文章总结: 本文研究Telegram担保平台如何支撑电信诈骗即服务生态。诈骗已形成高度分工产业链,担保平台通过USDT押金和仲裁机制解决非法交易信任问题,成为FaaS市场基础设施。研究提出GPSCOPE方法绘制地下市场地图,揭示平台运营机制、经济规模及生态关联,为反诈干预提供新视角。
综合评分: 85
文章分类: 威胁情报,恶意软件,安全意识,安全运营
当电信诈骗被担保:Telegram 担保平台和它们支撑的“诈骗即服务”生态
原创
BlockSec
BlockSec
BlockSec
2026年9月28日 18:04
浙江
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
从一条 WhatsApp 消息开始:
电信诈骗背后,可能根本没有一个“Jessica”
2021 年 10 月,CY 收到了一条陌生的 WhatsApp 消息。
发消息的人自称 Jessica。起初,CY 甚至以为对方是自己以前的同事。两人就这样聊了起来。
随着交流逐渐深入,Jessica 开始向 CY 分享自己的照片和生活。CY 也慢慢放下戒备,向她谈起自己的家庭,以及照顾病重父亲时承受的巨大压力。
后来接受采访时,CY 回忆说:“她取得了我的信任。那段时间我的父亲病危,我非常脆弱。”
Jessica 并没有急着提钱。
差不多一个月后,她才第一次把话题转向“投资”。她告诉 CY,自己正在通过加密货币进行黄金交易,并邀请他尝试一个看起来十分正规的交易平台。
CY 一开始只投入了 5,000 美元、10,000 美元。
平台界面看起来正常,交易过程也像模像样。“它看起来太真实、太正规了,我完全没有理由怀疑它是假的。”CY 后来这样描述。
图 1:CY 和 Jessica 的 WhatsApp 聊天记录,Jessica 分享自己的照片和生活。
事情很快失控。
父亲去世仅四天后,CY 已经损失了约 50 万美元。但 Jessica 告诉他,这些钱仍然可以赚回来,并鼓励他继续投入。
当时 CY 的个人账户余额已经跌到负 6.5 万美元。他仍然设法贷款 20 万美元,又向姐夫借了 10 万美元。
2021 年 12 月 3 日,一切结束了。
“那个星期五,我失去了一切。” CY 痛苦地回忆道。
CY 最终损失了 120 万美元。其中不只是投资账户里的钱,还包括他和妻子积攒了 30 年的储蓄,甚至女儿的教育基金。
当他再次寻找 Jessica 时,对方已经消失得无影无踪。
这看起来像一个典型的电信诈骗故事:陌生人接触受害者,长期培养信任,再诱导其进行所谓的“投资”,最终卷走资金。
但如果把注意力一直放在 CY 身上,我们很容易忽略一个更重要的问题:
Jessica 到底是谁?
“Jessica”真的能一个人完成所有事情吗?
回过头来看整个诈骗过程,Jessica 需要做的事情多得惊人。
她首先要找到合适的受害者;需要维持长时间的聊天并建立情感联系;需要根据受害者的情况设计话术;需要准备照片和虚假身份;需要搭建或接入看似真实的投资网站;需要提供收款渠道;在受害者出现亏损后,还要继续诱导其贷款和追加投资;最后,还必须把收到的钱转移出去并完成洗钱。
如果这些事情全部由一个人完成,那么这个“Jessica”不仅要精通社交工程,还要懂账户运营、虚假投资平台、支付渠道和资金转移。
现实中的电信诈骗并不是这样运作的。
我们在研究中看到的,是一个高度分工的地下产业链:不同的人、不同团队,甚至不同的专业服务商,负责诈骗流程中的不同环节。
有人专门寻找潜在受害者,有人出售个人信息,有人提供社交媒体账号和手机号,有人负责和受害者聊天,有人提供收款渠道,还有人专门负责把诈骗所得转换成加密资产并继续转移。
从受害者的视角看,屏幕另一端始终可能只有一个名字——“Jessica”。
但在这个名字背后,完全可能是一整套分工协作的诈骗系统。
图 2:一次完整的电信诈骗可以被拆分成多个相互独立的专业环节,每一环节块都由一群专业诈骗者分工负责。
这种分工并不只是提高了诈骗效率,它还带来了一个更深刻的变化:
诈骗能力开始变成可以买卖的“服务”。
当诈骗被拆成独立环节,Fraud-as-a-Service 就出现了
设想一个只擅长某个环节的诈骗参与者。
他可能很擅长设计聊天话术,却没有自己的受害者资源;也可能掌握大量银行账户、支付账户或加密货币账户,但并不擅长直接实施诈骗;还有人能够获取大量个人信息,却从来不亲自和受害者交流。
过去,这些人如果想从诈骗中获利,可能需要自己参与完整犯罪流程。
但当电信诈骗变得足够产业化以后,他们不再需要这样做。
他们可以只出售自己最擅长的那一部分能力。
擅长社交工程的人,可以出售“接触受害者”“建立信任”“持续诱导”等服务;掌握账号资源的人,可以出租或出售社交账号、手机号和通信工具;掌握个人数据的人,可以出售受害者的财务、身份、社交关系或电商信息;掌握支付渠道的人,则可以提供把受害者资金转换为 USDT 的服务。
我们的测量显示,这些能力并不是零散存在的。它们已经形成了可以被独立购买、替换和组合的服务市场。我们将这些服务归纳为四大家族:受害者获取、账号与通信、个人信息和洗钱服务。这些服务组合起来,几乎覆盖了从寻找受害者,到建立联系、操纵信任、诱导付款,再到最终兑现诈骗所得的完整流程。
这就是 Fraud-as-a-Service,FaaS(诈骗即服务)。
它意味着,实施一场电信诈骗的人,不需要自己拥有完整的诈骗能力。他只需要像组装零件一样,从市场中购买所需的服务,再把它们拼接起来。
“Jessica”甚至不需要真实存在。
照片可以来自其他地方,账号可以是购买或租来的,聊天可以由不同人员接力完成,收款账户可以属于另一家服务商,而资金进入这些账户之后,又可以立刻被下一层洗钱服务接走。
这也改变了我们理解电信诈骗的方式。
如果我们只追踪最后直接联系受害者的账号,很可能只找到一个临时租用的通信工具;如果只调查收取受害者资金的银行账户,可能只找到一个专门提供收款服务的中间人;即使抓住了其中一个参与者,其他模块仍然可以迅速被替换。
真正值得关注的,不只是某一个骗子,而是让这些彼此陌生、相互不信任的犯罪者能够持续交易和协作的市场基础设施。
而这里出现了一个新的问题。
一个全是陌生人的非法市场,凭什么运转?
