20 美元一张脸,加密KYC的「地下」生意经

marsbit发布于2026-03-30更新于2026-03-30

文章摘要

本文揭露了加密行业中围绕KYC(了解你的客户)验证形成的地下产业链。由于地区限制或审核延迟,许多用户无法通过正规途径完成验证,催生了黑市KYC账号交易。据安全公司报告,地下KYC市场参与者超50万人,涉及Coinbase、Kraken等主流平台,账号售价20-500美元不等。攻击手段包括屏幕伪造、摄像头劫持和AI换脸,成本低至10美元。 调查者通过Telegram联系到一名KYC中间商,其TRON地址两年处理600笔交易,流水约6万美元。另一名经营五年的“生意人”猫鲤透露,其服务覆盖数十个平台,客户包括专业团队,通过招募“老外”完成认证并支付少量报酬。他称此为“三方共赢”,但承认存在账号被找回或法律风险。 尽管KYC旨在合规,但地下市场表明其实际效果有限,反而成为筛选工具而非安全屏障。行业面临系统性漏洞,需平衡合规成本与风控实效。

原文作者:angelilu,Foresight News

「您所在的地区暂不支持服务」。

不知道是第几次看到这行字了。这次我已经做好了所有准备——翻出护照,对着摄像头拍了正面,拍了反面,切换到自拍模式,拍了手持证件照,又跟着页面的提示点头、摇头、眨眼,整个过程大概十分钟,我做得比上次更仔细。然后页面跳转,显示「提交成功,等待审核」。

我等了三天。第四天刷新,状态还是「审核中」。提款功能被冻结,理由是「等待身份核实完成」。我想参与的那个项目认购窗口还有四十八小时就关闭了。

或者,根本没有等待——页面在动手之前就已经识别到的 IP 地址,直接弹出那行字:「您所在的地区暂不支持服务。」什么理由都没有,没有申诉渠道,也没有告诉我还可以怎么做。我不是不想配合,是配合的资格都没有。

这或许是你我都常常碰到的情况,是加密行业里最常见的一堵墙,KYC,Know Your Customer,了解你的客户。KYC 是「合规」这个词最有重量的那一部分:你得证明你是你,才能进来。

过去五年,部分主流交易所逐步将 KYC 外包给 Sumsub、Jumio 等商业身份核验系统,合规成本被「产品化」,并成为持续支出。对于头部平台而言,这部分开销已达到百万至千万美元级别。

多位加密支付行业从业者向 Foresight News 表示,当前行业在 KYC 环节仍高度依赖 Sumsub、Jumio 等第三方服务商,这些方案在全球数据覆盖与合规能力上具有明显优势。

不过,随着交易规模扩大与风控需求提升,部分头部机构已开始探索「自建风控 + 第三方 KYC」的混合模式,以在成本、通过率与风险控制之间取得更优平衡。

然而,无论这堵墙造得多高,地下市场已经给出了自己的定价。而这堵墙的另一边,存在一条完整的地下产业链,专门以低成本击穿这套体系。穿透它的价格是 20 USDT——覆盖交易所要求的全套验证流程:护照或驾照上传、人脸识别、居住地证明,一次打包交付。

50 万人,一个没人统计的市场

本着上有政策,下有对策的原则,我开始在网上搜索「Web3 KYC」,跳出来的不是教程,更多是警示。

CertiK 在 2023 年的一份报告扫描了 20 余个地下 KYC 市场,发现当时的参与成员总数超过 50 万人,专门买卖各类平台的已验证账号,集中在东南亚,群组规模从 4,000 到 30 万人不等。

网络安全公司 ZeroFox 曾统计过,一年时间里,在公开论坛和 Telegram 上发现超过 100 万条 KYC 账号销售帖,涉及 Coinbase Pro、Kraken 等主流合规交易所,售价从 150 至 500 美元不等。

CoinDesk 曾做过的一个调查更直接,直接花钱买了几个账号回来验证。每个账号随附的是真实用户的姓名、家庭住址、出生日期——美国居民的账号甚至包含社会安全号码。然后他们在公开数据库里搜索,找到了四位与账号信息完全匹配的真实人物,向他们发出了书面告知。这些人的反应确是毫不知情,未意识到自己的名字正挂在某个陌生人的交易所账户下,而那个账户的密码,他们从来没有设置过。

技术层面也在同步恶化。根据 Sumsub 发布的 2025 年身份欺诈报告,深度伪造攻击在过去三年增长超过 2000%,现在约占所有身份欺诈尝试的 1/15。

攻击路径形成了三层结构:

