Web3反诈骗平台 Scam Sniffer 近日披露,一种针对加密货币用户的新型社交工程诈骗正在扩散。诈骗者通过在 X(原Twitter)上批量创建假冒账号,伪装成知名加密从业者或意见领袖,在真实帖文下方留言,引导用户加入所谓分享“内幕信息”或“alpha”的 Telegram 群组。用户一旦进入这些群组,往往会立刻被要求通过一个名为“OfficialSafeguardBot”的机器人完成验证,而这一步正是攻击的关键入口。
根据 Scam Sniffer 的描述,这类骗局高度依赖所谓的 Telegram Safeguard Bot 话术。表面上看,诈骗者是在进行群组安全验证,实际上却是在诱导用户执行恶意操作。一旦用户按照提示“验证”,其设备剪贴板中可能被注入恶意 PowerShell 代码。若用户继续运行该命令,系统便会下载并执行恶意程序,最终导致电脑和加密钱包面临被入侵的风险。
慢雾(SlowMist)创始人余弦(Cos)进一步指出,这种恶意程序本质上属于木马攻击。按照他的说法,当用户运行相关 PowerShell 指令后,系统会在后台下载更复杂的恶意代码,最终在电脑中植入 Remcos 远程控制木马。这意味着攻击者不仅可能获取用户的本地文件和操作权限,还可能进一步接触到浏览器、钱包插件及其他敏感账户信息,从而扩大损失范围。
诈骗手法从钓鱼链接升级为“验证式”入侵
与传统直接发送钓鱼链接的方式相比,这类诈骗更具迷惑性。攻击者并不急于在第一时间索取私钥或助记词,而是借助“官方群审核”“防机器人验证”等常见流程包装攻击路径,降低用户戒心。对于许多长期活跃于加密社区的用户而言,加入 Telegram 群组、使用机器人验证本就是常见操作,这也让骗局更容易得手。
余弦还提到,另一类 Telegram Safeguard 诈骗则主要瞄准用户的 Telegram 账户本身。诈骗者会要求受害者提交手机号,或者引导其扫描二维码,并进一步索要登录验证码以及双重验证密码。一旦这些关键信息泄露,攻击者即可直接控制用户的 Telegram 账户,并利用该账号继续向其联系人或社群扩散诈骗信息,形成连锁传播。
X平台仿冒账号卷土重来
此次 Telegram 诈骗扩散的背后,是 X 平台假冒加密账号数量的明显回升。Scam Sniffer 表示,其监测系统在过去一周内发现,平均每天新增 300多个假冒账号,而在11月期间,这一数字的日均水平约为 160多个。按此计算,相关仿冒活动出现了显著增长,平台上的身份冒充问题再度升温。
Scam Sniffer 还指出,假冒账号数量在 11 月 29 日至 12 月初期间增长尤为明显,时间点与比特币上涨并突破 10万美元 的阶段大致重合。这一现象表明,市场行情回暖往往会刺激诈骗活动同步升温:当资金流入增加、用户情绪高涨、社区互动更频繁时,诈骗者往往更容易找到可乘之机。随着随后比特币及其他主流加密资产出现价格回调,相关仿冒活动也有所降温,但并未消失。
从受害结果来看,这类攻击已造成真实且高额的损失。Scam Sniffer 称,近期已有两名受害者因点击恶意链接而合计损失超过 300万美元。此外,还有多名用户在 Pudgy Penguins 相关帖文下点击假冒账号发布的钓鱼评论后遭遇资金损失。值得注意的是,诈骗者并不只满足于创建新账号实施冒充,也会尝试控制已有一定影响力的真实账号,以提升诈骗内容的可信度和传播效率。
市场影响:牛市环境下安全风险同步放大
从行业层面看,这一趋势再次提醒市场,价格上涨并不只带来交易活跃度,也会同步放大安全风险。尤其在散户回流、社交媒体热度升高、新用户快速入场的阶段,诈骗者更倾向于借助热点项目、名人账号和社区聊天工具实施精准攻击。对于交易平台、钱包服务商、项目方以及KOL而言,如何加强官方渠道认证、及时清理仿冒账号、提高用户安全教育频率,已经成为与市场扩张同样重要的工作。
对普通投资者而言,防范此类骗局的核心在于建立最基本的安全纪律。Scam Sniffer 建议用户避免点击未知链接、不要随意下载和运行陌生软件、通过多个渠道核验官方群组与机器人真伪,并对任何带有“限时验证”“立即操作”压力的话术保持警惕。尤其是涉及 PowerShell、二维码登录、验证码提交、双重验证密码输入等操作时,更应视作高风险信号。
整体来看,加密诈骗正在从早期的简单钓鱼页面,逐步演化为结合社交平台仿冒、群组渗透、机器人验证和恶意代码投递的复合型攻击。随着行业热度回升,这类手法大概率仍会持续变化并升级。对于用户而言,真正有效的防线并非单一工具,而是对“官方身份”“验证流程”和“链接来源”保持持续怀疑与交叉核实。在加密市场中,资产安全始终应先于任何“内幕消息”与短期机会。