FaaS 市场有一个天然的矛盾。
买家和卖家往往互不认识,可能身处不同国家,使用匿名账号交流,而且双方都在从事非法活动。
正常商业世界中存在的合同、法院、信用体系,在这里几乎都不存在。
但交易仍然需要信任。
我们举一个最基本的信任问题的例子:交易双方谁先履行交易约定?
如果买家先付款,卖家可能收钱后消失;如果卖家先提供账号、数据、洗钱通道或其他服务,买家也可能拒绝付款。
总要有人先交付,而先行动的一方就必须承担对方违约的风险。
这不是一个小问题。如果连这样最基本的信任问题也没有办法解决,诈骗能力即使已经被拆分成服务,也很难真正形成一个能够大规模运行的市场。
图 3:一个FaaS 市场中的信任问题——谁先履行交易?
正是在这里,我们研究的主角出现了:基于 Telegram 运作的担保平台(Guarantee Platforms)。
它们通过押金和仲裁,把原本完全依赖双方互相信任的非法交易,变成了一种可以重复进行的市场交易。
而更出乎我们意料的是,这些平台所做的,远不只是简单“担保一笔交易”。
它们正在成为整个电信诈骗服务市场的基础设施。
担保平台:电信诈骗产业链里的“交易基础设施”
为了解决 FaaS 地下服务市场“买家和卖家凭什么相信对方会履约”的基本信任问题,担保平台提供了“押金 + 仲裁”的解决方案。
在这些担保平台内部,交易双方通常会先约定各自需要完成的义务。其中一方——平台内部通常称为 Merchant(商户)——需要先向担保平台公开的 TRON 地址存入一笔 USDT 作为押金。另一方则被称为 Customer(客户)。
需要注意的是,这里的“商户”和“客户”并不等同于传统意义上的“卖家”和“买家”。谁需要先交押金,谁就是 Merchant;因此无论服务提供方还是服务需求方,都可能扮演这一角色。
接下来,Customer 先完成约定中的第一步义务,Merchant 再履行自己的部分。如果交易正常完成,担保平台便把押金退还给 Merchant。
如果发生纠纷,平台则充当仲裁者。
如果 Customer 先违约,押金可以直接退回 Merchant;如果 Merchant 收到对方的付款或服务后拒绝继续履约,担保平台则可以从押金中赔偿 Customer。
这套担保机制改变了交易双方承担风险的方式。
原本的情况是:
“我先给你钱,你会不会消失?”
或者:
“我先把服务给你,你之后会不会赖账?”
有了担保平台之后,这个问题变成:
“即使你违约,平台手里还有你的押金。”
于是两个互不认识、彼此匿名、甚至身处不同国家的犯罪参与者也能够一次又一次地完成交易。
图 4:担保平台利用 USDT 押金和仲裁机制,为互不信任的交易双方提供违约保障。
从机制上看,它有一点像电商平台中的担保交易。但我们的深入测量研究发现事情远没有这么简单。
它们做的远不只是“帮人保管一笔押金”
如果担保平台只负责暂时保管 USDT,那么它更像一个地下 escrow(托管)服务。
但我们在 Telegram 上看到的担保平台,实际上承担了一个成熟市场需要的大量职能。
它们维护官方频道,发布平台规则和押金地址;帮助用户识别哪些频道和群聊是真的、哪些是冒充的;宣传商户提供的服务;把有需求的买家和卖家匹配起来;招募新的参与者;处理纠纷;公布仲裁结果;甚至提供客服和新手教程。
这些功能可以概括为:身份与验证、服务发现与市场扩张,以及治理与信誉维护。
换句话说,担保平台并不仅仅是在一笔交易中“站在中间”。它们正在解决一个地下市场从建立到扩张过程中几乎所有关键问题:
到哪里找交易对手?怎么确认对方不是骗子?哪里能浏览各种各样的诈骗服务?出了纠纷找谁?怎么拉新人进来?… …
这些功能让原本零散的电信诈骗服务逐渐变成一个可以持续运转的市场。
如果一定要用一个现实世界的类比,它们更像是把电商平台、支付担保、身份验证和仲裁机制揉在了一起。这也是为什么我们认为担保平台应该被视为 FaaS 市场的基础设施。
所以担保平台在现实中是怎么运营的?
— 我们知道得并不充分
这种基础设施并不是最近才出现。在我们开展研究之前,已经有少量政府制裁文件和区块链安全公司的公开报道提到过类似平台,其中包括 Huione/Haowang、Tudou 和 Xinbi 等实体。
但这些工作更像是在黑暗中照亮了几个孤立的点。
我们仍然不知道:
现实中到底还有多少担保平台在活跃?
一个平台在 Telegram 上究竟控制多少频道和群聊?
不同群里分别在交易什么电信诈骗服务?
哪些 TRON 地址是真正由平台控制和使用的?
这些平台的经济规模到底有多大?
更重要的是,它们彼此之间有没有联系?当一个频道被封、一个钱包被制裁之后,整个市场究竟有没有受到影响?
知识缺口可以归纳为三类:已有观察仍集中在少数孤立平台;市场内部究竟如何组织、哪些服务被交易仍不清楚;Telegram 上的线上活动与链上的资金活动也没有被系统连接起来。
这些问题不仅影响学术研究,也直接影响现实中的反诈和干预。因为如果我们看到的只是一个 Telegram 群聊,那么最自然的措施就是封掉这个群聊。如果看到的是一个 TRON 地址,那么最自然的措施就是把这个地址加入制裁名单。
问题是:频道和钱包可能只是随时可以更换的“入口”。如果只盯着一个账号、一个群聊或者一个钱包去制裁的话,平台本身、参与者网络、交易规则和服务供给,可能仍然完整存在。
要真正理解这个市场,我们首先需要一张更完整的地图。
但要怎么画出一个地下市场的地图?
