于该操作与正常的 Web3 技术面试流程高度一致,受害者未能及时察觉风险。在代码被执行后,隐藏在项目中的恶意逻辑开始运行,从远程服务器下载并执行恶意程序,对受害者本机环境进行扫描,并重点窃取了.env 文件中的私钥等敏感信息。最终,受害者的加密资产面临被盗风险,受害者设备长期暴露于风险中。
(https://x.com/_jason_tw/status/1996270442336960809)
另一起案例中,受害者在招聘平台上创建了 Web3 相关的求职资料后,很快收到了自称来自某知名机构的招聘人员私信。对方在前期沟通中多次围绕技术背景和过往经验展开交流,使整个过程看起来与正常招聘流程并无明显差异。随后,双方安排了一次面试,并通过视频会议进行了简短沟通。会议过程中,对方始终未开启摄像头,并在数分钟后以“需要更换会议方式”为由,向受害者发送了一个新的会议链接。由于该链接无法正常访问,对方进一步引导受害者下载并安装相关应用,以继续面试流程。尽管受害者当时已察觉到异常,但未能及时中断操作,随后其钱包资产出现异常变动。
(https://x.com/0xPei01/status/1991528419155141011)
事后复盘发现,受害者可能在访问异常页面或安装应用的过程中,钱包权限已被获取,或设备被植入恶意程序。攻击者随后利用相关权限,转移了受害者钱包中的多种加密资产。经核实,对方所声称的项目或机构身份均为冒用。
从这些案例可以看到,面试骗局已经不再是简单的“发个钓鱼链接”,而是完整地复刻了一套看起来非常正常的招聘流程。从投递简历、技术交流,到面试安排、测试环节,几乎每一步都符合 Web3 从业者的日常认知,也正是这一点让人更容易放松警惕。等到对方提出“跑一下代码”“换个会议方式”或“安装工具继续面试”时,很多人已经在不知不觉中走到了风险边缘。
因此,在参与 Web3 招聘和面试时,一定要对任何涉及本地环境、外部代码执行或额外软件安装的要求多留一个心眼。正常的面试很少会要求候选人在主力设备上直接运行来源不明的程序,也不会在关键环节反复更换沟通方式。一旦发现流程开始变得奇怪、急促,或让你产生“哪里不太对”的直觉,及时停下来往往比配合完成更重要。多做背景核实、使用隔离环境,往往就能在关键时刻帮你避开这类风险。
**## 4、电脑投毒
在 Q4,电脑投毒类攻击再次出现。攻击者往往借助钓鱼链接、社交工具私聊或所谓的“资料下载”,将恶意程序悄悄植入用户本地环境,一旦设备被感染,钱包相关数据便会暴露在风险之中。
一个典型案例来自用户 Babur。起初,他遇到了一名试图敲诈他的人。Babur 对敲诈本身并不担心,但他对对方在交流中所展示的 OSINT 能力产生了兴趣。结合自己过去账户曾被入侵的经历,Babur 选择继续沟通,并付费请对方协助进行所谓的“尽职调查”。随后,攻击者多次向他发送“调查结果”。第一次提供链接时,Babur 保持警惕,并未点击,而是要求以纯文本形式查看内容。但当对方再次发送一个看起来更贴合需求、也更“合理”的链接后,他放松了警惕并进行了访问。
(https://x.com/BroLeonAus/status/1996834076716941786)
事后来看,这个链接并不是普通的钓鱼页面,而是一个外观伪装成 Etherscan 的恶意投递入口。页面中包含用于投递恶意程序的执行逻辑,一旦被访问,就可能在本地触发恶意代码运行。由于整个过程并不依赖 Telegram 的文件下载机制,即便开启了“禁止自动下载”,也无法有效阻断这次感染。问题进一步恶化的关键在于,Babur 是在一台承担多签钱包第二签名职责的设备上访问了该链接。设备被植入恶意程序后,攻击者得以获取与签名操作相关的关键信息,从而绕过原有的权限限制,直接介入多签流程。同时,攻击者还通过相同的感染路径获取了受害者 Telegram 的部分元数据。最终,由于签名端设备已经完全失守,攻击者顺利完成了后续授权操作,造成了严重的资产损失。
事实上,真实的电脑投毒攻击并不复杂,也谈不上高深技巧。攻击者只是利用了一套“看起来很合理”的流程,诱导用户在关键设备上完成了一次错误操作。一旦承担签名或私钥管理职责的本地环境被攻破,即便使用多签或更复杂的安全方案,其防护效果也会被大幅削弱。因此,承担签名或私钥管理职责的设备,应尽量保持隔离,避免浏览链接、下载文件或执行任何非必要操作。对 Web3 用户来说,安全的关键不只是选择什么工具,而是要清楚——哪些设备是“不能出错的”。
5、社交媒体骗局
Q4 期间,我们也观察到一种在社交媒体上反复出现的行骗方式:攻击者先盗取或控制具有一定影响力的账号,再借助共同关注、熟人关系私信接触目标,逐步引导其进入钓鱼页面或执行恶意操作。
