Coinbase 短信诈骗的真相:代码是真的,骗局才是假的
Coinbase 短信诈骗最危险的地方在于,消息中的代码是真的。它并非伪造或虚构——而是真实的 Coinbase 提现验证码,几秒前刚由攻击者触发生成,因为他们已经掌握了你的邮箱和密码。所有教你“辨别假代码”的指南都把机制搞反了,正是这种误解,让那些自认为谨慎的人也会中招。如果你收到一条意外的 Coinbase 提现码短信,正确的做法不是去检查它,而是认定你的账户凭证已经泄露,忽略消息中的任何电话号码,自行打开 Coinbase 应用,修改密码。Coinbase 不会主动发送提现验证码,也绝不会要求你向客服人员复述该代码。
搜索数据揭示的盲区
安全报道遗漏了一个关键点,而它并非来自事故报告,而是可见于搜索数据。目前,美国用户每月围绕该查询的四个主要变体进行约 98,000 次搜索——其中“coinbase text scam”38,000 次,“coinbase withdrawal code text”33,000 次,“coinbase scam text”14,000 次,“coinbase withdrawal code”13,000 次(数据来源:Ahrefs,美国,2026 年 7 月)。这是一条实时的欺诈监测数据流,比官方统计数据领先约 18 个月:美国联邦贸易委员会(FTC)2026 年 6 月发布的冒充诈骗报告覆盖的是 2025 年全年。与此同时,防御性信息的供给几乎为零。专门针对该查询的两条 YouTube 视频分别于 2026 年 7 月 1 日和 2 日发布,观看量合计仅 3 次和 14 次。搜索需求巨大,答案侧却一片空白——而在以往每一次诈骗浪潮中,这个空白都会被骗子自己填满。
关键数据
• 2025 年,美国人因冒充诈骗损失了 35 亿美元,报告损失自 2020 年以来增长近三倍——FTC,2026 年 6 月
• 2025 年向 FTC 提交的欺诈报告中,近三分之一是冒充诈骗——FTC
• 2024 年 12 月至 2025 年 1 月两个月内,Coinbase 客户因社会工程诈骗损失了 6500 万美元,此前一年估计损失了 1.5 亿美元——ZachXBT 通过 Benzinga,2025 年 2 月
• 有记录的单个受害者损失包括 85 万美元和 110 个 cbBTC(约 1150 万美元)——ZachXBT
• 加密货币 ATM 诈骗损失在 2020 年至 2023 年间增长了 1000%,仅 2025 年就达到 3.88 亿美元——FTC
• 一名假冒 Coinbase 客服诈骗的受害者损失了 57,000 美元,记录于 2026 年 7 月 6 日——DeepWatch Forensics
• 根据强制性规定,2024 年 10 月 7 日至 2025 年 6 月 30 日期间,英国银行偿还了通过授权推送支付欺诈被盗资金的 88%——约 1.12 亿英镑。加密货币领域没有类似规定——PSR 数据通过 Edgar Dunn
实际作案步骤:分阶段详解
攻击分为四个阶段,只有第一阶段涉及技术。
第一阶段:攻击者已掌握你的账户凭证
这些凭证来自之前的泄露、撞库列表或早期钓鱼捕获。这就是为什么诈骗如此令人信服——犯罪分子并非在猜测你是否有 Coinbase 账户,而是确切知道。
第二阶段:他们触发一次真实提现
用窃取的凭证登录后,他们发起提现。Coinbase 系统会正常运作,向你的手机发送一条真实的验证码短信。你这边会收到一条意外但真实的官方短信号码发来的消息。
第三阶段:制造恐慌
几秒钟后,第二条短信(来自攻击者)告诉你有一笔提现正在进行,并提供一个“取消”电话。紧迫感就是武器。受害者现在感到害怕,手里拿着真实公司发来的真实代码,看着一个看似能解决问题的电话号码。
第四阶段:复述验证码
假冒客服冷静、专业且令人安心。他们要求你确认代码“以验证身份并停止转账”。当你读出代码时,恰恰授权了那笔你正试图阻止的提现。
真正有效的识别方法
真正有效的识别方法是结构性的,而非表面的。合法的 Coinbase 安全消息来自短信号码或官方渠道;而回拨短信来自普通的十位手机号码。但更可靠的规则无需任何技术分析:任何合法金融机构都不会要求你向人类复述安全代码。代码的存在正是为了证明你(且只有你)持有该设备。