这个问题听起来简单:既然这些平台都在 Telegram 上,那就去搜索 Telegram 不就可以了吗?
实际做起来却没有这么容易。
首先,没有任何一份公开的“担保平台名录”。
平台会更换名字、账号和 Telegram 入口;一些已经失效的频道仍然会出现在搜索结果里;同时还存在大量冒充官方平台的账号。
即使搜索到了一个名字相似的群聊,也不能证明这个群真的属于某家担保平台。
因此,我们面对的是两个不同的问题:
第一,Discovery:怎么找到它们?
也就是如何尽可能大范围地找到与担保平台有关的 Telegram 社区。
第二,Attribution:怎么确认它们属于谁?
也就是如何证明一个频道或群聊确实由某家平台控制或认可,而不仅仅是名字相似,或者碰巧互相发过链接。
搜索和链接可以帮助我们发现候选对象,但“发现”本身不能证明归属。
为了解决这两个难题,我们设计了自动化的担保平台发现和归因系统:GPSCOPE(Guarantee Platform Scope)。我们专门把发现和归因两个任务区分开,这也是 GPSCOPE 最重要的设计原则。
第一个突破口:非法市场也必须“让人找得到”
如果一个地下市场想完全隐藏自己,理论上当然可以把所有群聊都设成私密,不公开任何链接。但这样会产生另一个问题:新的买家和卖家怎么进来?
对于担保平台来说,持续吸引交易双方非常重要。更多参与者意味着更多交易;更多交易意味着更多担保手续费。
所以一个能够持续扩大的担保市场,不可能彻底封闭。它必须留下某些公开入口,让陌生参与者能够找到官方社区、验证平台身份,并继续发现其他服务。我们把这一点称作平台运行本身带来的可观测性/半开放性(Semi-openness):一个活跃担保平台必须保持一定程度的公开可达性。
而且,市场内部本身也存在强烈的“互相发现”需求:卖家希望被潜在买家找到,买家希望迅速找到合适的服务。于是平台会发布广告、群聊目录和推荐链接,把大量 Telegram 社区主动连接起来。我们把这一点称为市场运行所必须的内部连接性(Internal Discoverability):FaaS 市场在内部是相互连通的。
基于这两个特性,我们设计了 GPSCOPE 的工作流程:从少量可信入口出发,沿着市场自己留下的链接不断向外扩展。
图 5:GPSCOPE 从已有的制裁报告找到担保平台实体、解析成活跃的 Telegram 种子社区、大规模递归扩展得到更大的 Telegram 社区集合。
第二个突破口:平台自己也怕“李鬼”
但大规模扩展会带来一个明显问题。
Telegram 上一个群里出现了 Xinbi 的链接,并不意味着这个群就属于 Xinbi。甚至一个频道直接把名字改成“Xinbi Guarantee”,也不能说明它是真的。
这其实不只是研究者的问题。一个刚刚进入这个地下市场的人,也会问完全相同的问题:
“这个群真的是官方的吗?”
“管理员会不会是假冒的?”
“我把押金打到这个地址,钱会不会直接被骗走?”
担保平台本身必须解决这个问题。因此,我们发现这些平台通常会主动发布官方验证机制。
最常见的是 Telegram Bot:参与者可以把某个频道或群聊提交给机器人,由平台确认它是否属于官方体系。除此之外,平台官方频道发布的群聊目录、广告和精确 Telegram 链接,也能够证明群聊与平台之间的关系。
这给了我们第二个思路:让平台自己来证明一个频道/群属于谁。
图 6:担保平台为了防止冒充,会主动提供官方验证工具;GPSCOPE 将这些第一方信号用于社区归属判断。
从几个已知名字出发获取到的 FaaS 生态地图
总的来说,GPSCOPE 首先从公开报道和执法行动中出现过的平台出发,寻找这些平台当前仍然有效的 Telegram 官方入口。然后,从经过验证的入口开始,递归遍历公开 Telegram 链接,不断发现新的频道和群聊。
在这个过程中,一个通过链接发现的社区只是候选对象。只有当平台自己的验证 Bot、官方目录或广告明确确认其归属时,我们才会把它纳入对应平台。同时,在扩展过程中遇到的未知广播频道还会被进一步检查:如果它表现出平台级担保规则、统一身份、多个关联交易场所等特征,就可能成为一个此前从未被公开报道过的新担保平台。
通过这一过程,我们最终识别出:
17 家仍在活跃的担保平台,107 个官方 Telegram 频道,4,648 个经过验证的公开交易群,以及 271 个经过角色确认的 TRON 地址。
有了大规模的 FaaS 生态地图之后,我们可以置信地研究下面的问题:
这些平台内部,到底在发生什么?
数千个 Telegram 群里,究竟在卖哪些电信诈骗服务?
一个担保平台又是如何把这么多彼此独立的诈骗参与者组织成一个市场的?
下一部分,我们将真正进入这些 Telegram 社区内部。
走进 Telegram 社区内部:
电信诈骗“服务市场”是怎么运转的?
有了 GPSCOPE 得到的数据集,我们终于可以回到一开始那个最简单的问题:
担保平台在现实中,到底是怎么运营的?
