← 返回博客

VEYRNOX · 博客 · 2026 年 9 月 1 日 · 作者:Al Jobson,创始人

自助钱包人工智能安全防护

Veyrnox AI security suite — wallet card with defensive AI layers for self-custody
Veyrnox 的人工智能安全套件:防御层内置于自我托管钱包中,而不是用螺栓固定。

2022 年至 2025 年间,生成式人工智能将加密货币网络钓鱼从家庭手工业变成了工业管道。 Chainaanalysis 目前将 2025 年加密诈骗损失估计为 170 亿美元,归因于人工智能生成的内容和模仿,导致“更快、更令人信服、更有利可图”,链上链接的人工智能诈骗操作的收入约为非人工智能诈骗的 4.5 倍[1]。自 2022 年 11 月推出 ChatGPT[2] 以来,SlashNext 的恶意网络钓鱼链接、BEC、QR 码和附件威胁在六个月内增加了 341%,恶意电子邮件数量增加了四十多倍。仅 2024 年,钱包诈骗工具就从 EVM 链上约 332,000 个地址窃取了 4.94 亿美元,同比增长 67%[3].

令人不舒服的部分:这些攻击都不依赖于破坏密码学。它们依赖于说服人们在框中输入 12 个单词,签署他们不理解的交易,或者相信视频通话中的首席财务官实际上是首席财务官。这篇文章是关于人工智能使哪些故障模式变得更糟,哪些防御层有意义地提供帮助,以及为什么像 Veyrnox 那样完全删除助记词输入表面,是对人工智能规模的攻击者的结构性反击,而不是在攻击者之上的另一个补丁。

“人工智能规模”对于钱包持有者来说实际上意味着什么

网络钓鱼一直是一种数字游戏。发送一百万个诱饵,兑换百分之一的零头,兑现。生成模型改变的不是漏斗的形状,而是漏斗顶部的每个输入。

Volume. SlashNext 的 2024 年情报报告记录了下半年凭证网络钓鱼攻击激增 703%,其中 80% 的恶意链接被归类为零日链接,在部署前生成,基于签名从未见过过滤器[4]。 Chainaanalysis 追踪的一个中文网络钓鱼团伙“Darcula”或“诈骗三合会”每天使用估计成本低于 500 美元的工具包发送多达 330,000 条短信[1].

质量. 诱饵不再按翻译形式读取。语法、语气和本地化与目标相符。 OpenAI 的 2025 年 10 月威胁报告描述了威胁行为者将 AI 集成到现有工作流程中,以重写网络钓鱼电子邮件、翻译诱饵并在 ChatGPT、Claude 和 DeepSeek[5] 上动态调整自动化。 Anthropic 的 2025 年 8 月威胁报告记录了一个中国国家支持的组织,该组织通过克劳德代码对大约 30 个目标进行了 80% 到 90% 的入侵活动,仅在四到六个决策点人工参与[6].

信任. 增长渠道是模仿,而不是新颖的利用。 Chainaanalysis 报告称,到 2025 年,使用政府官员、金融机构和加密平台的深度伪造图像进行的诈骗增长了 1,400% 以上[1]。香港警方于 2024 年 2 月报道的香港奥雅纳案件就是一个典型的例子:一名财务工作人员在加入视频通话后进行了 15 笔转账,总计约 2500 万美元,而视频通话中的所有其他参与者,包括一位与英国首席财务官长得相似的人,都被AI生成[7].

攻击经济学,前后

读取班次的最诚实的方法是每次尝试的成本。下面,每个单元格都有一个源.

