AI 换脸击穿 KYC 防线:MEXC 用户 34 万美元被盗始末
核心要点
MEXC用户遭AI深伪攻击,因API密钥遗漏致34万美元被盗。回顾OKX百万级盗案及暗网工具,揭示传统KYC失效危机与用户自保策略。
据 Woofun AI 消息, 账户被盗事件暴露了 AI 换脸技术对传统 KYC 体系的致命穿透力。尽管交易所及时冻结账户并恢复权限,但攻击者利用未被撤销的 API 密钥,在提币限制解除后迅速转走 34 万美元,标志着身份验证安全范式的重大失效。
案件复盘显示,攻击路径极具隐蔽性。受害者 @ 在 X 平台披露,攻击者首先获取其个人身份信息,随后生成 AI 深伪手持视频,成功欺骗 MEXC 的 KYC 审核系统,篡改了邮箱、手机号等核心安全设置。在控制账户期间,攻击者秘密创建了一个拥有提币权限的 API 密钥。当 MEXC 安全团队介入时,虽恢复了密码、双因素认证等人类登录凭证,却遗漏了对 API 密钥的检查。账户进入 24 小时提币冷却期,而在该期限结束后的 27 分钟内,攻击者通过 API 自动执行指令,将约 34 万美元资产全部转出。
这一细节表明,攻击者深谙交易所安全流程的盲区,利用机器接口绕过了所有面向人类的安全措施。
此类攻击并非孤例,历史案例揭示了其规模化趋势。2024 年 6 月, 用户 '' 的个人信息在 Telegram 数据泄露中被窃取,攻击者利用深伪视频通过身份验证,更改安全设置后在 24 小时内转走超过 200 万美元资产。同年,另一位 OKX 用户 报告,其持有约 1100 万美元的账户在 25 分钟内被清空,全程未触发邮件或双因素认证警告。OKX 创始人将此归因于 '专业的 AI 换脸盗币黑客团伙'。这些案例共同指向一个事实:AI 深伪技术已能高效绕过主流交易所的身份验证防线,造成巨额损失。
犯罪团伙的组织化程度进一步加剧了威胁。2026 年 9 月 9 日,泰国警方在芭提雅拘捕了 30 岁的中国籍男子。中国广东警方曾于 2025 年对其发出通缉令,指控其涉嫌盗取某受害人 OKX 账户中约 470.7 万枚 (约 470 万美元)。张某与至少 3 名同伙自行开发了 AI 换脸及摄像软件,结合 SIM 卡劫持技术,双管齐下控制受害者账户。张某在作案后于 2024 年 7 月持旅游签证进入泰国潜逃。
这一案件的细节证实,攻击已形成包含自研软件、SIM 卡劫持和跨国逃亡的成熟产业链,而非偶发个人行为。
黑产工具的低成本化与产品化是威胁扩散的关键。Woofun AI 整理数据显示,2026 年 4 月,暗网监控机构 报告了一款名为 的 AI 工具,该工具使用 框架实现实时人脸替换,支持手势迁移和语音调变,专门针对加密交易所和银行的 KYC 视频验证环节设计,可将篡改视频流直接注入浏览器,误导活体检测系统。更早之前, 提供了仅需 $15 就能生成的高仿真假身份证件,覆盖 26 个国家,已被证实可绕过包括 OKX 在内的多家交易所 KYC 检查。 首席安全官 早在 2023 年就警告,不断进步的 AI 算法将能仅凭一张照片通过 KYC 身份验证。这些工具的存在意味着,KYC 视频验证正从 '安全措施' 退化为 '合规仪式'。
面对 AI 深伪攻击,用户需建立自主防御机制。在交易所升级行为分析、设备指纹等深层验证手段前,用户应定期检查并手动撤销所有 API 密钥,不依赖交易所安全团队。启用提币白名单功能至关重要,新增地址需等待 24 小时生效,可有效阻断 API 攻击。

评论
暂无评论