KeyFrame內部研究專用

DEF CON 33 - The Anatomy of a Crypto Scam - Nick Percoco & Kitboga

DEFCONConference·10月10日週五·55 min英文

三句話摘要

加密貨幣詐騙已成全球性有組織犯罪,交易所與反詐騙倡議者透過蜜罐、AI機器人與社區教育多層防禦。 ## 詐騙已成全球有組織犯罪,單靠執法無力應對,需要交易所蜜罐技術、反詐倡議者AI對抗、與基層社區教育三層聯動,才能有效保護易受騙人群。 詐騙規模與組織性已達新高度

重點整理

重點
  • 1

    詐騙規模與組織性已達新高度

  • 2

    詐騙已非個人行為,而是有組織犯罪集團運營,甚至涉及國家級行動(朝鮮針對加密從業者)。2024年造成90億美元損失,遠超傳統犯罪,因為詐騙處罰輕、執法困難,使黑手黨等犯罪集團紛紛轉入詐騙領域。

  • 3

    詐騙手法持續演進,目標與規模都在升級

  • 4

    詐騙從500美元禮品卡升級至盯上401k退休賬戶與終身積蓄;投資詐騙通過社區口碑(先退款給少數受害人)一次吸引數千人投資;洗錢騾子被大規模招募,單一案例涉及500人。目標跨齡層從祖父母到高管都是獵物。

  • 5

    多層技術反制:蜜罐與AI機器人的實戰成果

  • 6

    Kraken與Kit合作建假交易所,誘使詐騙犯上傳真實護照與身份,已獲1,300個錢包、IP地址與照片。Kit的AI機器人同時運行百個虛假客服,可扮演航空公司、銀行、軟體支持等角色,浪費詐騙犯時間同時蒐集銀行賬戶與加密錢包。

  • 7

    執法資源短缺推動社區自救

  • 8

    執法部門被海量詐騙案淹沒,Kraken雖有線索卻難見進展。因此圖書館工作坊、養老院講座、志願者協助設置隱私成為最有效防線——一次5分鐘的幫助能改變一個人的安全行為。

  • 9

    ##

實用技巧與重點

乾貨
  • 詐騙規模數據
  • 2024年90億美元被詐騙竊取
  • 全球反詐聯盟統計全球詐騙總額1兆美元
  • Kit Boga過去8年接觸50,000名詐騙犯
  • Kit YouTube頻道觀看量近400萬,觀看時數將近十億小時
  • 主要詐騙手法
  • 廣撒網短信:冒充Gemini、Coinbase、Binance、Kraken,聲稱賬戶被盜、需驗證碼
  • 定向詐騙:掌握受害人名字、地址、家庭狀況,編造親屬出車禍或入獄故事
  • 投資詐騙:承諾10倍回報,先給少數人退款證明真實性,後吸引數千人投5,000-10,000美元
  • 工作詐騙:冒充知名公司,承諾在家工作年薪豐厚,需先投錢參與平台
  • 洗錢騾子招募:500人規模案例,被騙開設Kraken賬戶用測試信用卡購買加密貨幣再提現
  • 反詐工具與平台
  • 假冒Kraken交易所(與Kraken合作構建)
  • MyCoin平台(假冒交易所)
  • Gauntlet平台
  • 虛假比特幣收據含QR碼與ATM外觀
  • AI機器人軍隊:可同時運行100個,目標2,000-3,000個
  • 成果統計
  • 1,300個加密錢包通過蜜罐獲取
  • Kraken平台找到63個匹配賬戶(平台擁有數百萬賬戶)
  • 其中10個仍活躍的被提前關閉
  • 機器人浪費詐騙犯數百小時,單個機器人平均50分鐘
  • 捕獲詐騙犯照片、視頻、IP地址、電子郵件、護照等身份證件
  • Kraken防禦機制
  • 檢測並屏蔽投資詐騙網站
  • 搜尋「最近比特幣ATM在哪」時顯示警告提醒
  • 檢測拼寫錯誤域名(如Kraken多個K)的重定向
  • 對90歲高齡開設賬戶進行特殊監控
  • 社區教育方式
  • 圖書館安全工作坊與志願者協助
  • 養老院詐騙意識講座
  • ThoughtCon大會在芝加哥公共圖書館設志願者桌台
  • 協助設置隱私設置、檢查資料公開度等5分鐘協助
  • ##