单起事件通过深度伪造视频通话被盗 2500 万美元
表 1.前人工智能与人工智能时代的加密网络钓鱼经济学.
尺寸 AI 之前的基线 2024 至 2025 年,采用生成式 AI
网络钓鱼套件底价 定制排水器合同,手工制作的诱饵,数百至数千美元. SMS 网络钓鱼套件估计每个运营商不到 500 美元; AI 生成的勒索软件二进制文件由没有报告技术技能的操作员以 400 至 1,200 美元的价格出售[1][6].
诱饵吞吐量 手动编写和翻译;每个操作员小批量。 每次操作每天最多 330,000 条网络钓鱼短信; 2024 年下半年,凭证网络钓鱼数量增加 703%;自 2022 年 11 月以来,恶意电子邮件数量增加了 41 倍以上[1][4].
钱包耗尽,EVM链 2023 年约 2.95 亿美元被盗(诈骗嗅探器). 2024 年约 332,000 个地址被盗价值 4.94 亿美元,同比增长 67%;单个受害者损失高达 5550 万美元[3].
模拟量 偶尔发生高管电子邮件欺诈、低保真语音欺骗。 2025 年 Deepfake 官方诈骗同比增长 1,400%; Arup[1][7].
每次操作产量 没有 AI 链接的诈骗基线. 与人工智能供应商有链上链接的诈骗平均每次操作费用为 320 万美元,大约是非人工智能基线的 4.5 倍[1].
美国加密货币投诉损失 2023 年向 FBI IC3 报告的金额为 56 亿美元。 2024 年涉及 149,686 起投诉,损失 93 亿美元,增长 66%,其中 58 亿美元与投资(生猪屠宰)欺诈相关[8].
2022 年至 2025 年按年份报告的加密诈骗损失 条形图显示 FBI IC3 和 Chainaanalysis 报告的加密诈骗损失从 2022 年的 33.1 亿美元增长到 2025 年的 170 亿美元。 $0 $5B $10B $15B $20B 2022 2023 2024 2025 $3.31B $5.6B $9.3B $17B 报告的加密诈骗损失,美元 2022-2024:FBI IC3 年度报告。 2025 年:Chainaanalysis 2026 加密犯罪预览.
图 1. 随着生成人工智能将令人信服的诱惑成本压缩到接近,报告的加密诈骗损失从 $3.31B (2022) 攀升至 $17B (2025)零[1][8].

人工智能增强的加密攻击堆栈

现代加密货币网络钓鱼操作是一个管道。每个阶段都有人工智能支持的加速,每个阶段都是精心设计的钱包可以或不能打破链条的地方。

1。侦察和瞄准

攻击者窃取公共钱包余额、ENS 注册、NFT 持有量、DAO 论坛帖子和 LinkedIn。 Anthropic 的报告记录了对手使用 Claude 关联泄露的数据、过滤高价值目标并起草个性化外展[6]。在加密货币方面,这为生猪屠宰业务提供了动力,Chainaanalysis 测算,2024 年的收入增长了 40%,存款数量增长了近 210%[9].

Veyrnox threat intelligence radar tracking drainer contracts and phishing surfaces
钱包内的威胁情报源会在您签名之前标记已知的排水合同和相似的表面。

2。相似表面

假应用程序、假扩展程序、假支持门户。 Check Point Research 披露了一款假冒的“WalletConnect”应用程序,该应用程序自 2024 年 3 月起在 Google Play 上运行了五个多月,安装次数超过 10,000 次,通过 MS Drainer 套件提示用户进行代币批准[10],消耗了约 70,000 美元。据报道,假冒的 Rabby 钱包克隆于 2024 年初一直存在于 Apple App Store 中,在用户导入助记词[11] 后耗尽资金。另外 20 个 Android 应用程序已被列入冒充钱包和 DEX 的目录,包括 Suiet、PancakeSwap、Raydium 和 SushiSwap[10].

3。批准网络钓鱼和有效负载签名

您签署的签名比您访问的 URL 更重要。 Scam Sniffer 的 2024 年报告发现,56.7% 的流失价值来自 EIP-2612 Permit 签名,31.9% 来自 setOwner 调用;两者都是看似无害的链外消息,授予代币支出或合约所有权[3]。 Chainaanalysis 发现 20,000 多名批准网络钓鱼受害者,并在 2025 年冻结了 1,200 万美元的资金[1].