此前的公开报道已经告诉我们,它们活跃在 Telegram,也大量使用 TRON USDT。
但“使用 Telegram”本身并不能解释一个拥有数千个交易群、数万名参与者的地下市场如何被组织起来。
真正进入这些社区后,我们发现,担保平台并不是把所有人都塞进一个巨大的群聊。
相反,它们形成了一套非常清晰的两层结构:
上层是官方频道,负责管理和协调市场(管理层 Coordination Layer);下层是大量交易群,负责具体服务的发现和交易(执行层 Execution Layer)。
这套结构让人很容易联想到普通电商平台。
如果把担保平台看成一个非法版的网络商城,那么官方 Telegram 频道有点像商城的首页和导航系统,而一个个公开交易群,则更像具体商品或服务的页面。
图 7:担保平台通过官方频道协调市场,再通过大量交易群承载具体服务的发现与交易。
官方频道:地下市场的“管理中枢”
先来看第一层。
担保平台的官方频道通常不是普通聊天群,而是由平台管理者控制的广播频道。参与者主要在这里接收平台发布的信息。
最基础的内容包括平台的担保规则、交易流程、官方管理员身份,以及用于接收押金的 TRON 地址。
但如果继续往下看,它们提供的功能远比“公布规则”丰富。
我们观察到的平台会在官方频道体系中:
- 宣传不同商户提供的服务;
- 帮助买家和卖家找到彼此;
- 发布官方交易群目录;
- 提供辨别真假群聊和账号的验证工具;
- 招募新的商户和服务提供者;
- 公布纠纷案例和仲裁结果;
- 提供客服;
- 甚至发布 Telegram 使用教程,教刚进入这个市场的人如何开始交易。
这些功能可以归纳为三个方面:身份与验证、服务发现与市场扩张、治理与信誉维护。
这也是担保平台真正超出“第三方托管”概念的地方。
一个纯粹的押金托管服务,只需要把钱收进来,再根据交易结果把钱退回去。
但这里的平台实际上在维护整个市场的秩序和入口。
它需要告诉参与者:
“哪个频道是真的?”
“哪些商户经过平台担保?”
“去哪里找某一种服务?”
“发生纠纷之后谁说了算?”
从这个角度看,担保平台像一个功能完整的地下电商平台。
图 8:担保平台的官方频道不仅发布押金地址和交易规则,还承担广告、验证、撮合、客服和纠纷处理等市场功能。
公开交易群:真正的“摊位”
如果说官方频道负责整个市场的管理,那么真正大量发生服务发现和初步交易磋商的地方,是另一层:公开交易群。
一个典型的模式是,某个服务提供者或服务需求者向平台上押,然后以 Merchant 的身份建立一个经过平台担保的公开群。
商户会在群里说明自己提供或需要什么服务、交易规则是什么,以及如何开始接洽。
随后,大量潜在交易对手进入这个群。
于是,一个公开群实际上形成了一种一对多的市场结构:一个商户把服务摆出来,很多潜在买家或卖家在里面寻找机会、提问和接触。我们发现的 4,648 个公开交易群,主要暴露的就是这样一层市场活动。
不过,这并不意味着完整交易过程都会公开发生。价格、具体付款方式、账户信息以及其他敏感交易细节,往往会在双方接触之后转移到私聊。公开群主要发挥着“发现和接洽入口”的作用。
图 9:公开交易群承担服务展示和初步磋商功能;图中是一个洗钱服务群,参与者正在讨论具体的洗钱交易规则。
那么,这 4,648 个 Telegram 群聊里到底在卖什么?
当我们对这些公开群逐一分类后,发现了一个完整的电信诈骗产业链。
我们最终识别出四大类服务:受害者获取、账号与通信、个人信息,以及洗钱。
其中:
- 419 个群提供受害者获取/话术类相关服务(Victim-Acquisition Services);
- 1,965 个群提供账号与通信服务(Account & Communication Services);
- 507 个群交易个人信息(Personal-Information Services);
- 1,757 个群提供洗钱相关服务(Laundering Services)。
值得注意的是,这四类服务拼在一起之后,恰好覆盖了一次电信诈骗几乎完整的生命周期:
寻找目标 → 接触目标 → 建立和操纵信任 → 诱导付款 → 转移和兑现诈骗所得。
换句话说,我们在第一部分通过 CY 的经历抽象出的那些“模块”,在 Telegram 市场里几乎都找到了对应的商业化服务。
图 10:四类 FaaS 服务可以组合覆盖一次电信诈骗从寻找受害者到兑现收益的完整流程。
接下来,我们不妨再次回到 CY。如果“Jessica”背后的每一个环节都可以买到,那么一次诈骗可以被拆得多细?
- 个人信息:在开口之前,诈骗者已经知道你是谁
为什么“Jessica”会找到 CY?
为什么她恰好知道 CY 的父亲病重而且需要安慰?
为什么她在交流中似乎总能给出恰到好处的回应?
这是因为“Jessica”可能早就获得了 CY 的大量个人隐私信息。
在我们观察到的担保市场中,受害者信息本身就是一种被广泛交易的商品。
507 个公开群提供各种类型的个人数据,包括财务记录、身份信息、企业信息和电商数据等。
这些信息能够帮助诈骗者解决两个问题。
第一,谁值得骗?
一个具有较高资产、特定职业或者特定消费习惯的人,可能会被认为更有价值。
第二,应该怎么骗?
一个人的职业、家庭关系、财务状况、消费记录,都可能被用于构造更加可信的身份和聊天内容。
从这个意义上说,电信诈骗可能在受害者收到第一条消息之前,就已经开始了。
屏幕上的一句“你好”,背后可能已经站着一个完整的数据市场。
图 11:Telegram 群聊中正在售卖的个人信息服务;把受害者数据变成可以直接用于目标筛选和诈骗话术的市场资源。
- 受害者获取:和 CY 聊天的“Jessica”可能不止一个人
找到目标之后,下一个问题是:谁来和受害者交流?
