随着全球报税季的到来,网络犯罪分子正利用人们对税务合规的紧张心理,大规模发起针对加密货币持有者的钓鱼攻击。根据卡巴斯基最新发布的研究报告,黑客在德国、法国、奥地利、瑞士、巴西、智利和哥伦比亚等多个国家搭建了仿冒官方税务网站的钓鱼页面,通过恐吓和诱导手段骗取用户的加密货币钱包助记词(seed phrase),进而盗取数字资产。
仿冒税务网站:威胁百万欧元罚款
卡巴斯基研究人员发现,这些钓鱼网站具有高度一致的攻击模式。受害者会被引导至外观与真实税务门户几乎完全一致的假网站,例如德国真实的ELSTER报税系统,以及仿冒法国经济和财政部的所谓“加密货币税务合规门户”(Crypto Tax Compliance Portal)。网站声称用户的加密收益可以免税,但前提是必须完成一项“验证”流程。
在验证过程的最后一步,系统会要求用户输入钱包的助记词(种子短语)。一旦提供,攻击者便能完全控制该钱包,转走所有资产。值得注意的是,德国版的钓鱼网站专门针对Ledger、Trezor、Trust Wallet、MetaMask、Phantom、Coinbase等主流钱包的用户;法国版的钓鱼页面则试图清空MetaMask、币安、Coinbase、Trust Wallet和WalletConnect里的资金。
为了突破用户“绝不分享助记词”的基本安全意识,攻击者往往使用了极具压迫感的威胁手段:他们告知加密货币持有者,根据欧盟新规,用户必须“验证”其持仓量,否则将面临高达100万欧元的罚款。这种虚假的法律恐吓在德国和法国的攻击中尤为激进。
不止加密货币:全球税务钓鱼花样翻新
卡巴斯基指出,加密货币持有者并不是唯一的受害者。在同一批国家中,研究人员还发现了大量专门窃取普通纳税人个人信息的钓鱼网站。例如,智利的一个假网站承诺提供约375美元的退税,但实际会直接从受害者的信用卡中盗刷资金。在哥伦比亚,假政府网站诱骗用户下载受密码保护的ZIP文件,从而在设备上安装恶意软件。
法国的一个钓鱼活动伪装成税务审计员,发送带有恶意软件PDF的电子邮件,警告用户提交的所得税申报不完整。巴西的骗子则设立收费报税服务网站,收集用户的姓名、电话号码、地址、出生日期、电子邮件以及纳税人识别号(TIN)。卡巴斯坦忧地表示,泄漏TIN会使受害者更容易遭遇虚假贷款申请、政府账户被黑以及更多社会工程攻击。
日益严峻的加密资产威胁环境
此次税务诈骗浪潮并非孤立事件。在2026年1月,法国加密税务应用程序Waltio披露,黑客组织“Shiny Hunters”据称窃取了约5万名用户的个人数据,包括电子邮件地址和加密资产余额信息。此前法国已发生多起与加密用户信息泄露相关的绑架和入室抢劫案。
同样在2026年4月,卡巴斯基全球研究与分析团队(GReAT)报告了一种名为CrystalX的新型远程访问木马。该木马以订阅服务形式在Telegram上销售,具备剪贴板监控功能,黑客可利用该功能捕获用户复制的钱包地址,并将其替换为攻击者控制的地址。此外,该恶意软件还能从浏览器、Steam、Discord和Telegram中窃取密码,并允许攻击者远程控制受感染设备。
市场影响分析:合规税软件与交易平台需加强防护
此类钓鱼攻击的泛滥对加密货币生态系统的多个环节构成了严峻挑战。首先,用户对税务合规软件的信任可能因此受损。像Waltio这类帮助用户计算资本利得、申报税务的平台,一旦发生数据泄露,会直接导致大量用户身份信息与资产持有情况暴露,进而成为新一轮钓鱼攻击的“素材库”。其次,交易所与钱包服务商面临更大的用户教育压力——它们需要更频繁地提醒用户不要在任何第三方网站输入助记词,并考虑内置钓鱼检测提示功能。
从更宏观的视角看,这类攻击加剧了监管与安全之间的张力:当政府推广数字化税务流程时,用户很难区分真假;而假冒税务网站的高仿真度,也意味着即使是有经验的加密货币用户也可能沦陷。在此背景下,市场对安全审计、反钓鱼技术和用户行为分析工具的需求可能进一步上升。
卡巴斯基最后强调,真正的税务机构绝不会要求用户提供加密货币种子短语。不存在任何政府机构运营的“钱包验证门户”,欧盟的规定也从未要求用户透露私钥。用户应默认将任何承诺“加密收益免税”的网站视为骗局,并避免下载来自声称是税务官员邮件的附件。