  • 最低层是用高分辨率屏幕配合偏振镜消除反光,让「播放视频」的画面在光学特征上接近真实拍摄;
  • 第二层是 HOOK 注入攻击,直接劫持手机摄像头的系统调用接口,把提前录制好的 4K 视频「喂」进应用的采集窗口——应用「看见」的是摄像头实时输出,实际流入的是一段提前准备好的视频;
  • 第三层是一键式 AI 换脸工具,上传照片即可生成,攻击门槛被拉至零。突破一套真人活体认证系统的平均成本:10 美元,投入产出比高达 1400%。

威胁猎人发布的《2025 年全球 KYC 攻击风险研究报告》显示从行业分布看,虚拟货币交易所与钱包支付平台是全部 KYC 攻击的核心靶区,合计占比超过 78%。攻击物料里卖得最多的是「地址证明」类文件,原因简单:它需要频繁更新,而 AI 可以批量生成。

这些数字描绘的画面很清晰:欺诈、身份盗用、有组织的犯罪产业链。把这些数字叠在一起:50 万名参与者,100 万条公开流通的销售帖,Coinbase、Binance US、Kraken 等头部合规交易所的账号均在其中。这不是某个平台的特例,而是整个加密合规体系共同面对的系统性漏洞——只要 KYC 存在,绕过它的市场就存在,而且规模相当。

每一份报告的措辞都很确定,使用的词是「威胁行为者」「地下市场」「非法操作」。但它们有一个共同的视角盲点。全是从外部看的,是监管机构和安全公司的视角,像是在描述一场发生在玻璃后面的火灾。

但没有一篇报告解释,那些每天在 Telegram 上挂着「在线」状态的人,他们究竟是谁,他们怎么看自己在做的事,以及这门生意到底在服务谁。

我决定去找圈子里的人聊聊。

一个地下 KYC 小商贩:两年 600 笔交易

Telegram 上搜索 KYC,几秒钟就能弹出一批账号。

3 月初我随机挑选了一个看上去信得过的 KYC 中间商,不巧,我碰到了一个冷酷 guy,他的回复不超过 5 个字,对我提的各种问题大多以「是的」来直接回复,得到的最多信息就是报价,例如「CoinList 的 KYC 40 U」、「Coinbase 的 KYC 20 U」。

久久没有回音之后,对方发来一条稍长的消息:「所以我们可以一起工作吗?」句子像是从别的语言硬翻过来的,读着像在谈合作,其实大概只是在催单。对话很难进行下去。

于是我转而在链上查他给我的 TRON 链收款地址,这个地址从 2024 年 1 月开始运作,至今累计流入超过 59,243 USDT,共 600 笔收入交易,横跨 26 个月。但净留存是零。

每一笔收入,都在一段时间内被迅速清空,转向同一个上游地址。顺着这条链追下去,他最后转入了 OKX 在 TRON 链上的热钱包。这位帮人绕过 KYC 的中间商,把赚来的每一分钱,都存进了交易所。

一个体量不大的匿名卖家,两年流水接近 6 万美元,600 笔,没有休假,没有淡季,只有打新节奏带来的潮汐式涨落。这还只是其中一个地址,一个卖家,一条链。

这条链在我这没有连起来,线索到这里也就断了。匿名的人不会开口,我需要找一个更愿意说话的人。

一个 KYC 「生意人」:五年,数十个平台

终于在 X 上找到了一位专门做 KYC 服务的「生意人」,经朋友介绍,加上了联系方式,并且他愿意接受采访。

他叫猫鲤,经营着品类丰富的「区块链服务平台」。

谈起 Web3 KYC 服务的方式,猫鲤说「我是根据自己粉丝的需求,去找各种渠道,并且投入时间研究,慢慢将这个业务做起来的」。

猫鲤至今已经做了五年。如今他和一个助理两人运营,大部分商品自动发货。他的产品目录覆盖数十个平台,并且以人民币标价,价格越高,代表这个平台的近期参与人数越多热度越高,或者身份核验的门槛越难绕过。

「设置好后基本是自动化的,更别说现在还有 AI 可以辅助了,」他说,「基本上不会需要太多人来运营。」行情好的时候例外——打新项目扎堆,每天能工作到 12 小时。行情惨淡的时候,他就将时间投入的 X 的运营上。