我们发现 419 个公开群提供受害者获取相关服务,其中还可以继续细分为大规模寻找潜在目标、持续与目标互动,以及线下获客等不同类型。
有些参与者专门负责第一轮接触。
他们通过社交媒体(小红书、微博、抖音……)、短信、电话等渠道大量联系陌生人,寻找愿意回应的人,再把这些“有反应”的目标交给下一个环节。
另一些人则更擅长持续沟通。
他们负责构造人物关系、维持聊天、逐渐建立信任,并最终把受害者推向付款。
这意味着,CY 两个月里看到的那个“Jessica”,并不一定始终是同一个操作者。
发第一条 WhatsApp 消息的人、发送照片的人、安慰他父亲病重的人,以及后来教他“投资”的人,完全可能由不同的专业人员分别完成。
对于 CY 来说,这是一个连续的人格。
对于诈骗产业链来说,它可能只是一套可以交接的“账号 + 剧本 + 受害者上下文”。
这正是工业化诈骗非常重要的一点:
一个诈骗身份可以连续,但身份背后的人是可替换的。
图 11:Telegram 群聊中正在招募受害者获取服务提供者、拉拢刚入圈的新人参与;不同接触方式定价不同。
- 账号与通信:把真正的诈骗者藏在“别人”的身份后面
电信诈骗离不开账号。
WhatsApp、Telegram、社交媒体账号、手机号、SIM 卡,以及各种通信工具,都是接触受害者最基本的基础设施。
但诈骗者自己大量注册这些账号,会增加暴露风险。尤其在国内账号普遍落实实名认证要求的背景下,诈骗者更不会自己去注册这些账号或者用自己实名的账号去搞诈骗。
于是账号也成为了商品。
这是我们观察到的最大一类服务:1,965 个公开群涉及账号与通信服务,其中包括账号供应、通话中继以及内容分发等服务。
最简单的是账号买卖和租用。
诈骗者可以直接使用别人注册好的账号,而不需要自己留下注册痕迹。
因此,即使 CY 报警后追查那个“Jessica”的 WhatsApp 账号,最终找到的也可能只是一个被购买、出租或临时提供的身份。
更特别的一类,是通话中继(Call relay),这类服务在地下市场中被称为“手机口”。
这种服务可以把“真正说话的人”和“出现在电话网络上的身份”分开。
服务提供者本地的手机号和设备,受害者拨打或接听的是本地电话;与此同时,真正实施诈骗的人通过支持视频通话的APP连接到中继者,再由中继设备把声音传递给受害者。
结果就是:受害者听到的是诈骗者的声音,但通信记录指向的可能是另一个人。
图 12:通话中继服务(手机口)将真正实施诈骗的人与受害者看到的电话号码和通信身份分离开。
在国内我们经常接听到的电信诈骗电话明明是国内手机号(国内SIM卡),但是电话那头可能是东南亚诈骗园区的人。原因就是诈骗园区通过购买通话中继服务、借用了国内服务提供者的国内手机号来和我们交谈。
所以即使有些受害者意识到自己被骗了,报警去追查这个骗他的国内手机号,往往找到的也仅仅只是一个通话中继服务提供者,而不是背后那个和他沟通的人。
这些通话中继服务提供者还经常在 Telegram 群聊里分享被警察盘问时应该如何应对的方法论,而且他们自称“警察问你的时候你这么说一定能不担责、不被抓”。这些宣传在一定程度上吸引了想赚钱的小白贡献自己的手机来搞通话中继,毕竟这是一个很简单、几乎没有入行门槛的赚钱方式。
总的来说,这些账号和通信服务共同形成了一个可以不断更换的“身份层”。封掉一个账号,并不等于失去接触受害者的能力。只要账号市场仍然存在,新的身份可以继续被购买和替换。较低的入行门槛还在一定程度上加速了账号和通信服务市场的扩大。
- 洗钱:受害者付的是法币,诈骗者拿到的是 USDT
诈骗的最后一步是钱。
像 CY 这样的受害者,通常是从银行账户、电子支付账户或者其他传统金融渠道转出美元、人民币等法币。但对诈骗者来说,直接接收这些钱意味着风险。受害者一旦报警,银行账户和支付账户就会成为最直接的调查线索。
于是,FaaS 市场里出现了一类高度专业化的服务:把受害者支付的法币,转换成诈骗者更容易转移的 USDT。
我们一共识别出 1,757 个洗钱相关公开群。
假设一个诈骗者需要把受害者即将支付的一笔法币转换成 USDT,同时一个洗钱服务提供者愿意接收这笔高风险法币。那么交易成立:服务提供者把相应数量的 USDT 转给诈骗者,诈骗者诱导受害者把法币转入服务提供者准备好的银行账户或电子支付账户。
于是,同一笔诈骗收益被拆成了两个看似没有直接关系的资金动作:
受害者 → 法币 → 洗钱服务提供者
而另一边:
洗钱服务提供者 → USDT → 诈骗者
担保平台则负责保护那个必须先转钱的一方,避免交易对手收到资产后违约,后转钱的一方需要先在担保平台存入押金。同时,USDT 在这类洗钱服务中的价格(基于法币的定价)一般是高于市场价的,可以这么理解:服务提供者在承担法币风险的同时、以更高价出售了USDT、换到了更多数量的法币。
图 13:洗钱服务提供者(Provider)提供各种法币收款渠道(电子支付账户/银行卡/需要还钱的网络借贷等)来收取受害者的法币,同时给诈骗者/服务需求者(Demander)转 USDT。
这时再回头看 CY 的故事,就会出现一种完全不同的解释。
CY 看到的是:“我把美元转进了 Jessica 推荐的投资平台。”
但从诈骗产业链的视角,那个用于收取美元的账户甚至未必属于“Jessica”。它可能只是某个洗钱服务提供者临时提供的一条收款渠道。
在另一端,诈骗者已经从服务商那里拿到了 USDT。这也意味着,如果调查只沿着受害者付款的那个银行账户往下追,可能追到的只是诈骗产业链中的一个专业中间人,而不是最终控制诈骗收益的人。
受害者看到的是一笔法币转账;诈骗者得到的可能已经是另一条链上的加密资产。
到这里,我们已经可以看到一个相当完整的产业结构。
担保平台通过官方频道维持市场秩序,通过公开交易群连接买家和卖家;
个人信息服务帮助选择目标;
受害者获取服务负责接触和操纵;
账号与通信服务隐藏真正的操作者;
洗钱服务最终把受害者的钱转换成加密资产。
从受害者视角看,这仍然可能只是一场“Jessica 骗了 CY”的诈骗。但把这些模块展开之后,背后其实是一个由大量专业参与者组成、可以自由采购和替换服务的地下市场。
而这个市场还有一个巨大的特点:它把大量经济活动搬到了区块链上。担保押金以 USDT 支付,洗钱服务使用 USDT 结算,平台官方地址公开在 Telegram 上。
这给了我们另一个观察窗口。如果说 Telegram 告诉我们这个市场如何组织人和服务,那么区块链可以告诉我们另一个问题:这个市场到底有多大?钱又流向了哪里?