这与我们之前记录过的 Robinhood 用户遭遇钓鱼攻击(利用 Gmail 地址漏洞)的模式相同——攻击者并未破坏安全控制,而是让受害者替他们操作。
快速总结
代码是真的,紧急是假的,电话号码就是攻击本身。如果你没有发起提现,这条消息不是警告,而是证据——证明有人已经拿到了你的密码。
Coinbase 及整个行业的实际应对
Coinbase 已对此采取行动,其安全领导层在公开场合异常直接。交易所首席安全官 Philip Martin 将防御措施简化为两句话,无论骗局如何升级都有效:“如有疑问,不要行动。先核实。”——Philip Martin,Coinbase 首席安全官。该公司还将问题推至自身边界之外,加入 Tech Against Scams 联盟,与 Meta、Kraken 和 Ripple 合作,在社交平台、约会应用和招聘网站上打击诈骗——这些是受害者在收到短信之前很久就被识别的获取渠道。Martin 对这项努力的描述是:“我们合作得越多,骗子就越难成功。”2025 年 5 月,交易所还悬赏 2000 万美元,追查一个与客户数据被盗有关的勒索团伙。2026 年 6 月,它加入了司法部主导的行动,我们曾报道过 Coinbase 协助冻结了与东南亚诈骗网络相关的 300 万美元。
这是一个真正的机构级应对。然而,证据表明这还不够——最可信的批评来自链上调查员,他的工作首次量化了损失。
“Coinbase 在实施有效对策方面一直很挣扎,让用户面对日益增长的威胁时显得脆弱。尽管攻击规模巨大,Coinbase 的回应却不够充分。”——ZachXBT,区块链调查员(Benzinga,2025 年 2 月)
他的具体指控是操作层面的,而非口头上的:受害者报告案件数周未解决,客服回应笼统甚至缺失,而交易所的内部风险模型对合法账户施加了严格限制,却未能阻止诈骗。他还发现,被盗地址未在合规工具中被一致标记,导致同一钱包继续接收赃款。
对于任何运营平台的人来说,这种不对称才是真正的故事。针对合法用户异常行为而调校的风险系统,对账户持有人本人迫于压力授权的交易几乎毫无用处。攻击者并没有绕过控制,是客户自己在开门。
数据对比:加密货币为何承受银行已可挽回的损失
将两种制度并排比较,差异极其明显。两个行业面临相同的攻击结构——受害者被社会工程欺骗,授权了自己不可逆转的转账。但只有一方决定了谁来买单。
英国银行业(APP 欺诈):攻击结构:受害者因虚假借口授权推送支付;赔偿:自 2024 年 10 月 7 日起强制;每笔索赔上限 8.5 万英镑;谁买单:发送方和接收方各承担 50%;受害者:不承担;速度:5 个工作日(调查可延长至 35 天);量测结果:88% 被盗资金被追回(约 1.12 亿英镑,2024 年 10 月–2025 年 6 月)。
美国加密货币交易所:攻击结构:受害者因虚假借口授权提现;赔偿:无,视为授权用户操作;每笔索赔上限:无;谁买单:受害者本人;速度:无;量测结果:两个月内损失 6500 万美元,大部分未追回。
来源:PSR 赔偿数据;ZachXBT 损失估计。数据涵盖不同司法管辖区和时期,不直接可比,此处并列展示责任结构,而非等同市场规模。
没有人明确表述过的结论是:英国解决授权推送支付欺诈,并非靠教育消费者识别骗局,而是通过将责任转移给最有可能检测到欺诈模式的机构,从而解决了大部分损失——在头九个月内追回了 88% 的被盗资金。消费者教育并没有产生这个数字,重新分配责任才做到了。
加密货币的反驳是,链上提现不可逆转,与银行转账不同——这在结算层是对的,但在决策层几乎无关紧要。干预必须在提现执行之前发生,而非之后——而交易所恰好掌握着能做出判断的信号:密码更改、新设备、首次提现地址以及客服电话,所有这些都在几分钟内发生。
这种组合并不微妙。它是消费者金融领域最高置信度的欺诈信号,而目前它触发的是一条验证码,而非暂停交易。关于该行业损失如何累积的背景信息,请参考我们关于加密货币漏洞在 1 月份超过 3.7 亿美元的报道。
快速总结
英国银行通过改变谁来买单,而非改变客户阅读短信的仔细程度,追回了 88% 的推送支付欺诈损失。加密货币领域尚未进行这场争论。
监管压力