一位用户主动向我们反馈了自己的经历,并表示希望通过“以身试局”的方式,让更多人意识到这类骗局的真实存在。在这起案例中,攻击者首先盗取了某位 KOL 的 Twitter 或 Telegram 账号。由于账号本身具备一定影响力,且与受害者存在多位共同关注对象,私信出现时并不会引起明显警惕。
沟通开始后,对方先是以“基金推广合作”为切入点,表示愿意支付约 1–1.5 万美元,希望用户协助宣传相关项目。在取得初步信任后,对方将沟通引导至 Telegram,并以“推进合作流程”为由展开进一步操作。
其间,对方以用户“尚未完成账号注册和合作配置”为理由,表示暂时无法付款,并将问题归因于用户尚未在指定网站完成相关步骤。随后,对方发送了一个看似正规的项目网站,并要求受害者在 Mac 设备上打开终端,复制并执行一条指定的命令行指令,用以完成账号创建。为进一步降低警惕,对方还发送了网站页面截图,反复强调这是“正常流程”,并不断催促用户尽快完成操作,以便继续后续合作。
实际上,这些页面或指令均指向钓鱼站点或恶意程序,一旦执行,设备环境或钱包权限便可能被进一步获取。值得一提的是,受害者在交流过程中曾尝试要求对方先支付部分费用以验证诚意,但对方始终以各种理由推脱,迟迟不肯转账。
从结果来看,如果对链上安全骗局较为熟悉,这类社交媒体行骗并不算高明,但它恰恰利用了“熟人背书”“共同关注”“看似合理的合作报价”等心理盲区,让人更容易在第一时间放松警惕。对经常活跃在 Crypto 社交圈的用户而言,越是“看起来不像骗局”的私信,越值得多停下来核实一步。
写在最后
从 Q4 收到的这些真实求助案例可以看到,许多安全事件的发生,并非源于复杂漏洞或高深攻击。更多时候,攻击者只是顺着用户的行为习惯、信任路径和使用场景,一步步把风险“嵌进”看似正常的流程里。无论是钓鱼页面、社会工程、面试骗局,还是电脑投毒,它们真正利用的,始终是信息不对称与安全意识的空档。
对用户而言,安全并不是记住几条“不要点链接”的规则,而是清楚哪些操作是高风险的、哪些设备是不能出错的、哪些场景必须保持警惕;对项目方和生态参与者来说,安全也不只是事后追踪和补救,更需要在设计和沟通层面尽量减少误导、降低用户误操作的可能性。
MistTrack 被盗表单持续接收并分析这些真实被盗案例,并不只是为了复盘损失本身,而是希望从一次次具体事件中提炼可被复用的风险信号,帮助更多用户在事前识别问题,避免走到求助这一步。攻击方式在不断变化,但信任被滥用、流程被伪装的本质并未改变,真正困难的并不是识别某一次具体的骗局,而是建立一套长期有效、可迁移的风险判断方式。因此,我们建议大家反复阅读《区块链黑暗森林自救手册》,理解“黑暗森林”环境下的基础安全认知,并结合 Web3 钓鱼演练平台 Unphishable(https://unphishable.io/) 进行实操练习,在真实场景中持续强化“所见即所签”的判断能力。
如果您的加密货币不幸被盗,我们将免费提供案件评估的社区协助服务,仅需要您按照分类指引(资金被盗/遭遇诈骗/遭遇勒索)提交表单即可。同时,您提交的黑客地址也将同步至慢雾 InMist Lab 威胁情报合作网络进行风控。(注:中文表单提交至 https://aml.slowmist.com/cn/recovery-funds.html,英文表单提交至 https://aml.slowmist.com/recovery-funds.html)
慢雾(SlowMist) 在加密货币反洗钱领域深耕多年,形成了一套完整且高效的解决方案,涵盖了合规、调查与审计三个方面,积极助力构建加密货币健康生态环境,也为 Web3 行业、金融机构、监管单位以及合规部门提供专业服务。其中,MistTrack 是一个提供钱包地址分析、资金监控、追踪溯源的合规调查平台,目前已积累四亿多个地址标签,一千多个地址实体,50 万 + 威胁情报数据,9000 万 + 风险地址,这些都为确保数字资产的安全性、打击洗钱犯罪提供有力的保护。**
往期回顾
从入选到落地:MistTrack 在香港数码港区块链与数字资产试点计划中的实践与成果
Cointelegraph 报道:慢雾(SlowMist)创始人 Cos 谈链上安全的核心——速度与协作
慢雾导航
慢雾科技官网
https://www.slowmist.com/
慢雾区官网
https://slowmist.io/
慢雾 GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
知识星球
https://t.zsxq.com/Q3zNvvF
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:慢雾科技 慢雾 AML 团队《慢雾 Q4 追踪实录:协助被盗客户冻结/追回百万美元资金》