老股民的炒股日记
记录分享炒股历程

OKX硬刚AI换脸诈骗追回千万,这坑你还敢踩?

%title插图%num

今天这案子,比剧本杀还离谱,比荒诞剧还省钱——因为亏的不是道具,是真金白银的加密资产。

9月8号,泰国芭堤雅一处公寓外,移民局第三分局把一名30岁中国籍张某摁了。这位哥们儿被广东公安发了逮捕令,罪名不小:用AI换脸+自研摄像软件,冒充受害人去运营商挂失补SIM,拿短信OTP,直接登OKX把约470.7万枚USDT转走。按当时市价,3300万人民币,折泰铢1.62亿。

泰方说整个操作最快几秒。几秒是什么概念?你泡碗面没拆调料包,人家把你币圈身家都搬空了。别再把短信验证码当保险柜,真出事哭都找不着调。


一、这帮人是怎么“用你的脸、补你的卡、转你的币”的?


说白了就四步,但每一步都把人性弱点和技术漏洞吃透了。

第一步:搞你的脸。

张某被通报伙同至少3人,自研AI换脸/深度伪造。不是P张照片那么原始,是能让摄像头“活”起来:眨眼、张嘴、点头,过运营商补卡的人脸核身。你现在朋友圈发的高清正脸、工位自拍、会议录像,全是给黑产送训练集。30张图就能练个像样模型,别以为“我长得普通”就安全,黑客不挑颜值,只挑余额。

第二步:冒充你去补SIM。

拿到手机号、姓名、身份证碎片之后,骗子打运营商客服,说卡丢了、要补卡。如果客服侧人脸被换脸骗过,或者工单风控拉胯,新SIM一激活,你旧卡立刻“无服务”。很多人第一反应是“基站抽风”,其实你的号码已经改嫁了。

第三步:OTP全接管。

短信验证码这玩意,本质是“谁拿手机谁是大爷”。补卡之后,OKX发验证、邮箱找回、甚至部分平台风控短信,全进骗子手机。再叠一层AI过人脸,部分人工审核都能被带偏。泰方通报里说“数秒控账户”,真不夸张——SIM一换,验证码一收,登录态一改,后面就是提币。

第四步:转USDT走人。

470.7万枚USDT,分批拆、跨链、进混币和场外。要不是OKX介入冻结、配合警方,这钱追回来比登天难。好在据平台通报,事件后OKX先垫付用户约一半损失,警方后续又协助追回大部分;徐明星那边放话,和全球执法、国际刑警合作,“虽远必诛”。

但神恩得泼盆冷水:能被“追回大部分”是因为金额大、平台配合、跨国抓人。你被卷个几万刀,别指望每次都开跨国副本。


二、OKX这边到底改了啥?别只看“虽远必诛”四个字


咱们不吹不黑。2024年这波前后,OKX确实出过不少糟心事:6月官方确认有人伪造司法调证文书,套走极个别客户信息;同期又有SIM交换盗币、AI换脸重置安全项等事件。

徐明星和官方的补救,提炼一下就几条硬的:

  • 司法协作流程重做,引入核实机制,不再“一份文书就放数据”;

  • AI刷脸安全级别升级,对抗换脸、视频翻拍;

  • 地址簿里的认证地址搞“过期机制”,防止老白名单被长期利用;

  • iOS 6.71.1之后提币取消手机短信验证码,改邮箱+验证器双验;

  • 大额账户重置安全项走双人工复核,不靠单机审;

  • 因平台自身原因导致资损,继续按赔付原则走,不推诿。


说人话就是:以前“短信+人脸”可能过,现在能关的短信都关,能加的人工都加。徐明星自己也讲过大额重置安全项引入双重人工复核、升级AI刷脸检测,提币类SIM风险改邮箱+验证器。

但注意啊,平台再牛,也架不住你把验证码发群里、把正脸照传网盘、把运营商服务密码设成123456。安全是双向的,别全甩给交易所。


三、为什么“短信验证码”在加密圈基本等于纸糊门?


这不是神恩偏见,是行业共识。

SIM swap(补卡攻击)的老套路:社工打电话给运营商→报出你姓名/身份证/服务密码→说卡丢→补卡→收OTP→重置邮箱和交易所。配上AI换脸,原来“人脸”这道关也未必稳。

链上分析师ZachXBT那边统计,过去四个月加密领域SIM交换攻击50多起、超1330万美元资产被盗。趋势科技等安全机构的建议也很直白:能用验证器别用短信,能用硬件密钥别用验证器,运营商不加点锁就是裸奔。

有些人还嘴硬:“短信方便啊,老年人会用。”兄弟,黑客不挑年龄,只挑谁方便。越方便,他越爱。

这案子张某在芭堤雅落网,泰方按逾期滞留、1979年移民法先立,再协调中国驻泰使馆走遣返。 OKX说“虽远必诛”,听着解气,但反诈不是爽文,靠的是前置风控+用户常识+跨国执法三线一起转。

AI换脸已经不是“未来犯罪”,是2024、2025、2026连续上演的现在进行式。你每发一张精修自拍,每用一次短信验证码,每把运营商密码设成生日,都是在给贼省工作量。

神恩一句话收尾:

脸可以美颜,安全别美颜;验证码越省事,骗子越办事。加密资产这东西,平台赔得再豪,也不如你自己把门反锁。

%title插图%num

远离资金盘,学习投资技术!