Veyrnox approval control room — reviewing token allowances and Permit signatures before signing
设备上的审批控制室显示 Permit 和 setOwner 签名,说明他们实际执行的操作,而不是 dApp 声称的操作。

4。地址中毒和相似目的地

攻击者使用第一个和最后一个字符与您之前支付过的地址匹配的地址来播种您的交易历史记录。 2024 年 5 月,一头鲸鱼从历史记录中复制地址[12]后,向中毒的相似者发送了 1,155 个打包的比特币,约合 6800 万美元。卡内基梅隆大学的另一项研究记录了 2022 年 7 月至 2024 年 6 月期间,针对以太坊和 BNB 链上 1700 万个钱包的 2.7 亿次地址中毒尝试,确认损失超过 8300 万美元[13]。一旦 GPU 定价具有竞争力,相似的虚荣地址的生成成本就微不足道了;在 WBTC 案例中,中毒交易本身使攻击者损失了约 0.65 美元[12].

5。模型在环浏览器代理

代表用户读取页面、单击链接和签署交易的代理浏览器是一类新的受害者。安全研究员 Simon Willison 记录了代理浏览器摄取的屏幕截图和图像中的“不可见”提示注入,人类不可见,但模型完全可读[14]。 Brave 的安全团队报告了 Perplexity 的 Comet AI 浏览器[14] 中存在严重的提示注入漏洞。威利森标记的“致命三连胜”威胁模式直接适用于任何与钱包连接的代理:私人数据访问、暴露不受信任的内容和渗透路径,共同产生静默资产转移[14].

6。 Deepfake社会工程

Arup 案例是锚点,但不是唯一的案例。 Chainaanalysis 将深度造假驱动的假冒行为归为 2025 年支付量增长 1,400% 的类别[1]。对于自我托管用户来说,相关的一点是,任何以视频通话中的人员授权转移结束的恢复路径,“请读我的代码”,现在都很容易被破坏。

带有 Veyrnox 断点的 AI 网络钓鱼套件流程 从左到右流程图:侦察到相似站点到种子或批准捕获到排水合同到洗钱。红色断点标记种子输入步骤,Veyrrox 将其删除。 1。侦察 法学硕士 目标列表 2。相似 克隆的dApp, 假钱包应用 3。捕获 种子短语或 允许签名 Veyrnox 在此中断 4。排水器 自动扫描 合同 5。清洗 混频器、桥、 DEX 跳 每个阶段 1、2、4、5 现在都是 AI 加速的。第 3 阶段是关键点. 移除种子输入表面,任何数量的人工智能诱饵都不会产生可签名的许可证。 AI 网络钓鱼管道和 Veyrnox 断点
图 2.阶段 1、2、4 和 5 随模型功能线性扩展。第 3 阶段取决于用户输入密码或签署许可证;这是 Veyrnox 未暴露的表面。

防御层,每一层实际上为你买了什么

防御性市场以三种广泛的方法做出回应:警告用户、在更安全的地方登录以及删除可利用的输入。它们并不等同。

交易模拟和警告横幅

Blockaid 在 2024 年初默认集成到 MetaMask 中,模拟待处理交易的影响,并在签名前发出警告[15]。 Rabby、Pocket Universe、Wallet Guard 和 Fire 中都有类似的工具船。这很有用,但不全面。 Blockaid自己的研究文档绕过了攻击者用来逃避交易模拟的技术,任何警告系统仍然需要用户解释和拒绝。在实践中,设计良好的 Drainer UI 可以克服警告疲劳,特别是当攻击者控制周围的信任上下文时(请参阅假 WalletConnect 应用[10]).