FTC 2026 年 6 月的数据明确指出了趋势:2025 年冒充诈骗损失 35 亿美元,报告损失自 2020 年以来增长约三倍,近三分之一的欺诈报告属于此类。该机构特别指出了此处使用的确切模式,指出一些代价最高的冒充诈骗始于一条虚假的安全警报,诱使人们为了“保护”资金而转移资金——损失“通常仅受限于其可用资金”。
最后一句解释了为什么加密货币风险不成比例。银行账户有余额和每日转账限额。而支持自托管的交易所账户可以在一次指令中被清空。
紧张关系在于管辖权。英国支付系统监管局自 2024 年 10 月 7 日起对支付公司实施强制赔偿,上限为 8.5 万英镑,发送方和接收方各承担 50%。美国没有加密货币的类似规定,FTC 的权限主要是事后执法和教育,而非赔偿义务。尽管如此,政府冒充诈骗报告仍增加了 40%,部分原因是伪造的通行费支付消息——证明意识宣传活动正在输给数量。
反对直接照搬英国模式有合理理由。强制赔偿会产生道德风险,诱发第一方欺诈,并最终将成本转嫁给诚实客户。即使在英国制度下,仍有 1530 万英镑永久未追回,表明这并非完美解决方案。但美国目前的立场——即在胁迫下复述代码构成知情授权——并非经过深思熟虑的政策,而是政策缺失。
接下来的预测
三个预测及其理由。
1. SMS 渠道将在提现确认中被弃用,且比预期更快。
复述代码攻击之所以有效,是因为代码可以被念出来。通行密钥和应用内审批无法通过电话线被读出,这消除了攻击媒介而非缓解它。预计主要交易所将在未来 12-18 个月内将基于应用的审批设为提现默认方式,SMS 仅作为账户恢复的后备手段。触发因素将是一次大规模公开的损失事件,而非法规。
2. 提现延迟将成为一个竞争性功能,而非摩擦成本。
在密码更改后对首次提现地址实施强制暂留,对交易所的合法交易量几乎无影响,却彻底打破了这种攻击。推出该功能的公司会将其作为卖点。经济账已经算得很清楚:一次六位数损失带来的声誉损害和客服压力,远超延迟交易所产生的收入。
3. 美国赔偿压力将通过诉讼而非立法到来。
在没有法定义务的情况下,路径将通过法院——模板已经存在,例如投资者因钓鱼攻击损失而起诉的案件。预计论点将从“用户是否疏忽”转向“平台是否忽略了可检测的欺诈信号”。鉴于交易所掌握的信号,这是一个更难回答的问题。
对于个人读者而言,这些本周内都帮不上忙。有效的规则是:意外的提现码不是让你采取行动的通知,而是有人已经拿到你密码的证据。关掉消息,自行打开应用,修改密码。
常见问题解答
Coinbase 提现码短信是诈骗吗?
包含代码的短信通常是真的——Coinbase 发送它是由于有人使用你的凭证触发了提现。诈骗在于第二条消息,它催促你拨打一个号码取消。Coinbase 不会主动发送提现码,也从不要求你向客服复述代码。
收到 Coinbase 诈骗短信该怎么办?
不要拨打消息中的任何号码。自行打开 Coinbase 应用或输入网址,立即修改密码,并检查活跃会话和提现地址。认定你的账户凭证已泄露,因为真实的提现码意味着有人成功登录了。
如何识别虚假的 Coinbase 短信?
合法的 Coinbase 安全消息来自短信号码或官方渠道,而非普通十位手机号码。但可靠的规则无需检查:任何金融机构都不会要求你读出安全代码。代码的存在是为了证明你持有设备,分享它就违背了其唯一目的。
这些诈骗造成的损失有多大?
根据调查员 ZachXBT 的数据,2024 年 12 月至 2025 年 1 月两个月内,Coinbase 客户因社会工程诈骗损失了约 6500 万美元,此前一年损失了约 1.5 亿美元。在所有冒充诈骗中,FTC 记录 2025 年美国损失为 35 亿美元。
Coinbase 会退还诈骗提现吗?
通常不会。因为受害者授权了交易,交易所将其视为合法的用户指令。这与英国银行业形成鲜明对比,自 2024 年 10 月起强制赔偿规定已追回了 88% 的授权推送支付欺诈损失。美国加密货币平台没有同等义务。
为什么骗子要求你提供代码,而不是直接窃取?
他们无法拦截代码。代码由 Coinbase 发送到你的设备,因此唯一途径是说服你交出它。这就是为什么骗局总是涉及紧急性和回拨号码——整个操作就是为了让你说出六位数字。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注