AI Deepfake Cybercrime Tool Targets Crypto and Bank KYC Systems

AI Deepfake Cybercrime Tool Targets Crypto and Bank KYC Systems

N
News Editor 01
2026-07-06 06:58:15
A threat actor known as Jinkusu is allegedly selling AI-powered cybercrime tools that can bypass KYC checks at banks and crypto platforms using deepfakes and voice manipulation, raising new concerns over identity fraud and compliance risks.

一款面向银行与加密平台身份认证流程的AI网络犯罪工具近日引发行业警惕。根据暗网情报追踪方Dark Web Informer披露,名为“Jinkusu”的威胁行为者正涉嫌出售可绕过KYC(了解你的客户)审核的工具包,其核心能力包括深度伪造影像与语音操纵,目标直指金融平台的身份验证系统。

从披露的信息看,该工具并非传统意义上的简单伪造脚本,而是借助AI模型提升伪装的真实感。网络安全公司Vecert Analyzer指出,Jinkusu使用AI进行实时换脸,并通过InsightFace实现更流畅的面部动作迁移,同时叠加语音调制,以规避基于生物特征的验证机制。这意味着,过去依赖自拍、眨眼、点头或朗读数字完成的身份核验流程,正面临被“合成身份”攻破的更大风险。

深伪技术正冲击现有KYC体系

区块链安全平台Cyvers首席执行官Deddy Lavid将这一趋势称为行业的“警钟”。他指出,随着AI显著降低合成身份欺诈门槛,仅靠前端KYC验证已难以构成稳固防线。换句话说,当攻击者能以更低成本生成逼真的视频和声音时,平台若仍把安全寄托于单次身份核验,漏洞就会持续存在。

Lavid建议,金融与加密平台需要转向分层安全架构,将基础身份验证与实时AI监测结合起来。这一思路的关键在于,不再只判断“提交的证件和脸是否匹配”,而是进一步识别交互过程是否存在深伪痕迹、设备环境是否异常、行为模式是否与用户历史一致。对于交易所、托管机构以及提供法币出入金的服务商而言,这种升级已从“可选项”变成“必答题”。

事实上,针对深伪威胁的预警并非首次出现。币安首席安全官Jimmy Su早在2023年5月就曾提醒,随着AI算法持续改进,未来身份认证系统甚至可能被攻击者利用一张受害者照片攻破。这一判断如今正在被更具体的黑产工具验证:深伪不再停留在概念层面,而是逐步演化为可打包出售、可复制使用的“诈骗即服务”能力。

从KYC绕过到“杀猪盘”,诈骗工具链正在扩展

值得注意的是,这类AI工具的风险并不仅限于开户或提现环节。报道指出,新型欺诈工具包还可帮助缺乏技术背景的骗子实施情感诈骗,也就是俗称的“杀猪盘”。在这类骗局中,攻击者往往通过长时间建立信任关系,诱导受害者转入加密资产,最终造成重大损失。

相关数据显示,投资者在2024年因约20万起被标记的“杀猪盘”案件损失了55亿美元。这一数字说明,AI正在把原本需要较高欺诈技巧的骗局标准化、工具化,使更多犯罪分子得以低门槛复制成熟套路。对加密行业而言,这不仅是单一平台的合规问题,更是关乎用户信任、品牌安全与行业声誉的系统性挑战。

“诈骗即服务”模式加速黑产演进

此次被点名的Jinkusu,还被怀疑与另一套网络钓鱼工具Starkiller有关。资料显示,这名威胁行为者疑似在2026年2月发布了该工具。与传统基于HTML页面仿冒的钓鱼套件不同,Starkiller通过在Docker容器内部创建无头Chrome浏览器,实时加载目标品牌的真实登录页面,并充当反向代理中继用户输入,从而将登录名和密码等敏感信息直接传递给攻击者。

这种模式说明,黑产工具正从“静态页面欺骗”转向“动态实时劫持”。对于用户而言,攻击页面看起来可能与官方页面完全一致;对于平台而言,仅靠页面防仿冒和短信验证已越来越难阻止中间人攻击与凭证窃取。尤其在加密资产转账不可逆的背景下,一旦账户被接管,损失往往难以追回。

虽然Scam Sniffer在今年1月的报告中提到,2025年加密钓鱼攻击造成的损失下降了83%,但恶意钱包盗刷脚本仍持续活跃,新型恶意软件也在不断出现。这表明,攻击总量或阶段性损失虽有回落,但黑产并未退场,而是在快速切换战术,从广撒网式钓鱼向更隐蔽、更自动化、更加依赖AI的攻击方式演化。

市场影响:交易所合规成本或进一步上升

从市场层面看,深伪绕过KYC的风险可能对加密平台带来多重影响。首先是合规成本上升。随着银行、交易所和支付机构面临更复杂的身份欺诈,平台需要投入更多资源升级活体检测、设备指纹、行为分析和异常交易监控系统。其次是开户与审核流程可能变得更严格,进而影响用户体验,尤其是在高风险地区或高价值账户场景下。

更重要的是,监管机构可能借此进一步要求平台强化客户尽调、持续监控与反欺诈控制。对于依赖快速拉新和低摩擦体验的加密服务商而言,这将形成新的经营压力。但从长期看,若行业不能及时补齐KYC与账户安全短板,用户对中心化平台乃至整个加密金融基础设施的信任都可能受损。

综合来看,Jinkusu相关工具的曝光,再次提醒市场:AI既能提升金融科技效率,也在同步放大身份欺诈的威胁。面对深伪、语音克隆与实时代理钓鱼等新型攻击,平台若想守住风控底线,必须从单点验证转向持续监测与多层联防。对投资者而言,保护个人影像资料、谨慎提交身份信息、警惕异常验证请求,也将成为数字金融时代最基本的安全常识。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.