OKX协助追回千万加密资产背后:AI换脸+补卡攻击,你的USDT正在被“数秒搬空”
OKX披露一起AI换脸+SIM补卡攻击案件:不法分子冒充受害人补办SIM卡,接收短信验证码登入OKX转走约470.7万枚USDT,案值约3300万元人民币。平台协助警方追回大部分资产并先行垫付部分损失。
加密资产圈又一起离奇案件浮出水面。据原文披露,9月8日,泰国芭堤雅一处公寓外,移民局第三分局将一名30岁中国籍男子张某控制。此人被广东公安发布逮捕令,罪名涉及利用AI换脸和自研摄像软件,冒充受害人向运营商挂失补办SIM卡,随后通过短信验证码登录OKX,将约470.7万枚USDT转走。按当时市价计算,这笔资产约合3300万元人民,折泰铢1.62亿。泰方通报显示,整个操作最快只需几秒。几秒意味着什么?你连泡面的调料包都没撕开,对方已经把你的币圈身家搬空了。
这起案件并非高科技犯罪的天方夜谭,而是一套环环相扣的攻击链。张某被通报伙同至少3人,自研AI换脸和深度伪造技术。他们不是简单P一张照片,而是能让摄像头“活”起来:眨眼、张嘴、点头,从而骗过运营商补卡时的人脸核身。如今你在朋友圈发的高清正脸、工位自拍、会议录像,全都在给黑产提供训练素材。有安全分析指出,大约30张清晰照片就能训练出一个像样的换脸模型。别以为“我长得普通”就安全,黑客不挑颜值,只挑余额。
第二步是冒充受害人补办SIM卡。拿到手机号、姓名、身份证碎片后,骗子拨打运营商客服电话,声称卡丢了需要补卡。如果客服侧的人脸核验被换脸骗过,或者工单风控存在漏洞,新SIM卡一旦激活,受害人的旧卡立刻失去信号。很多人第一反应是“基站抽风”,实际上你的手机号码已经被“改嫁”给了骗子。这种攻击方式被称为SIM swap,也就是补卡攻击,早已是加密圈公认的重大风险。

第三步是接管所有短信验证码。短信验证码的本质是“谁拿手机谁是大爷”。补卡成功后,OKX发送的验证短信、邮箱找回验证码,甚至部分平台的风控通知,全部进入骗子的手机。再叠加AI换脸技术,部分人工审核环节也可能被带偏。泰方通报中提到的“数秒控账户”并不夸张——SIM一换,验证码一收,登录态一改,后面就是提币操作。
第四步是转移USDT。470.7万枚USDT被分批拆分、跨链转移,进入混币平台和场外交易。如果不是OKX介入冻结并配合警方,这笔钱几乎不可能追回。据平台通报,事件发生后,OKX先垫付了用户约一半损失,警方后续又协助追回大部分资产。OKX方面还表示,将与全球执法机构和国际刑警合作,强调“虽远必诛”。但必须泼一盆冷水:这次能被追回大部分,是因为金额巨大、平台配合、跨国抓人。如果你被卷走几万美元,未必每次都能开启跨国追查的“副本”。
OKX在这次事件后也做了多项安全升级。据原文披露,2024年前后,OKX曾出现多起安全事件,包括6月有人伪造司法调证文书套取极个别客户信息,同期还有SIM交换盗币、AI换脸重置安全项等。徐明星和官方的补救措施包括:司法协作流程重做,引入核实机制,不再“一份文书就放数据”;AI刷脸安全级别升级,对抗换脸和视频翻拍;地址簿中的认证地址设置“过期机制”,防止老白名单被长期利用;iOS 6.71.1版本之后,提币取消手机短信验证码,改为邮箱加验证器双重验证;大额账户重置安全项需要双人复核,不再靠单人审核;因平台自身原因导致资产损失,继续按赔付原则处理。说直白点,以前“短信+人脸”可能通过,现在能关的短信都关掉,能加的人工审核都加上。

但平台再严密,也架不住用户自己把验证码发到群里、把正脸照片传网盘、把运营商服务密码设成123456。安全永远是双向的,不能全甩给交易所。为什么说短信验证码在加密圈基本等于纸糊门?这不是偏见,而是行业共识。SIM swap攻击的经典套路就是:社工打电话给运营商,报出姓名、身份证号、服务密码,声称卡丢了,然后补卡,接收验证码,重置邮箱和交易所账户。以前还有“人脸”这道关卡,现在AI换脸连这道关也能突破。链上分析师ZachXBT的统计显示,过去四个月加密领域SIM交换攻击超过50起,被盗资产超1330万美元。趋势科技等安全机构的建议也很明确:能用验证器就不用短信,能用硬件密钥就不用验证器。运营商如果不加额外验证,用户等于在裸奔。
有人可能会说:“短信方便啊,老年人也会用。”但黑客不挑年龄,只挑谁更方便。越方便,他们越喜欢。张某在芭堤雅落网后,泰方按逾期滞留和1979年移民法先行处理,再协调中国驻泰使馆走遣返程序。OKX说“虽远必诛”听着解气,但反诈不是爽文,靠的是前置风控、用户常识和跨国执法三线同时运转。AI换脸已经不是“未来犯罪”,而是正在发生的现实威胁。你每发一张精修自拍,每用一次短信验证码,每把运营商密码设成生日都是在给贼省工作量。脸可以美颜,安全别美颜;验证码越省事,骗子越办事。加密资产这东西,平台赔得再豪,也不如你自己把门反锁。