加密发票诈骗:被换掉的那个地址

一家你已经付过九次款的供应商,发来了第十张发票。模板一样,落款一样,联系人还是周二跟你通过电话的那位。只有一行不同:钱包地址。你付了款。九十秒后,这笔钱已经被兑换、拆分、转走,而这条链路的两头都没有银行可以打电话。
美国联邦调查局互联网犯罪投诉中心(IC3)在 2025 年共收到 24,768 起商业电邮诈骗(BEC)报案,报告损失 30.5 亿美元,高于前一年的 21,442 起和 27.7 亿美元。这些钱大部分仍然通过银行电汇流动。但这种诈骗跟着受害者实际使用的通道走,而如今用 USDT 和 USDC 结算的发票越来越多。
没有人去攻击区块链
链不是薄弱环节。那封邮件才是。
常见的手法有两种。第一种,有人已经待在某个邮箱里——你的,或者你供应商的——读着真实的往来邮件。他们等一张真发票发出去,然后补上一条简短的跟进:我们换了收款服务商,请使用下面更新后的地址。这条消息出现在同一个邮件串里,显示的还是同一个名字,往往还引用了上面那封信。IC3 用一句话概括了它的经典版本:一个你经常打交道的供应商,发来一张付款地址已更新的发票。
第二种,除了那串字符本身,什么都没有改。攻击者换上一个前四位和后四位与真地址完全相同的地址。绝大多数人核对收款地址的方式就是瞄一眼开头、瞄一眼结尾、点确认——这样的人都会放它过去。这正是地址投毒所利用的那个弱点,只不过用在了一份文件上,而不是一段转账记录上。
两种手法奏效的原因是一样的。没有人要求受害者做任何反常的事。只是要求他们支付一张本来就在等的发票。
加密货币没有第二次机会
汇错了的银行电汇很糟糕,但有时还能追回。有代理行,有撤回流程,收款机构那边有合规部门,还有一个以小时或天计算的窗口期。
汇错了的链上付款几秒钟就完成结算,谁拿着私钥就归谁。没有撤回这回事。唯一剩下的手段是代币发行方,而发行方并不是客服台。
Tether 已经把将近 10,000 个地址列入黑名单,冻结了超过 50 亿美元的 USDT。Circle 的名单要短得多——约 370 个地址、约 1.09 亿美元。这些冻结是真实的,也确实把真金白银还给了真实的受害者。但 Circle 的 Jeremy Allaire 在 2026 年 4 月表示,没有法院命令就不会冻结 USDC,公司并不把这项能力当作可以自行裁量的手段。拿到法院命令意味着律师、管辖地、一个具名被告,以及你根本没有的好几周时间。把冻结当成一张彩票,而不是一套追回方案。
“可地址查出来是干净的啊”
接下来是让人不舒服的部分,任何向你推销地址筛查的人都该把它说明白:骗子刚开的钱包,往往能顺利通过制裁名单核查。它一小时前才创建。没有历史记录,也不在任何名单上。干净不等于安全。
筛查依然值得做,理由有三个。
第一,这些钱里有很大一部分不会在新钱包里停留太久。它们最终会汇入被反复使用的归集地址,而那些地址早就有了案底。Chainalysis 统计,2025 年流入非法地址的资金至少有 1,540 亿美元,同比增长 162%,其中被制裁实体收到的金额增长了 694%。这意味着已知的问题目的地数量极其庞大,而一笔正朝其中之一去的付款,就是你希望在它离开之前拦下来的付款。
第二,筛查告诉你的是地址的年龄和行为,而不只是它在不在名单上。一个存在了两小时、从没收到过任何资金的地址,不可能是一家给你开过九张发票的公司的资金账户。这种对不上,才是信号。名单命中只是额外收获。
第三,如果你收款用的钱包后来被查出收过犯罪所得,你自己的地址也会继承这段历史。交易所在入金环节就会筛查。你会在提现被拦下来复核的时候才发现问题,而不是在转账到账的时候。
收款这一侧还有个反向的花招。自 2025 年 7 月 GENIUS 法案生效以来,安全公司 Blockaid 在该期间铸造的 1,700 多万个代币中,数出了超过 54,000 个假稳定币。一笔款项可以“到账”在某个在钱包界面上看起来像 USDC、实际上一文不值的东西里。要核对合约地址,不是代币符号。
真正能挡住它的做法
这些都不需要什么新技术。需要的只是让付款地址不再是消息里一行可以随手改的文字。
- 任何新的或变更过的地址,都用与请求到达渠道不同的另一个渠道确认。打你原本就有的那个号码,不是签名档里的那个。
- 逐字比对完整的字符串。不是前四位加后四位。
- 向任何新地址先发一笔小额测试付款,让收款方确认金额,再发真正的转账。
- 在付款之前筛查地址,而不是在付款出了纠纷之后。
- 干脆把地址从邮件里拿走——开票时就把付款地址固定下来,付款方看到的是一个链接,而不是一串谁都能重打一遍的字符。
如果你是收款的一方,情况完全对称。当客户坚称自己付了款、而你什么都没收到时,被篡改的那份文件很可能就是你发出去的。把收款信息当作纯文本写在消息正文里,意味着这条消息每被转发一次,就多给别人一次机会。这也意味着你无法证明自己当初发出去的到底是什么。
定一条内部规矩,并且写下来:任何付款信息的变更,不论来自谁、不论金额多少,都必须在转账发出前通过语音核实。把它做得枯燥、不容商量,这样就没人需要在周五傍晚六点、供应商听起来不耐烦的时候临场做判断。
这个故事里没有谁是粗心的。财务付的是一张自己在等的发票,来自一家熟悉的公司,在一个读了好几个月的邮件串里。这恰恰是重点——这种攻击就是被设计成看起来像日常工作的。那个不花一分钱的习惯是:把变更后的付款地址当成一起安全事件,而不是一次信息更新,并且在钱出去之前,先确认它究竟要去哪里。
参考来源
- 1.2025 Internet Crime Report — FBI Internet Crime Complaint Center (IC3)
- 2.Business Email Compromise: The $55 Billion Scam — FBI Internet Crime Complaint Center (IC3)
- 3.The 2026 Crypto Crime Report — Chainalysis
- 4.Circle CEO Allaire defends decision not to freeze USDC in Drift exploit — The Block
- 5.Stablecoin Impersonation Threats Expanding Across Malicious Tokens and dApps — Blockaid
- 6.USDT Freeze 2026: Who's Frozen, How to Check, Live Data — BlockSec
本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。
本文由 AI 翻译,可能存在不准确之处。以英文原文为准。