結論

結論

詐騙已成全球有組織犯罪,單靠執法無力應對,需要交易所蜜罐技術、反詐倡議者AI對抗、與基層社區教育三層聯動,才能有效保護易受騙人群。

完整解析

詳細

加密貨幣詐騙已從邊緣犯罪演變為全球有組織犯罪的主要收入來源。根據統計,2024年單是加密貨幣詐騙就造成90億美元損失,而全球反詐聯盟統計的全球詐騙總額達1兆美元。本次討論的兩位主講人代表了防禦的兩個陣線:Nick Percoco是Kraken交易所首席安全官,擁有30年安全經驗,同時在DEFCON大會連續26年參與;Kit Boga則是著名反詐騙倡議者,過去8年通過直播與自動化手段接觸超過5萬名詐騙犯,YouTube頻道觀看量接近400萬,觀看時數將近十億小時。

詐騙手法已經分化為兩大戰術。廣撒網式詐騙通過每週數百萬條短信冒充合法交易所(Gemini、Coinbase、Binance、Kraken),聲稱用戶賬戶被盜並要求輸入驗證碼或點擊惡意連結,其轉化率極低但基數龐大。定向詐騙則更具殺傷力,詐騙犯通過數據泄露掌握受害人的全名、地址、家庭成員信息,編造「你的孫子出車禍傷人要坐牢」或「你的孩子在度假期間出事」的故事,利用恐慌心理強行轉賬。投資詐騙的巧妙之處在於社區傳播機制:詐騙犯向某個小鎮或社群承諾10倍投資回報,先給前幾個投資人退款證明「真實性」,隨後利用人的口碑效應吸引數千人投入5,000到10,000美元。工作詐騙則假冒知名企業線上招聘,承諾在家工作年薪豐厚,但需投錢參與培訓平台。這些詐騙的目標跨越傳統年齡範疇,從祖父母到成功的加密貨幣高管都可能淪為獵物,因為詐騙犯已累積來自多次數據泄露的大量電話號碼清單。

反制策略已發展到多層次、多技術的組合攻防。Kraken與Kit合作建立假冒交易所(MyCoin、Gauntlet等平台),在用戶界面上從Kraken真實網站複製,但詐騙犯無法分辨。當Kit假扮受害人時,詐騙犯被虛假比特幣收據(設計成ATM機器收據樣式,含QR碼)誘惑,以為即將收到數百萬美元,結果提現失敗。詐騙犯在絕望與急迫中會上傳真實護照進行身份驗證,Kraken由此獲得了1,300個加密錢包地址、IP地址、電子郵件與詐騙犯照片。分析這些數據後,Kraken在擁有數百萬賬戶的平台中找到63個匹配項,其中10個仍在活躍狀態的犯罪賬戶被提前關閉,成功阻止了資金流向。

Kit Boga的AI機器人軍隊代表了對抗的新維度。他從完全不懂編程開始,最初只寫簡單的if-else語句(如「如果詐騙犯說'你好'就回復'你好'」),如今已整合大型語言模型。該系統可在Docker等容器化環境中同時運行約100個機器人,未來目標達2,000到3,000個。這些機器人可扮演各種假客服角色——航空公司訂票、零售支持、加密交易所客服——故意犯錯、迴圈播放、邏輯混亂,完全浪費詐騙犯時間。詐騙犯通常以為在騙虛弱的客服或老年受害人,卻不知正在與機器人對話。這些互動同時蒐集銀行賬戶、加密錢包地址等寶貴情報。據Kit透露,機器人已浪費詐騙犯數百小時,單個機器人平均阻擋時間50分鐘以上。

執法層面面臨嚴重困境。雖然Kraken與Kit已向執法部門移交大量詐騙犯信息、身份與犯罪論壇情報,但執法資源嚴重短缺,案件往往無法推進,更談不上起訴。缺乏專門針對詐騙的執法機構(不像DEA專責毒品),導致詐騙犯面臨的刑期遠低於傳統犯罪,成本效益極高。因此,社區自救與公眾教育反而成為最有效的防線。Nick與Kit都推薦基層教育策略:在圖書館與養老院舉辦安全工作坊,由志願者幫助老年人設置Facebook隱私、檢查個人資料公開度、理解詐騙套路。一次5分鐘的協助能改變一個人的終身安全行為。ThoughtCon大會在芝加哥公共圖書館設置志願者桌台,任何人都可帶著電腦或手機尋求協助,這種低成本高效益的社區模式可在各城市複製。對於普通大眾,建議是接到詐騙電話應直接掛斷而非戲弄(因為回應會導致號碼被售給其他詐騙犯),但像Kit這樣的專業人士持續對話則能為執法與交易所提供寶貴情報。

##

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。