Rapid7:Operation ASTERIX 使用 AI 建立加密貨幣釣魚工具與錢包應用程式
重點速覽
- •Rapid7 從一個在揭露時仍運作中的公開網頁目錄回收了該詐騙行動的工具,包括電話號碼資料集、釣魚面板、vishing 腳本、仿冒錢包應用程式與 Telegram 外傳程式碼,並已通報包括 Apple 安全團隊在內的相關當局。
- •回收的提示詞、shell 歷史與專案檔案顯示,操作者使用 AI 程式碼輔助工具來打包 Electron 應用程式、混淆程式碼、排除建置問題、修改釣魚基礎設施並準備惡意程式分發。
- •仿冒的 Trezor Suite、Ledger Live 與 Exodus macOS/Windows 應用程式被設計為在安裝後竊取受害者的加密貨幣錢包與復原詞組。
- •外洩伺服器約持有 885,000 筆電話號碼,而使用並行執行緒與輪替住宅代理的 Crypto.com 帳戶存在性檢查工具,從 316,002 筆德國號碼中確認了 43,066 個帳戶,命中率約 13.6%,判定其為真實交易所使用者。
- •Rapid7 在發布材料中未公布已確認遭竊資金總額或受害者數量,截至發稿,也沒有公開的監管機構文件特別指向 Operation ASTERIX。

Rapid7 表示,其追蹤為 Operation ASTERIX 的一起加密貨幣詐騙行動,使用 AI 程式碼輔助工具建立加密釣魚工具與惡意錢包應用程式;此後,這家資安公司從一個在揭露時仍然 सक्रिय 的公開網頁目錄中回收了操作者的工具。
根據其事件報告,Rapid7 辨識出一個支援該詐騙行動的公開網頁目錄,並回收了電話號碼資料集、帳戶驗證工具、釣魚面板、vishing 腳本、仿冒錢包應用程式與 Telegram 外傳程式碼。相關報導可參見 Bitcoin’s 2 p.m. Fed Risk Signals a Bigger Hawkish Camp。
Operation ASTERIX allegedly 如何使用 AI 建立加密釣魚工具
Operation ASTERIX 是 Rapid7 對一起單一加密詐騙行動的命名,其完整工作流程暴露在一台設定錯誤的伺服器上。這個名稱來自該伺服器上發現的 Asterisk 電信平台;Rapid7 表示,操作者利用它來自動化語音釣魚電話,同時搭配釣魚電子郵件與仿冒錢包應用程式。相關報導可參見 Deribit Stock and ETF Perpetuals Launch on August 31。
AI 面向是這份報告的核心。Rapid7 表示,回收的提示詞、shell 歷史與專案檔案顯示,AI 程式碼輔助工具被用來打包 Electron 應用程式、混淆程式碼、排除建置問題、修改釣魚基礎設施,以及準備惡意程式分發。換句話說,操作者似乎將 AI 當作整個工具鏈中的開發輔助,而不只是用於單一任務。
重點
- Rapid7 表示,AI 程式碼輔助工具協助建立並混淆了該行動的釣魚與惡意軟體工具。
- 這場活動結合了透過 Asterisk 平台進行的 vishing、釣魚電子郵件與仿冒錢包應用程式。
- Rapid7 在系統仍在線上時,已將相關基礎設施通報給當局,包括 Apple 的安全團隊。
惡意錢包軟體是主要載荷。Rapid7 回收了適用於 macOS 與 Windows 的仿冒 Trezor Suite、Ledger Live 與 Exodus 應用程式,這些程式被設計用來竊取安裝者的加密貨幣錢包與復原詞組。
該行動也在目標篩選上投入大量資源。外洩伺服器中存有約 885,000 筆與該詐騙流程相關的電話號碼,其中包括一份德國資料集,內含 316,002 筆行動電話號碼,用於識別潛在受害者。
這些號碼並非盲目使用。Rapid7 表示,一個 Crypto.com 檢查工具將電話號碼提交至帳戶存在性端點,採用 300 個並行執行緒、重試邏輯與輪替住宅代理,先確認哪些號碼屬於真實交易所使用者,再進行後續接觸。
驗證步驟確實有效。Rapid7 表示,從該德國資料集中確認了 43,066 個帳戶,命中率約 13.6%,這讓操作者得以判斷哪些目標值得寄出釣魚電子郵件或腳本化的客服來電。
Rapid7 表示,當該行動仍在進行時,已將辨識出的基礎設施通報給相關當局,包括 Apple 的安全團隊。與此揭露相關的 Christiaan Beek 寫道,研究人員「也發現 AI 被直接編織進攻擊者的開發工作流程中」。
報告中提到 AI 被用來發現並武器化軟體弱點,呼應了另一端近期的研究,包括 BitBox 揭露 AI 在一款硬體錢包中找出了嚴重韌體漏洞,凸顯同樣的工具如今正雙向作用。相關報導可參見 BitBox: AI Found Severe Firmware Flaws in Bitcoin Wallet。
為何 Operation ASTERIX 行動對加密貨幣用戶與錢包安全重要
仿冒錢包應用程式是加密貨幣中最危險的攻擊向量之一,因為錢包的職責就是保存金鑰。仿冒的 Trezor Suite、Ledger Live 與 Exodus 程式被設計為擷取復原詞組,而一旦助記詞被竊取,攻擊者便可永久且不可逆地控制其所保護的資金。
AI 面向之所以重要,是因為它降低了快速產生高可信度工具的門檻。Rapid7 的證據顯示,輔助工具幫忙打包 Electron 應用程式並混淆程式碼,這意味著單一操作者如今就能組裝過去需要團隊才能完成的跨平台惡意軟體與釣魚基礎設施;而監管機構也正關注 AI 模型與加密貨幣運作的交會點。相關報導可參見 Trump Family Crypto Firm Linked to Chinese AI Models Flagged by U.S. Government。
遙測資料也將這項威脅重新定義為精準鎖定,而非大量垃圾郵件。Rapid7 的一個面板在約兩週內僅記錄到少數成功的線索查詢與釣魚郵件,顯示驗證步驟讓操作者能把力氣集中在已確認的交易所使用者,而不是對所有人廣撒網。
這也直接對應到消費者防護建議。Apple 的支援資料指出,社交工程詐騙常會使用偽造電子郵件、偽裝的支援來電、誤導性的彈出視窗與軟體下載來竊取憑證或資料,並警告使用者應對未經請求的「支援」聯繫保持懷疑。
對錢包使用者而言,實務上的重點很明確:只從供應商驗證過的管道下載錢包軟體,不要點擊電子郵件或電話中提供的連結;任何要求輸入復原詞組的應用程式都不要輸入;凡是來電自稱是交易所或 Apple 支援的情況,都應先視為釣魚嘗試,直到獨立驗證為止。隨著 Coinbase 的 Base 等平台資助 AI agent 專案,整個產業對 AI 驅動的加密工具興趣上升,也讓一般使用者更難分辨合法應用與逼真的仿冒品。相關報導可參見 Coinbase Base Launches $100K Startup Accelerator for AI Agent Projects。
本文屬於對 Rapid7 揭露內容的新聞分析,並非完整事件回應指南。Rapid7 在發布材料中並未公布已確認遭竊資金總額或受害者數量,截至發稿,也沒有公開的監管機構文件特別指向 Operation ASTERIX。
免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣與數位資產市場風險高,做出任何決定前請務必自行研究。