Constatum
支付

加密发票诈骗:被换掉的那个地址

Constatum Team5 分钟阅读
俯视视角下一组完全相同的精密金属板,其中一块被悄悄换成了另一块

一家你已经付过九次款的供应商,发来了第十张发票。模板一样,落款一样,联系人还是周二跟你通过电话的那位。只有一行不同:钱包地址。你付了款。九十秒后,这笔钱已经被兑换、拆分、转走,而这条链路的两头都没有银行可以打电话。

美国联邦调查局互联网犯罪投诉中心(IC3)在 2025 年共收到 24,768 起商业电邮诈骗(BEC)报案,报告损失 30.5 亿美元,高于前一年的 21,442 起和 27.7 亿美元。这些钱大部分仍然通过银行电汇流动。但这种诈骗跟着受害者实际使用的通道走,而如今用 USDT 和 USDC 结算的发票越来越多。

没有人去攻击区块链

链不是薄弱环节。那封邮件才是。

常见的手法有两种。第一种,有人已经待在某个邮箱里——你的,或者你供应商的——读着真实的往来邮件。他们等一张真发票发出去,然后补上一条简短的跟进:我们换了收款服务商,请使用下面更新后的地址。这条消息出现在同一个邮件串里,显示的还是同一个名字,往往还引用了上面那封信。IC3 用一句话概括了它的经典版本:一个你经常打交道的供应商,发来一张付款地址已更新的发票。

第二种,除了那串字符本身,什么都没有改。攻击者换上一个前四位和后四位与真地址完全相同的地址。绝大多数人核对收款地址的方式就是瞄一眼开头、瞄一眼结尾、点确认——这样的人都会放它过去。这正是地址投毒所利用的那个弱点,只不过用在了一份文件上,而不是一段转账记录上。

两种手法奏效的原因是一样的。没有人要求受害者做任何反常的事。只是要求他们支付一张本来就在等的发票。

加密货币没有第二次机会

汇错了的银行电汇很糟糕,但有时还能追回。有代理行,有撤回流程,收款机构那边有合规部门,还有一个以小时或天计算的窗口期。

汇错了的链上付款几秒钟就完成结算,谁拿着私钥就归谁。没有撤回这回事。唯一剩下的手段是代币发行方,而发行方并不是客服台。

Tether 已经把将近 10,000 个地址列入黑名单,冻结了超过 50 亿美元的 USDT。Circle 的名单要短得多——约 370 个地址、约 1.09 亿美元。这些冻结是真实的,也确实把真金白银还给了真实的受害者。但 Circle 的 Jeremy Allaire 在 2026 年 4 月表示,没有法院命令就不会冻结 USDC,公司并不把这项能力当作可以自行裁量的手段。拿到法院命令意味着律师、管辖地、一个具名被告,以及你根本没有的好几周时间。把冻结当成一张彩票,而不是一套追回方案。

“可地址查出来是干净的啊”

接下来是让人不舒服的部分,任何向你推销地址筛查的人都该把它说明白:骗子刚开的钱包,往往能顺利通过制裁名单核查。它一小时前才创建。没有历史记录,也不在任何名单上。干净不等于安全。

筛查依然值得做,理由有三个。

第一,这些钱里有很大一部分不会在新钱包里停留太久。它们最终会汇入被反复使用的归集地址,而那些地址早就有了案底。Chainalysis 统计,2025 年流入非法地址的资金至少有 1,540 亿美元,同比增长 162%,其中被制裁实体收到的金额增长了 694%。这意味着已知的问题目的地数量极其庞大,而一笔正朝其中之一去的付款,就是你希望在它离开之前拦下来的付款。

第二,筛查告诉你的是地址的年龄和行为,而不只是它在不在名单上。一个存在了两小时、从没收到过任何资金的地址,不可能是一家给你开过九张发票的公司的资金账户。这种对不上,才是信号。名单命中只是额外收获。

第三,如果你收款用的钱包后来被查出收过犯罪所得,你自己的地址也会继承这段历史。交易所在入金环节就会筛查。你会在提现被拦下来复核的时候才发现问题,而不是在转账到账的时候。

收款这一侧还有个反向的花招。自 2025 年 7 月 GENIUS 法案生效以来,安全公司 Blockaid 在该期间铸造的 1,700 多万个代币中,数出了超过 54,000 个假稳定币。一笔款项可以“到账”在某个在钱包界面上看起来像 USDC、实际上一文不值的东西里。要核对合约地址,不是代币符号。

真正能挡住它的做法

这些都不需要什么新技术。需要的只是让付款地址不再是消息里一行可以随手改的文字。

  • 任何新的或变更过的地址,都用与请求到达渠道不同的另一个渠道确认。打你原本就有的那个号码,不是签名档里的那个。
  • 逐字比对完整的字符串。不是前四位加后四位。
  • 向任何新地址先发一笔小额测试付款,让收款方确认金额,再发真正的转账。
  • 在付款之前筛查地址,而不是在付款出了纠纷之后。
  • 干脆把地址从邮件里拿走——开票时就把付款地址固定下来,付款方看到的是一个链接,而不是一串谁都能重打一遍的字符。

如果你是收款的一方,情况完全对称。当客户坚称自己付了款、而你什么都没收到时,被篡改的那份文件很可能就是你发出去的。把收款信息当作纯文本写在消息正文里,意味着这条消息每被转发一次,就多给别人一次机会。这也意味着你无法证明自己当初发出去的到底是什么。

定一条内部规矩,并且写下来:任何付款信息的变更,不论来自谁、不论金额多少,都必须在转账发出前通过语音核实。把它做得枯燥、不容商量,这样就没人需要在周五傍晚六点、供应商听起来不耐烦的时候临场做判断。

这个故事里没有谁是粗心的。财务付的是一张自己在等的发票,来自一家熟悉的公司,在一个读了好几个月的邮件串里。这恰恰是重点——这种攻击就是被设计成看起来像日常工作的。那个不花一分钱的习惯是:把变更后的付款地址当成一起安全事件,而不是一次信息更新,并且在钱出去之前,先确认它究竟要去哪里。

参考来源

  1. 1.2025 Internet Crime ReportFBI Internet Crime Complaint Center (IC3)
  2. 2.Business Email Compromise: The $55 Billion ScamFBI Internet Crime Complaint Center (IC3)
  3. 3.The 2026 Crypto Crime ReportChainalysis
  4. 4.Circle CEO Allaire defends decision not to freeze USDC in Drift exploitThe Block
  5. 5.Stablecoin Impersonation Threats Expanding Across Malicious Tokens and dAppsBlockaid
  6. 6.USDT Freeze 2026: Who's Frozen, How to Check, Live DataBlockSec

本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。

本文由 AI 翻译,可能存在不准确之处。以英文原文为准。

继续阅读