下一部分,我们把视角从 Telegram 转向 TRON。
区块链上的 FaaS:一个数十亿美元的地下担保市场
Telegram 上的聊天、广告和规则,让我们看到这个市场如何组织参与者。区块链则提供了另一个经济上的视角。
担保平台需要商户预先缴纳押金,而这些押金地址会由平台官方频道公开发布。因此,我们可以把 Telegram 中经过验证的平台身份与 TRON 上公开的 USDT 转账记录连接起来,从而在链上观察整个担保市场的经济活动。
在 17 家担保平台公开发布的 57 个押金地址上,我们观察到:
879,965 次押金交易,116,633 个付款地址,累计 7.164 billion USDT。
其中有 71,504 个地址曾多次向同一平台缴纳押金,占全部付款地址的约 61.3%。
如果我们将一笔上押活动对应到一笔交易,这些平台日均的交易数量高达 1607 笔,日均押金金额 13 million USDT。
这并不是一个主要由“一次性参与者”组成的临时黑市。大量地址会反复回来。担保平台已经成为一种可以被不断重复使用的市场基础设施。
图 14:17 家担保平台的链上押金活动时间趋势(2025 年 4 月到 2026 年 7 月);横轴:时间;纵轴(上):上押次数和金额;纵轴(下):活跃商户地址数。
这组数据让我们开始重新理解担保平台的角色,它们并不只是 Telegram 上的一批犯罪群聊,它们同时拥有一个规模巨大的链上金融入口。
顺着这个入口继续向外看,我们发现它并不是与正常加密货币体系完全隔离的。
大型链上服务提供商出现在担保市场的直接入口
谁在向这些担保平台缴纳押金?
大多数付款地址本身只是普通的链上地址,无法仅凭链上信息确定其真实身份。但其中有一部分地址是可以被可靠识别的。
我们根据加密服务提供商自己公开的储备证明和钱包披露信息,对地址进行了严格匹配。结果发现,有 53 个付款地址可以归属于 33 家公开加密服务提供商,其中大部分是中心化交易所。
这些地址并不是经过很多层转账之后才和担保平台发生关联。
它们是直接向担保平台官方押金地址转账。
累计共有:
44,959 笔直接转账,总额约 77.029 million USDT,覆盖 17 家平台中的 16 家。
其中,HTX 约 12.3 million USDT,Binance 约 5.6 million USDT。
表 1:部分公开加密服务地址直接向担保平台官方押金地址转入 USDT。
从反诈和合规的角度看,这些直接关系非常重要。因为担保平台的押金地址是由平台自己公开发布、可以持续验证的。这意味着,加密服务提供商并不是只能等到案件发生后再追溯资金。
理论上,它们可以持续维护这些高置信地址,识别新出现的押金地址,并对直接流向这些地址的资金实施更严格的风险审查。
但这里存在一个问题:这些地址并不会一直不变。
为什么封频道、制裁钱包之后,平台仍然在运行?
Xinbi 提供了一个非常典型的案例。
它是少数已经遭遇过多次外部干预、同时又拥有足够长时间链上记录的平台。
2025 年 5 月,Telegram 删除了与 Xinbi 有关的部分频道。
2026 年 3 月,英国又对 Xinbi 相关实体和 TRON 地址实施了制裁。
直觉上,如果这些干预真正击中了平台的核心基础设施,那么我们应该在链上看到明显的活动下降。
但事实并不是这样。
在 Telegram 删除相关频道之后,Xinbi 的押金活动没有出现持续萎缩。与干预前相同长度的时间窗口相比,事件后的 7 日、14 日和 30 日平均活动反而分别上升了 17.56%、45.87% 和 45.09%。
英国制裁之后同样没有观察到持续下降。
有趣的是,图中最明显的短期下降,反而出现在春节等公共假日期间。
图 15:两次直接干预之后,Xinbi 的链上押金活动均未出现持续下降;公共假期造成的短期波动反而更加明显;横轴:时间;纵轴(蓝线):7日平均上押次数;两条竖线对应两次对Xinbi的公开制裁;斜线阴影对应法定节日。
为什么?
一个关键原因,是地址轮换。
静态地制裁几个地址不影响平台持续运行
在 2025 年 4 月至 2026 年 6 月之间,我们观察到 Xinbi 先后使用了 24 个官方押金地址。
这些地址并不是同时永久使用。
有的上线,有的被弃用,新的地址不断替代旧的地址。
也就是说,对于 Xinbi 来说,“押金地址”更像是一批可以不断更换的运营端点,而不是平台本身。
其中一个后来被英国列入制裁名单的地址,在制裁正式公布时,已经 155 天没有再接收到商户押金。
与此同时,Xinbi 已经通过其他官方地址继续运行。
图 16:Xinbi 收押地址的活跃时间段;一个后来进入英国制裁名单的地址,在制裁发生前 155 天已经停止接收押金;横轴:活跃时间段;纵轴:24个新币收押地址;洋红色竖线对应英国制裁公布的时间点。
这揭示了一个很现实的问题:静态地址名单天然容易过时。
如果监管措施瞄准的是昨天使用的钱包,而平台已经切换到了今天的新地址,那么制裁名单即使完全准确,也可能只击中了一段历史记录。
而地址轮换还不是全部。
我们进一步分析 Xinbi 的资金流动后发现,这些公开押金地址本身也不是长期存放资金的地方。
它们更像一个短暂的入口层。
按照我们的资金清算估计,进入 Xinbi 公开押金地址的资金,其加权中位清算时间只有 21.77 小时;在 24 小时内,约 64.37% 的可匹配流入已经具备对应的下游流出能力;48 小时内,这一比例达到 99.29%。
于是,一个有效的干预需要同时跑赢两个“时钟”:
第一,要在地址被替换之前发现它;第二,要在资金离开之前沿下游继续追踪。
这也是为什么,真正应该持续追踪的对象不是某一个钱包,而是不断变化的平台实体及其地址关系。
需要说明的是:2026 年 9 月, Xinbi 又经历了一轮更深度的链上和 Telegram 协同制裁,我们还在持续观察和监控这些制裁对 Xinbi 活动的影响以及受影响商户的后续经营动作,本文暂时不涉及对这轮制裁的研究结论。
再回到 CY:受害者的钱最后去了哪里?
到这里,我们分析的主要还是担保平台自己的押金。
但前面还有另一个更贴近受害者的问题:
像 CY 这样被骗走的钱,经过洗钱服务之后,最终去了哪里?