Veyrnox pre-sign risk lab — simulating a transaction's effect before signature
预签名交易模拟将原始呼叫数据转换为简单的英语意图,因此警告横幅是可拒绝的,而不仅仅是装饰性的。

硬件钱包

Ledger、Trezor 和 Keystone 移动签署主机设备。这可以打败一大类恶意软件,但不能打败人工智能规模的攻击中面向人类的部分:助记词仍然以 12 或 24 个可恢复单词的形式存在,十年来,用户一直通过社交工程将该短语输入到虚假的恢复屏幕中。 Trezor 的 SLIP-39 shamir 分片恢复是在这方面向前迈出的显着一步。

MPC 和托管

多方计算钱包和托管服务完全以对运营商或法定服务器的信任为代价来消除种子。它们在架构上可以有效抵御网络钓鱼,但会重新引入“不是您的密钥”问题,并且帐户恢复表面本身可以通过客户支持模拟成为 AI 攻击者的目标,这种模式在交易所违规事件中有详细记录。

安全飞地签名且无用户可见的密钥材料

Apple 的 Secure Enclave 是一种硬件密钥管理器,其作用类似于 TPM 或 HSM。 enclave内生成的私钥无法导出并绑定到该特定芯片;硬件证明可让依赖方验证签名是否来自特定安全区域,而不是来自软件[16]。 Google 的 Android StrongBox 在受支持的设备上提供了类似的保证。当钱包在此边界内生成其签名密钥并且从不发出明文种子时,就不会出现用户可以被诱骗输入的假象。

让您诚实比较防御的框架

NIST 于 2024 年 1 月发布了 AI 100-2 E2023,正式确定了对抗性机器学习攻击(规避、中毒、隐私)的分类[17]。 MITRE ATLAS 将 ATT&CK 扩展到 AI 特定策略。 ENISA 的人工智能威胁格局增加了生态系统层面的风险。对于钱包来说,这些框架因特定原因而重要:它们区分添加模型作为另一个传感器(交易模拟)和从设计中删除可攻击的表面(无种子字段、硬件绑定签名)。当攻击者也有模型时,只有第二类是稳定的。

表 2. 防御堆栈比较,常见的自我托管架构。值对行中命名的属性的防御强度进行评级 — Strong = 攻击面在设计上是封闭的; Weak = 表面完全暴露.
属性 浏览器扩展 + 种子 硬件钱包+种子 MPC/托管 无种子、安全飞地 (Veyrnox)
AI 网络钓鱼防御 Weak. 种子字段存在;排水器目标 许可证签名[3]. 部分. 种子仍可恢复;用户已被诱骗输入[3]. 固体.没有种子,但恢复路径是社会工程目标. 强. 没有用于网络钓鱼的种子 UI;签名绑定到设备。
Deepfake/语音克隆抵抗 弱. 支持模拟和“读取代码”流程仍然有效。 部分.物理设备确认,但恢复种子压力攻击适用。 有限.可以模拟恢复联系人和支持[7]. Strong. 恢复为设备 + Shamir 共享;没有支持代理持有密钥。
批准网络钓鱼防御 Partial 带有 Blockaid 风格的警告;可旁路[15]. 部分. 屏幕显示原始通话数据;解释仍在用户手中。 强. 策略引擎可以阻止有风险的调用模式. 强.设备上意图验证和策略限制.
抗强迫性(5美元扳手) 弱.一粒种子解锁一切. 有限。 PIN + 隐藏钱包功能(如果使用)会有所帮助。 部分.仲裁策略可以缓慢释放. 诱饵钱包; PIN 在胁迫下暴露了诱饵。
恢复用户体验 在新设备上重新输入 12 个字。 重新输入 12 或 24 个字,或 SLIP-39 共享. 密码/OAuth/社交恢复. 在新设备上登录,结合云Shamir共享。
谁持有钥匙 您(浏览器存储). 你(硬件). 法定人数或托管人. 你(安全飞地);威诺克斯从未持有股份.

