一款面向银行与加密平台身份认证流程的AI网络犯罪工具近日引发行业警惕。根据暗网情报追踪方Dark Web Informer披露,名为“Jinkusu”的威胁行为者正涉嫌出售可绕过KYC(了解你的客户)审核的工具包,其核心能力包括深度伪造影像与语音操纵,目标直指金融平台的身份验证系统。
从披露的信息看,该工具并非传统意义上的简单伪造脚本,而是借助AI模型提升伪装的真实感。网络安全公司Vecert Analyzer指出,Jinkusu使用AI进行实时换脸,并通过InsightFace实现更流畅的面部动作迁移,同时叠加语音调制,以规避基于生物特征的验证机制。这意味着,过去依赖自拍、眨眼、点头或朗读数字完成的身份核验流程,正面临被“合成身份”攻破的更大风险。
深伪技术正冲击现有KYC体系
区块链安全平台Cyvers首席执行官Deddy Lavid将这一趋势称为行业的“警钟”。他指出,随着AI显著降低合成身份欺诈门槛,仅靠前端KYC验证已难以构成稳固防线。换句话说,当攻击者能以更低成本生成逼真的视频和声音时,平台若仍把安全寄托于单次身份核验,漏洞就会持续存在。
Lavid建议,金融与加密平台需要转向分层安全架构,将基础身份验证与实时AI监测结合起来。这一思路的关键在于,不再只判断“提交的证件和脸是否匹配”,而是进一步识别交互过程是否存在深伪痕迹、设备环境是否异常、行为模式是否与用户历史一致。对于交易所、托管机构以及提供法币出入金的服务商而言,这种升级已从“可选项”变成“必答题”。
事实上,针对深伪威胁的预警并非首次出现。币安首席安全官Jimmy Su早在2023年5月就曾提醒,随着AI算法持续改进,未来身份认证系统甚至可能被攻击者利用一张受害者照片攻破。这一判断如今正在被更具体的黑产工具验证:深伪不再停留在概念层面,而是逐步演化为可打包出售、可复制使用的“诈骗即服务”能力。
从KYC绕过到“杀猪盘”,诈骗工具链正在扩展
值得注意的是,这类AI工具的风险并不仅限于开户或提现环节。报道指出,新型欺诈工具包还可帮助缺乏技术背景的骗子实施情感诈骗,也就是俗称的“杀猪盘”。在这类骗局中,攻击者往往通过长时间建立信任关系,诱导受害者转入加密资产,最终造成重大损失。
相关数据显示,投资者在2024年因约20万起被标记的“杀猪盘”案件损失了55亿美元。这一数字说明,AI正在把原本需要较高欺诈技巧的骗局标准化、工具化,使更多犯罪分子得以低门槛复制成熟套路。对加密行业而言,这不仅是单一平台的合规问题,更是关乎用户信任、品牌安全与行业声誉的系统性挑战。
“诈骗即服务”模式加速黑产演进
此次被点名的Jinkusu,还被怀疑与另一套网络钓鱼工具Starkiller有关。资料显示,这名威胁行为者疑似在2026年2月发布了该工具。与传统基于HTML页面仿冒的钓鱼套件不同,Starkiller通过在Docker容器内部创建无头Chrome浏览器,实时加载目标品牌的真实登录页面,并充当反向代理中继用户输入,从而将登录名和密码等敏感信息直接传递给攻击者。
这种模式说明,黑产工具正从“静态页面欺骗”转向“动态实时劫持”。对于用户而言,攻击页面看起来可能与官方页面完全一致;对于平台而言,仅靠页面防仿冒和短信验证已越来越难阻止中间人攻击与凭证窃取。尤其在加密资产转账不可逆的背景下,一旦账户被接管,损失往往难以追回。
虽然Scam Sniffer在今年1月的报告中提到,2025年加密钓鱼攻击造成的损失下降了83%,但恶意钱包盗刷脚本仍持续活跃,新型恶意软件也在不断出现。这表明,攻击总量或阶段性损失虽有回落,但黑产并未退场,而是在快速切换战术,从广撒网式钓鱼向更隐蔽、更自动化、更加依赖AI的攻击方式演化。
市场影响:交易所合规成本或进一步上升
从市场层面看,深伪绕过KYC的风险可能对加密平台带来多重影响。首先是合规成本上升。随着银行、交易所和支付机构面临更复杂的身份欺诈,平台需要投入更多资源升级活体检测、设备指纹、行为分析和异常交易监控系统。其次是开户与审核流程可能变得更严格,进而影响用户体验,尤其是在高风险地区或高价值账户场景下。
更重要的是,监管机构可能借此进一步要求平台强化客户尽调、持续监控与反欺诈控制。对于依赖快速拉新和低摩擦体验的加密服务商而言,这将形成新的经营压力。但从长期看,若行业不能及时补齐KYC与账户安全短板,用户对中心化平台乃至整个加密金融基础设施的信任都可能受损。
综合来看,Jinkusu相关工具的曝光,再次提醒市场:AI既能提升金融科技效率,也在同步放大身份欺诈的威胁。面对深伪、语音克隆与实时代理钓鱼等新型攻击,平台若想守住风控底线,必须从单点验证转向持续监测与多层联防。对投资者而言,保护个人影像资料、谨慎提交身份信息、警惕异常验证请求,也将成为数字金融时代最基本的安全常识。