前面我们介绍过一种洗钱模式:
服务提供者先把 USDT 转给诈骗者,随后诈骗者再诱导受害者把法币打入服务提供者提供的账户。
因此,受害者的美元、人民币或其他法币,并不是在区块链上“直接变成”同一笔 USDT。
更准确地说,这是一次价值交换:
法币留在一侧,诈骗者在另一侧获得对应的链上资产。
幸运的是,在其中一种洗钱模式(圈内称为料收U)中,诈骗者为了让服务提供者确认 USDT 应该转到哪里,会在公开 Telegram 群中直接发布接收 USDT 的 TRON 地址。
我们把这些地址称作 Fraud-Proceeds Conversion Addresses,FPCAs(诈骗收益转换地址)。
它们给了我们一组高置信的链上起点:这些地址不是通过交易图“猜出来”的,而是交易参与者自己在经过验证的 Telegram 群中公开发布的。
于是,我们从这些地址向下游追踪 USDT 的去向。
结果显示,在能够识别角色的下游资金中,有两个主要方向。
其中约 394.6 million USDT 流向此前曾经向担保平台缴纳押金的 Merchant 地址,也就是说,大量资金仍然在 FaaS 参与者之间循环。
另外约 54.4 million USDT 最终到达了链上服务地址,涉及 57 家链上服务提供商。
看上去,这似乎给出了一个很直接的合规思路:既然资金最后进入交易所,那就在交易所入口识别它们。
但问题再次出现了。
这些资金几乎不会直接从诈骗收益转换地址进入交易所。
只看“一跳”完全防不住黑钱兑现
如果我们只检查诈骗收益转换地址的直接交易对手,也就是链上“第一跳”,能够看到多少流向交易所的资金?
答案是:0.089 million USDT。
只占我们最终识别到的下游交易所价值的 0.165%。
也就是说,超过 99.8% 的交易所暴露,并不会出现在直接对手方这一层。
但只向外多走一步,结果立刻发生变化。
在第二跳,流入交易所的数额达到约 13.3 million USDT。
相比第一跳,增加了 149 倍。
而整个资金路径还要更深:
要覆盖一半最终到达交易所的资金,需要追到大约 4 跳;
要覆盖 90%,则需要追到 8 跳。
图 17:横轴:下游和诈骗收益转换地址(FPCA)之间的距离,一跳代表是 FPCA 的直接下游对手;超过 99.8% 流向交易所的资金都在两跳以上。
虽然我们的研究并不能证明某一家交易所实际只检查了上游的“一跳”,也无法从公开链上数据知道其内部具体采用了什么 KYC 或 AML 策略,但我们可以确定的是:如果交易所的风险判断只考虑直接交易对手,就会错过绝大多数需要多跳追踪才能识别出的黑钱。
这提醒链上服务提供商需要区分两个重要问题。
维护一个地址黑名单只能回答:
“这个对手地址本身是不是已知风险地址?”
要想真正拦住非法资金来兑现,必须要回答:
“即使这个对手地址本身没有被标记,它收到的钱是否来自更上游的高风险资金源?”
对于一个不断轮换地址、并主动增加资金流转深度的地下市场而言,后一个问题显然更加重要。只看一跳完全防不住黑钱兑现,当然只看两三跳也不行。
从 Telegram 到 TRON,
我们看到的是同一个 FaaS 市场的两个侧面。
Telegram 暴露了它的组织结构:
谁在提供什么服务,平台如何认证参与者,市场如何撮合买卖双方。
区块链则暴露了它的金融结构:
谁在不断缴纳押金,平台如何轮换运营地址,资金如何在 FaaS 参与者之间循环,又如何经过多层中转进入公开加密服务。
这也解释了为什么仅仅关闭几个频道、删除几个账号或者制裁几个钱包,很难等同于“摧毁了这个市场”。
因为这些都是可以更换的标识符。
真正持续存在的是:
平台身份、参与者关系、交易规则、服务供给,以及连接这些部分的资金网络。
如果干预要产生持久效果,追踪对象也必须从一个个静态账号和钱包,转向这些不断演化的关系。
“担保”的不只是诈骗服务:领航与人口贩运交易
到目前为止,我们看到的担保平台,几乎都围绕电信诈骗展开。
有人出售受害者信息,有人提供账号和通信工具,有人负责接触和操纵受害者,还有人负责把诈骗所得转换成 USDT。担保平台站在这些陌生交易者之间,通过押金和仲裁,让原本难以建立信任的地下服务市场持续运转。
但在研究过程中,我们发现了一家非常特殊的平台。它担保的不再是账号、数据或者洗钱服务,而是人。
电信诈骗还有另一类受害者
当人们谈到电信诈骗时,最容易想到的是像 CY 这样的受害者:
他们在社交平台上或者短信通话中接触到诈骗者,最终损失大量财产。
但东南亚诈骗园区背后,还有另一类受害者:一些人被虚假的高薪工作、海外就业机会或其他诱饵吸引,随后被带入诈骗园区。他们可能被限制人身自由,被迫参与网络诈骗,为园区提供持续的人力。INTERPOL 对全球金融诈骗的评估也曾指出,围绕诈骗园区存在这样一种双重受害结构:一端是被诈骗并失去财产的人,另一端则是被贩运、被迫从事诈骗的人。
这让我们在研究中看到的一个现象变得更加值得警惕:担保平台所解决的“交易信任问题”,并不天然局限于诈骗服务。只要存在买方、卖方、交付过程和违约风险,同样的担保逻辑就可以被复制到其他非法市场。
图 18:(左)东南亚诈骗园区俯瞰图;(右)被骗入东南亚诈骗园区的强迫劳动者被解救
领航担保:为人口贩运交易提供担保
我们识别到的一个特殊担保平台名为领航担保。与前面介绍的 17 家 FaaS 担保平台不同,领航所服务的交易双方围绕的是“劳务人员”的跨境运输。
在这里,需求方往往是需要持续补充人力的东南亚诈骗园区。供给方则是负责寻找、招募和运送人员的犯罪参与者。
整个过程表面上仍然可能从一个“工作机会”开始。供给方可以通过社交媒体、招聘网站、朋友圈等渠道发布高薪职位,对外声称能够帮助求职者办理手续、安排工作、提供优厚待遇。
对于求职者来说,这看起来可能只是一次海外就业。但在实际过程中,他们可能被诱骗进入东南亚诈骗园区。
前面我们已经看到,FaaS 市场能够把“找到受害者”“建立信任”“提供账号”等环节商品化。而在这里,相似的招募和欺骗能力被用于另一个目的:骗的已经不再只是钱,而是把人带到指定地点。
这类平台使用的担保机制,与前面我们看到的诈骗服务交易非常相似。
交易之前,三方先约定条件:需求方、供给方,以及担保平台。
首先,需求方向领航担保支付押金或约定款项。随后,供给方负责把人员运送到需求方指定的位置。当需求方确认人员已经抵达之后,担保平台再根据约定向供给方完成结算。
从纯粹的“市场机制”来看,这套流程解决的仍然是同一个问题:如果供给方先把人送到,但买方拒绝付款怎么办?如果买方先付款,但供给方没有完成运输怎么办?