人工智能提高上限与设计降低下限

AI 提高了攻击者每小时可以完成的操作上限:更多的诱饵、编写更好的诱饵、更便宜的深度伪造品、更快的侦察。 Blockaid、Fire、Wallet Guard 和 Pocket Universe 提高了您在签名时可以检测到的内容的上限,但它们仍然需要您阅读警告并拒绝。

降低底层的设计是没有种子字段、没有具有恢复能力的支持代表、没有浏览器扩展攻击面以及位于安全区域内且无法导出的私钥[16]。攻击端的AI可以生成完美的诱饵;如果钱包没有可以诱骗用户泄露信息的假象,并且没有绕过设备上意图验证的交易路径,那么完美的诱惑无处可落。

Veyrnox AI advisor chat surface explaining a risky signature request
防御性 AI 顾问坐在屏幕的用户一侧,解释攻击者的页面实际要求的内容。

为什么“无种子 UI”不是营销

我们审查的 2024 年以来的每一次钱包耗尽事后分析都简化为三个输入之一:在网络钓鱼页面中输入的助记词、在虚假 dApp 上批准的 Permit 或 setOwner 签名,或者授予恶意软件的代币限额合同[3][10]。生成式人工智能升级是,现在几乎没有任何技术技能且单位成本接近于零的操作员都可以批量生产这些产品[1][6]。更好的过滤器可以降低音量;他们不会关闭下面的门。

Veyrnox 的设计故意狭窄。密钥在 iOS 上的 Secure Enclave 内生成(我们发货时在 Android 上为 StrongBox); Apple 文档表明,Enclave 中生成的私钥无法导出并绑定到该特定芯片[16]。没有显示、截图或键入 12 个单词的短语。恢复使用 Shamir 秘密共享(请参阅我们的 Shamir 解释),其中一份共享在设备上,一份共享在您自己的 iCloud 钥匙串中,因此任何被盗的备份都无法重建钱包。 PIN 码可控制应用程序;在胁迫下,胁迫 PIN 可以显示 诱饵钱包 而不是主要余额。

这些都无法阻止人工智能规模的攻击者尝试。它改变了尝试产生的结果。完美的钓鱼短信仍然到来。 Veyrnox 水龙头的另一端没有任何东西可以在其中输入 12 个单词。深度伪造的支持电话仍然接通。 Veyrnox 没有可以转移资金的支持代理。恶意 dApp 仍会请求许可。交易被显示、转换为设备上的意图,并在与持有密钥的同一飞地绑定的生物识别身份验证后面进行门控。

仍然需要用户警惕的

设计降低了地板;它不会消除用户。三个类别仍然取决于人类判断:

地址条目. 如果用户粘贴,相似的目标地址仍将被签名。复制粘贴规则、ENS 分辨率检查和地址簿使用仍然是缓解措施。地址中毒造成了 2024 年 6800 万美元的 WBTC 损失[12].

投资欺诈(屠宰生猪)。 没有钱包架构可以阻止用户自愿将资金发送给运行虚假交易网站的骗子。这是 FBI IC3 数据中最大的一个类别:2024 年美国加密货币损失 9.3B 美元中的 5.8B 美元[8]。监管和平台级干预在这里比钱包设计更重要。

物理强制.扳手攻击(参见我们的扳手攻击部分)取决于物理访问,而不是网络钓鱼。诱骗钱包和阈值恢复帮助;没有什么可以消除风险.

底线

2024 年至 2025 年的数据在各个独立跟踪器中是一致的:使用生成模型的攻击者比以前窃取更多的每次操作,运行更多的操作,并针对更多的受害者。 Chainaanalysis 预计 2025 年损失预计为 170 亿美元; FBI 预计 2024 年美国损失为 93 亿美元; SlashNext 测算网络钓鱼数量增长了数百%;诈骗嗅探器测量的每个受害者的收益仍在上升,尽管受害者数量几乎为零动作[1][3]__VX _TAG_74__[4][8].

