美國國稅局(IRS)7 月 30 日發出詐騙警示,有人正在寄紙本信給加密貨幣持有人,信上印著 QR Code,要求在期限前到「數位資產合規入口網」(DACP)完成登記。IRS 說得很直接:信不是國稅局寄的,這個入口網也不存在。Coinbase 安全團隊與威脅情報公司 DarkTower 拆解了實體信件與假網站,發現真正的攻擊不在網頁上,而在後續那通電話。
(前情提要:冷錢包擋不住!詐騙集團寄「官方紙信件」拐助記詞,Ledger、Trezor 用戶成箭靶)
(背景補充:硬體錢包 Trezor 物流商遭駭!近 1.4 萬客戶「地址電話外洩」,急推匿名運送防實體攻擊)
重點摘要
- IRS 7 月 30 日示警,假信仿冒財政部抬頭、通知編號 CP14-432RA、稅務年度寫 2017 到 2026 年
- 假網站不問密碼,只問三件事:幣放哪家、大概多少(選項到 10 萬美元以上)、電話號碼
- FBI 統計 2025 年美國加密詐騙損失 113.66 億美元,冒充政府官員詐騙另有 7.98 億美元
美國國稅局(IRS)7 月 30 日發出的詐騙警示,內容不太尋常,它警告的是加密貨幣持倉人收到的實體信件。有詐騙集團正在寄紙本信給加密貨幣持有人,信上印著 QR Code,告訴收信人必須在期限前到一個叫「數位資產合規入口網」(Digital Asset Compliance Portal,簡稱 DACP)的地方完成登記。美國國稅局表示這封信並非他們寄的,也沒有這個入口網。
Coinbase 安全團隊與威脅情報公司 DarkTower 拿到一封實體信,把整套手法從信封拆到伺服器。信件印成財政部與國稅局奧斯汀辦公室的樣式,帶著通知編號 CP14-432RA,稅務年度範圍寫 2017 到 2026 年,再配上警語登記截止日。
假入口根本不問密碼
多數人對釣魚頁面的想像是,一進去就跟你要私鑰。但實測 DarkTower 把流程實際走完,發現這個假 DACP 網站完全不是這樣。頁面複製了美國政府網站的樣板,連「official website of the United States government」的官方橫幅都照抄,按下「Get Started」之後,它只問三件事。
- 你的幣放在哪: 選單從 Ledger、Trezor 這類硬體錢包,一路排到 Coinbase、Kraken、幣安等交易所
- 你大概有多少: 估值選項一路開到 10 萬美元以上
- 你的電話號碼: 頁面說要向你使用的交易所「取得核准」,會有專員回電
問完就結束了,沒有輸入密碼的欄位,沒有助記詞欄位。
這三個問題各有各的用途,第一個決定要冒充哪一家交易所的客服,第二個決定你值不值得花時間詐騙,第三個決定電話打去哪裡。假網站不是搶劫現場,是分流櫃檯。
真正的攻擊發生在後續的電話裡,因為詐騙集團手上已經有被害者的姓名、住址(信就是寄到你家的)、你用哪家交易所、你大概有多少幣。假客服開口要的是 2FA 一次性驗證碼、帳號密碼或助記詞;比較陰的一種做法是反過來給被害人一組 12 字助記詞,說那是「安全錢包」,請你把資產搬過去。這種手法叫 vishing(語音釣魚),是目前對加密貨幣持有人最有效的帳號接管方式之一。
這份名單早就在外面流通
詐騙集團怎麼知道你有幣、又知道你住在哪?答案就在最近幾則新聞裡,今年 8 月硬體錢包 Trezor 證實物流合作商遭駭,近 1.4 萬名客戶的姓名、地址與電話外洩,官方急著改推匿名運送;8 月 17 日,SafePal 也揭露近 4 萬筆訂單個資曝光。再往前,Ledger 客戶資料庫外洩的名單在黑市已經流通好幾年。
常見問題
收到國稅局的加密貨幣信件,怎麼分辨真假?
真的國稅局信件會給通知編號、要你打電話或書面回覆,不會叫你掃 QR Code。但這封假信同樣印了 CP14-432RA,編號不能當憑據。正確做法是自己上 irs.gov 開 online account 查欠稅紀錄。
什麼是 vishing(語音釣魚)?
指詐騙者用電話冒充客服或官方人員,誘導受害者交出一次性驗證碼、密碼或助記詞。本案的假網站只負責收集電話與持倉規模,真正的下手是後續那通「專員」來電。

📍相關報導📍
硬體錢包 Trezor 物流商遭駭!近 1.4 萬客戶「地址電話外洩」,急推匿名運送防實體攻擊