于是,担保平台再次成为一个可信的第三方。只是这一次,被“交付”的不再是账号、数据或者一笔 USDT,而是一个真实的人。
这也是为什么这一案例对理解担保平台非常重要。它说明,担保平台真正提供的,并不是某一种特定诈骗服务。它提供的是一种可以被复用的非法交易基础设施。
Telegram 上的“成交记录”留下了链上证据
领航为了展示自己的信誉,会在 Telegram 中发布交易完成后的链上结算截图。
对于平台来说,这些截图类似一种“历史成交记录”:它向潜在参与者证明,平台确实会按照约定完成付款。但与此同时,它也给研究留下了一个非常关键的观察窗口。
通过这些公开信息,我们得以识别与相关交易相连的链上地址,并进一步分析其活动。
我们共识别出 652 个与人口贩运卖方相关的区块链地址。
仅在 2025 年,相关交易金额累计约 14.58 million USDT,平均每天约 40,000 USDT。根据平台记录估算,平均每天约有 5 人通过这一交易体系被送往园区;在活动高峰期,单日甚至超过 20 人。
这些数字很难再被解释为偶发、零散的个体犯罪。它更像是一条持续运行的交易链条。
图 19:领航担保在 2025 年的交易数量和交易金额趋势图。
顺着这些链上人口贩卖资金继续往下看,我们又看到了一幅似曾相识的图景,约 51.5% 最终通过公开加密服务进行兑现。在担保平台押金入口,我们看到公开加密服务地址向平台地址直接转账;在诈骗收益转换之后,我们看到部分资金经过多跳路径流向交易所;而到了领航的人口贩运交易中,类似的服务边界再次成为重要的链上终点。
这意味着不同类型的地下交易正在重复使用相似的公开加密服务基础设施。对这些资金进行识别时,不能把电信诈骗、担保平台、洗钱和人口贩运完全当成互不相关的孤立问题。
在链上,它们可能共享同一批金融出口。
从 Jessica 到领航:真正持续存在的是什么?
现在,我们可以再次回到文章开头。
CY 收到的,只是一条来自“Jessica”的 WhatsApp 消息。
如果只看这个故事的表面,它似乎非常简单:
一个骗子,骗走了一个人的钱。
但随着我们不断把镜头拉远,“Jessica”开始消失。
她背后可能是出售个人信息的人,是提供社交账号的人,是负责聊天和社交工程的人,是提供收款渠道的人,也是负责把法币转换成 USDT 的洗钱服务商。
再往外看,这些人并不是随机地聚在一起。
Telegram 上存在专门组织他们交易的担保平台。
这些平台通过押金和仲裁建立信任,通过官方频道进行验证和治理,通过数千个公开群把不同诈骗能力变成可以发现、购买和替换的服务。
链上,我们进一步看到一个累计押金规模达到 7.164 billion USDT 的地下经济,以及反复出现的参与者、不断轮换的钱包和多跳资金路径。
而领航进一步揭示了这套机制的边界:
一旦“担保”成为成熟的市场基础设施,它能够支撑的就不一定只是电信诈骗服务。
同样的交易逻辑甚至可以被应用到人口贩运。
所以,如果要理解和干预今天高度产业化的电信诈骗,仅仅寻找某一个“Jessica”,已经远远不够。
封掉一个账号,它可以被替换。
删除一个群聊,新的群可以重新出现。
制裁一个钱包,平台可以换一个地址。
真正值得持续追踪的,是那些让整个市场可以不断恢复和重新组织的东西:
平台身份、验证机制、参与者网络、服务供给、资金通道,以及把这些部分连接起来的关系。
这也是这项研究最希望传递的信息:
现代电信诈骗越来越不是一个“骗子对一个受害者”的故事。它正在成为一个拥有专业分工、交易市场和金融基础设施的产业。
而要真正削弱这样的产业,就不能只追逐那些不断变化的账号、群聊和钱包。
我们需要找到并破坏的,是让这个市场能够持续运转的基础设施本身。
关于BlockSec
BlockSec 是全球领先的区块链安全和合规公司,于 2021 年由多位业内知名专家联合创立。BlockSec 致力于提升 Web3 世界的安全性和易用性,提供一站式安全服务,包括智能合约/链/钱包安全审计服务、协议安全和数字货币合规(AML/CFT)平台 Phalcon Security / Phalcon Compliance / Phalcon Network、资金追踪调查平台 MetaSleuth和区块链交易分析工具 Phalcon Explorer 等。
目前,BlockSec 已服务全球逾 1000 家客户,既涵盖 Web3 知名公司 Coinbase、Cobo、Uniswap、Compound、MetaMask、Bybit、Mantle、Puffer、FBTC、Manta、Merlin、PancakeSwap 等,也包括了权威监管机构及咨询机构,如联合国、SFC、PwC、FTI Consulting 等。
官网:https://blocksec.com/
Twitter:https://twitter.com/BlockSecTeam
推荐阅读👇
BlockSec
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:BlockSec BlockSec
BlockSec《当电信诈骗被担保:Telegram 担保平台和它们支撑的“诈骗即服务”生态》