凌晨两点,一通来自"Coinbase"的短信

老张在火币和 OKX 玩了 5 年,自以为反诈意识够硬。某天凌晨两点,手机弹出一条短信:"【Coinbase】您的账户存在异常登录,请于 24 小时内点击链接验证,逾期将冻结资产。" 老张揉了揉眼睛,下意识点开链接,输入了账号、密码,甚至还填了 Google 验证码。十分钟后,邮箱里收到 Coinbase 官方邮件——账户在异地登录,价值 4.2 万美元的 ETH 被全部转出。

这并不是孤例。据公开数据显示,2025 年下半年到 2026 年初,针对 Coinbase 用户的短信钓鱼攻击激增超过 300%。骗子甚至开始使用 Coinbase 的真实客服短信号段伪装,普通用户几乎无法肉眼分辨。更离谱的是,有人冒充 Coinbase 在短信里诱导用户"配合反洗钱调查",直接骗走整个账户的 USDT 余额。

为什么 Coinbase 用户成重灾区?因为这家美国合规交易所用户量大、品牌辨识度高,中文圈不少人在用它的 App 查价或买币。骗子正是看中了"信任溢价"——越是看起来正规的渠道,用户越容易放下防备。

短信钓鱼的 3 种核心套路,2026 年仍在迭代

第一类:假链接 + 高仿登录页

这是最经典的剧本。短信里附带一个短链接,跳转到域名形如 coinbase-secure-verify.comcb-kYC.net 的高仿页面。页面 UI 一比一复刻 Coinbase 官方登录页,甚至连字体、配色都对得上。据行业内部观察,仅 2026 年 1 月就有超过 1.2 万个仿冒 Coinbase 的钓鱼域名被注册

用户输入账号密码后,页面会跳转到一个"二次验证"环节,要求填写 6 位验证码。这一步是致命的——骗子在后台实时拿着你的账号密码去 Coinbase 真实登录,验证码一填,资产立刻被转走。整个过程从点击链接到钱包归零,平均不超过 8 分钟。

第二类:"客服"主动加你 Telegram 或微信

短信里不再放链接,而是写:"如需人工协助,请添加 Coinbase 中国区客服 @Coinbase_Support_ZH"。这种手法更阴险,因为它避开了链接检测机制。用户主动添加"客服"后,对方会以"账户风控"、"解冻资金"为由,一步步引导你导出私钥或转账到所谓的"安全地址"。

更高级的版本是,骗子直接克隆一个真实 Coinbase 员工的 LinkedIn 资料,头像、工作经历全是真的,只是联系方式是假的。老张后来回忆,那个"客服"甚至能用流利中文跟他聊 DeFi 收益,完全不像机器人。

第三类:"账户异常"反向心理战

这是 2026 年新出的变种。短信不再是警告,而是"安慰":"【Coinbase】检测到您账户今日未发生异常交易,如有疑问请联系官方"。用户一看,本来没事反而开始焦虑,主动去搜索"Coinbase 客服",结果搜出来的搜索结果里夹着骗子投放的竞价排名广告,点进去就中招。

百度、谷歌的搜索结果污染,是短信钓鱼的延伸战场。据公开数据显示,2026 年 Q1 加密货币相关的恶意搜索广告点击单价已经突破 3 美元,骗子愿意砸钱,说明转化率相当可观。

Coinbase 用户为什么最受伤?3 个底层逻辑

逻辑一:合规背景反而成了伪装外衣

Coinbase 是美国上市公司,在中文圈有"正规军"光环。用户潜意识里觉得,"上市公司不会骗我"。骗子正是利用这种心理——越是信任,越不设防。相比之下,如果你用的是某不知名 DEX,可能反而会多留个心眼。

逻辑二:实名制信息成了骗子的弹药库

Coinbase 强制 KYC,意味着骗子手里可能已经有你的姓名、邮箱、甚至部分身份证信息(从其他泄露渠道获取)。短信里直接喊出你的名字,信任感瞬间拉满。2025 年某暗网数据贩子公开叫卖的 Coinbase 用户资料包,售价低至 0.5 美元/条,包含姓名、注册时间、最近一次登录 IP 段。

逻辑三:短信通道本身缺乏双向认证

手机号是可被劫持的——通过 SIM 卡交换攻击(SIM Swap),骗子可以直接接管你的号码,接收所有验证码。Coinbase 在美国有专门的 SIM Swap 防护,但中文用户往往用国内手机号注册,这条防线基本失效。老张的账号就是被劫持后,验证码直接发到了骗子的卡上。

真实案例:从被骗到追回的 72 小时

杭州一位用户在 2026 年 2 月被骗 18.7 万元 RMB 等值的 ETH。她没有第一时间报警,而是做对了三件事:第一,立刻登录 Coinbase 官方 App(不是短信链接),开启"立即冻结提币"功能;第二,通过官方工单系统提交钓鱼链接和时间戳;第三,在链上浏览器(如 Etherscan)追踪被盗资金流向,发现骗子正在通过 Tornado Cash 洗钱。

虽然最终只追回约 23%(约 4.3 万元),但这个比例已经高于行业平均水平。据行业内部观察,涉及 Coinbase 的诈骗案件平均追回率不到 15%,能在 72 小时内启动应急流程的用户,挽回概率能提升到 40% 以上。

避开短信钓鱼的 5 条实战法则

  • 永远从官方 App 入口操作,绝不点短信里的任何链接,即使看起来再紧急。
  • 开启 Coinbase 的硬件密钥(YubiKey)二次验证,不要只用短信验证码。
  • 把常用客服渠道记录在纸质笔记本上,不要在需要时临时搜索——搜索结果可能已经被污染。
  • 大额资产分散到冷钱包(比如 Ledger、Trezor),交易所账户只保留交易所需资金。
  • 收到任何"账户异常"通知,先怀疑再求证,用官网域名(coinbase.com)手动登录确认,而不是按短信指示操作。

比诈骗更可怕的是"被骗后的沉默"

中文加密圈有个诡异现象:被骗的人往往不愿意说。老张的故事是化名,杭州那位用户的追回经历被发在 Reddit 的 r/CoinBase 板块,中文社区几乎没人讨论。沉默本身,正在喂养下一波诈骗产业链。骗子靠"受害者耻感"形成的真空期,不断迭代新剧本。

另一个值得警惕的信号是,2026 年开始,部分短信钓鱼团伙正在与"杀猪盘"结合:先通过短信骗取信任,再引导到所谓的"高收益 DeFi 项目",二次收割。这意味着你以为自己已经"识破"了第一层骗局,可能正走进第二个陷阱。

最后留一个思考:当合规交易所的品牌力,反而成为骗子最爱的伪装外衣,我们是否应该重新评估"用哪个 App"这件事本身的安全权重?或许真正的护城河,从来不是交易所的合规牌照,而是你自己的反诈肌肉记忆。