「人民的小卖部,服务区块链行业的所有粉丝。」他这样描述自己的生意。

他的客户遍布中文区:中国大陆、香港、台湾、马来西亚、韩国、美国。大陆用户的需求最直接——大量打新平台屏蔽中国 IP,护照或身份证传上去,系统自动拒绝,没有申诉渠道,也没有解释。

「他们买账号是为了参与活动,」猫鲤说,每次交付,他都会附上一条固定的风险提示:「由于这是使用他人信息注册的账号,请不要在平台内放置大额资金,小额参与,随进随出。」他提示的「风险」,是账号随时可能被原主找回;使用他人身份信息注册金融账号本身,在大多数司法管辖区也构成身份欺诈。

浮出水面的产业链

一单是怎么完成的?猫鲤描述了完整流程:售前咨询,付费,他联系「符合条件的老外」,老外按照事先培训好的流程操作,完成 KYC,账户转交给买家,买家核查后修改安全设置,结单。

他印象最深的客户是一个韩国人,一个专业孵化团队的负责人,每次下单量都很大。「他总会和项目方一起合作,购买很大量的账号,」猫鲤说,「他跟我聊过,通过我挣了很多的钱。不过我倒是没挣太多,他是挣的资源的钱,KYC 这块我是挣的辛苦钱。」

也就是说,这条产业链也有多个层级,作为需求端的韩国孵化团队,靠账号批量参与项目认购,有利可图。因此才会有猫鲤这样的中间商,再底层的就是提供信息认证的「老外」,按要求完成 KYC,或许就拿走几美元。

「老外」的来源遍及全球——那些在东南亚、东非、拉丁美洲以「网络兼职」名义接单的人,按要求完成点头、摇头、眨眼的动作,拿走等值几美元到几十美元的报酬。

具体分给「老外」的钱有多少,猫鲤没有直说,但一份在俄语论坛上流传的招募帖是这样写的:「只需要你的脸。通过 WhatsApp 完成视频验证。每次 1,500 到 2,000 卢布(约合 17 至 23 美元),一天可以做多次。」

之前 Worldcoin 在柬埔寨和肯尼亚部署球形虹膜扫描设备时,曾短暂让这个现象浮出水面——低于 30 美元的 World ID 黑市随即出现,2024 年泰国当局下令删除已收集的 120 万份虹膜数据,印度尼西亚叫停了 Worldcoin 的全部活动。但 Worldcoin 不过是冰山一角,而且还是有品牌、有记者可以追问的那一面。

定价还有另一套逻辑。「越发达的地区,KYC 的费用越贵,」猫鲤说,「你给的费用都没法买个早饭,人家根本不会配合你去操作。」美国的单子最难,有时候需要客户带着「老外」去纽约线下办证。

他服务的每笔交易都附带售后条款:他只保障「首次登录」成功。「因为我们没法控制每家交易所或者平台的风控规则,他们随时都有可能更改,」买家拿到账号,第一件事是换绑邮箱、设置二次验证、踢出未知设备。窗口期可能只有几个小时。

他也坦言有做不了的情况,「必须每次登录都需要扫脸的账户,就没法制作,老外不可能一直飞到中国来给你扫脸登录。」他补充了一句:「按这个逻辑,就是非常非常严格风控的平台,那通常是不缺用户、不缺数据的平台,也不会有福利特别高的活动,所以很少有人会购买。」

Web3 KYC,一扇装了门框的空门

猫鲤对自己在做的事有清晰的定位。

当被问及加密行业的 KYC,有没有在发挥它应该有的作用时,他说,「KYC 是大家都心知肚明的门槛,平台、用户,都知道自己在干什么。对于真心想参与行业的人来说这不是阻碍,更像是一种筛选方式罢了。」

在他的描述里,这是一笔三方共赢的交易:用户获得了进入平台的机会,交易所获得了新增用户和数据,他从中收取服务费。「三赢的」他说。

这套逻辑有一个细节,藏在他自己的售后提示里:「由于这是使用他人信息注册的账号,请不要在平台内放置大额资金,小额参与,随进随出。」他的「老外」是知情的、有报酬的参与者。但「他人」这个词意味着账号背后坐着一个真实的人,一个随时可以主张权利的人。

但 CoinDesk 的调查显示,在更大的市场里,还有些账号随附的是本人毫不知情的真实居民的姓名、住址和社会安全号码。这些人,不在「三赢」之内。

猫鲤是这个市场里愿意接受采访的一个人。在他的身后,预计有 50 万名参与者,约 100 万条销售帖,和一个还在运转的影子系统。

注:文中涉及的 Telegram 对话记录、链上数据均为作者调查所得。

相关问答

Q什么是KYC,它在加密行业中扮演什么角色?