警告横幅和模拟值得拥有。硬件钱包仍然是一个不错的选择。托管和 MPC 解决方案占有一席之地。但人工智能最有效地应对的一类攻击,即通过相似的表面钓鱼获取用户的秘密或签名,最好的解决方法是不提供钓鱼秘密,并将签名绑定到相似者无法模仿的硬件上。这就是为什么 Veyrnox 是一款无种子、Secure-Enclave 签名的自我托管钱包,而不是 2018 年助记词应用程序的美观版本。这是我们在不放弃监护权的情况下可以设计的最小攻击面。

下载 Veyrnox — iOS 上免费

作者简介

来源

  1. 链分析。 “2026 年加密犯罪报告预览:冒充和人工智能诈骗。” 2026 年 1 月。chainaanalysis.com;覆盖范围:解密信息安全杂志.
  2. SlashNext。 “2024 年年中网络钓鱼状况报告”。 2024 年 5 月。美通社.
  3. 诈骗嗅探器。 “2024 年 Web3 网络钓鱼报告”。 2025 年 1 月。drops.scamsniffer.ioBleepingComputer.
  4. SlashNext。 “2024 年网络钓鱼情报报告:下半年凭证网络钓鱼增加了 703%。” 2024 年 12 月。美通社.
  5. OpenAI。 “阻止人工智能的恶意使用:2025 年 10 月。” openai.com;报告 PDF:cdn.openai.com.
  6. 人择。 “检测和打击人工智能的滥用:2025 年 8 月。” anthropic.com; “破坏了首次报道的人工智能精心策划的网络间谍活动。” anthropic.com.
  7. 路透社/南华早报通过 CoverLink:Arup 价值 2500 万美元的香港 Deepfake CFO 骗局,2024 年 2 月报道。CoverLinkAI事件数据库634.
  8. FBI 互联网犯罪投诉中心 (IC3)。 “2024 年互联网犯罪报告”。 2025 年 4 月。fbi.gov;分析:TRM 实验室.
  9. 链分析。 “2024 年生猪屠宰加密骗局收入同比增长 40%。” chainaanalysis.com.
  10. 检查点研究。 “钱包诈骗:加密货币流失策略的案例研究。” 2024 年 9 月。research.checkpoint.com信息安全杂志.
  11. FXStreet。 “苹果尚未删除假冒的 Rabby Wallet 应用程序,因为用户报告该应用程序已被耗尽。” 2024 年 2 月。fxstreet.com.
  12. 块。 “加密货币交易者在地址中毒攻击中损失了 6800 万美元。” 2024 年 5 月。theblock.co;链分析:地址中毒骗局剖析.
  13. Tsuchiya 等人,“区块链地址中毒”,USENIX 安全 2025。usenix.org.
  14. 西蒙·威利森。 “屏幕截图中看不到提示注入。” 2025 年 10 月。simonwillison.net; “新的提示注入文件:特工两人法则。” simonw.substack.com.
  15. 封锁援助。 “交易安全”和“绕过:攻击者如何逃避交易模拟”。 blockaid.io; MetaMask 集成:Decrypt.
  16. 苹果。 “安全区域”和“证明流程安全”,Apple 平台安全指南。 support.apple.com证明过程安全性.
  17. 瓦西列夫、奥普雷亚、福代斯、安德森。 “对抗性机器学习:攻击和缓解的分类和术语。” NIST AI 100-2 E2023,2024 年 1 月。csrc.nist.gov.
  18. 组-IB。 “地狱排水者:诈骗即服务。” group-ib.com;黑客新闻:Inferno 从 137,000 名受害者那里损失了 8700 万美元.
  19. 慢雾。 《2024年区块链安全与反洗钱年度报告分析》。 slowmist.medium.com.
  20. CNBC 对 Chainaanalysis 2024 年预测的报道:“在生猪屠宰和人工智能的推动下,加密货币诈骗可能会在 2024 年创下新纪录。” 2025 年 2 月。cnbc.com.
  21. MITRE ATLAS:人工智能系统的对抗性威胁格局。 atlas.mitre.org.
  22. ENISA。 “人工智能威胁格局”。 enisa.europa.eu.