AKYC(Know Your Customer)即“了解你的客户”,是加密行业中用于验证用户身份的一套合规流程。用户需要提供身份证明(如护照、驾照)、人脸识别和居住地证明等材料,以证明“你是你”才能使用交易所或参与项目。它是平台合规体系中最重要的环节之一,旨在防止欺诈、洗钱等非法活动,但同时也成为许多地区用户访问服务的门槛。

Q地下KYC市场的规模有多大?主要提供哪些服务?

A根据CertiK 2023年的报告,地下KYC市场的参与成员总数超过50万人,主要集中在东南亚地区。网络安全公司ZeroFox统计发现,一年内公开论坛和Telegram上有超过100万条KYC账号销售帖,涉及Coinbase、Kraken等主流交易所。服务内容包括提供全套验证流程(证件上传、人脸识别、地址证明),售价从20 USDT到500美元不等,通常使用他人身份信息注册账号并批量出售。

Q攻击者通常如何绕过KYC系统?成本是多少?

A攻击者主要通过三种技术手段绕过KYC:1. 使用高分辨率屏幕配合偏振镜模拟真实拍摄;2. 通过HOOK注入攻击劫持手机摄像头接口,输入预录视频;3. 使用AI换脸工具一键生成虚假人脸视频。根据Sumsub报告,深度伪造攻击在过去三年增长超过2000%,突破一套真人活体认证系统的平均成本仅为10美元,投入产出比高达1400%。

Q文中提到的“猫鲤”是谁?他如何描述自己的KYC生意?

A猫鲤是一位从事地下KYC服务五年的“生意人”,他和助理两人运营一个覆盖数十个平台的自动化服务系统。他以人民币定价,根据平台热度和验证难度收费。客户主要来自中文区(如中国大陆、香港),需求多是为了参与屏蔽中国IP的打新活动。他描述自己的生意是“三方共赢”:用户获得访问权限,平台获得用户数据,他赚取服务费。但他也提示客户不要存放大额资金,因为账号可能被原主找回。

Q地下KYC产业链涉及哪些层级和参与者?

A产业链分为三层:1. 需求端(如韩国专业孵化团队),批量购买账号参与项目认购获利;2. 中间商(如猫鲤),负责对接客户和底层提供者”,自动化销售账号;3. 底层“老外”(主要来自东南亚、东非、拉丁美洲),以“网络兼职”形式提供真人面部验证,每次报酬仅几美元。此外,还存在盗用不知情用户身份信息的欺诈行为,形成有组织的犯罪网络。

你可能也喜欢

如何让自己变得让人工智能永远也无法取代

面对人工智能的冲击,许多人担心工作被取代。然而,真正的威胁在于个人对他人和系统的依赖,以及由此产生的“薪资奴役”——即为生存而从事无意义、枯燥的工作。摆脱这种困境的关键,不是抵制技术,而是成为拥有高自主性的“不可受雇”个体。 文章提出了成功抵御AI替代的五个核心要素:自主性(主动行动的能力)、品味(判断事物价值的经验)、说服力(让他人关注你工作的能力)、毅力(坚持并从错误中学习)和迭代(根据反馈持续改进)。这些能力无法仅通过理论学习获得,必须通过实践来培养。 要启动转变,首先要彻底改变环境,重塑身份认同。其次,应选择一个能获得真实、快速反馈的实践领域,例如创业。在众多技能中,内容创作(媒体)比编写代码更具优势,因为其价值是主观的,需要独特的审美和判断力,这正是AI目前难以完全复制的。 具体行动上,可以从三个步骤开始: 1. **挖掘原始素材**:反思自己长期痴迷的知识领域、轻松解决的难题或童年被压抑的兴趣,找到独特的个人经验。 2. **确立反向思考主轴**:找出你坚信但主流观点错误的地方,或行业内普遍忽视的“皇帝新衣”,形成独特的批判性视角。 3. **立即发布**:将前两步的思考融合,撰写并发布第一个核心内容(如帖子、视频),勇敢接受真实世界的反馈,并在此基础上持续学习和迭代。 最终,抵御AI的关键在于构建一份与自身身份深度契合的毕生事业,通过持续的内容创作和真实互动,建立无法被自动化取代的独特价值和影响力。行动,从今天发布第一个想法开始。

marsbit2小时前

如何让自己变得让人工智能永远也无法取代

marsbit2小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru5小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru5小时前

交易

现货
活动图片