在柬埔寨一個洗錢中心內部,一名員工在他的手機上打開一款受歡迎的越南銀行應用程式。該應用程式要求他上傳與帳戶相關的照片,於是他點擊了一張大約三十多歲的亞洲男子的照片。

接著,應用程式要求開啟攝影機進行「活體檢測」的視訊驗證。詐騙者舉起一張女性的靜態照片,該照片與帳戶持有者的男性長相毫無相似之處。經過 90 秒的等待——應用程式指示他將臉部重新調整至框架內——他便成功登入了。

他展示的這種漏洞,是透過一個在 Telegram 上日益普及的非法駭客服務所實現的,該服務專門用於破解「認識你的客戶」(KYC)臉部掃描。這些銀行和加密貨幣的防護措施本應確認帳戶屬於真實人物,且使用者的臉部與開戶時提供的身份證明文件相符。然而,詐騙者正利用這些漏洞來開設人頭帳戶並進行洗錢。駭客通常會使用一種稱為「虛擬攝影機」的工具,而非使用即時手機攝影機進行活體檢測。使用者可以將視訊串替換成其他視訊或照片——無論是真人、深度偽造人物,甚至是物體。

隨著金融機構不斷加強旨在阻止網路詐騙者的安全措施,這些規避手段已成為犯罪份子與金融服務業之間貓捉老鼠遊戲的最新一輪較量。

在今年早些時候為期兩個月的調查期間,《麻省理工科技評論》識別出 22 個以中文、越南文和英文為主的公開 Telegram 頻道和群組,它們正在廣告販售規避工具和被盜的生物辨識數據。這些軟體工具使用各種方法來破解手機作業系統和銀行應用程式,聲稱能讓使用者繞過從幣安(Binance)等主要加密貨幣交易所到西班牙 BBVA 等知名銀行的合規檢查。

Telegram 表示,在審查這些帳戶後,已因違反其服務條款而將其移除。然而,此類線上市場很容易滋生,目前仍有許多販售類似工具的頻道和群組活躍著。

KYC 規避手段的興起,與全球「殺豬盤」網路詐騙產業的擴張同時發生。世界各地的加密貨幣平台和銀行正因非法所得資金(包括此類詐騙的利潤)的流動而面臨越來越嚴格的審查。這促使越南和泰國等國家收緊了銀行法規,政府加強了客戶驗證和詐欺監控要求,並推動加密貨幣產業實施更強力的反洗錢措施。

美國區塊鏈分析公司 Chainalysis 估計,2025 年加密貨幣詐騙和欺詐造成的損失約為 170 億美元,高於 2024 年的 130 億美元。同時,聯合國毒品和犯罪問題辦公室在一份最新報告中警告,亞洲詐騙集團在非洲和太平洋地區的擴張,已幫助該產業「大幅擴大獲利」。

這些因素的結合——更多的審查,但也有更多的收入——已將 KYC 規避手段推向了網路詐騙和賭場洗錢者的線上市場中心。儘管估計數字各不相同,但網路安全研究人員表示,這類攻擊正在增加:生物辨識驗證公司 iProov 估計,2024 年全球虛擬攝影機攻擊的普遍程度是 2023 年的 25 倍以上;而提供 KYC 服務的公司 Sumsub 則報告稱,在其客戶中,「複雜」或多步驟的詐欺嘗試(包括虛擬攝影機規避)去年幾乎翻了三倍。

在 Telegram 頻道上被點名為目標的三家金融機構——全球最大的加密貨幣交易所幣安(Binance),以及 BBVA 和英國的 Revolut——表示它們已意識到此類規避行為,並強調這是整個產業面臨的挑戰。幣安的一位發言人表示,它「已觀察到此類規避我們控制措施的企圖」,並補充說「我們已成功阻止了此類攻擊,並對我們的系統充滿信心」。BBVA 和 Revolut 也拒絕評論其安全措施是否已被突破。

由於公司可能要到事後才會意識到或報告規避行為,因此很難估計成功率。「重要的是我們看不到的東西,」Sumsub 的詐欺預防產品負責人 Artem Popov 告訴我,他指的是那些未被偵測到的攻擊。「總會有故事的一部分是,它可能完全隱藏在我們的視線之外,以及任何 KYC 供應商的任何公司眼中。」

專門為金融機構提供服務的網路安全公司 Talsec 的執行長 Sergiy Yakymchuk 審查了《麻省理工科技評論》識別出的 Telegram 頻道細節,並表示這些細節與針對其銀行和加密貨幣客戶的成功策略一致。他的團隊在過去一年中收到了大約 30 起基於 VCam 的駭客攻擊的銀行和交易所求助請求,而 2023 年則少於 10 起。

Yakymchuk 表示,越來越多的駭客會同時破解手機本身以及金融機構應用程式的程式碼,然後將被盜的生物辨識數據和深度偽造影像餵給虛擬攝影機。

「很久以前,反編譯銀行應用程式並將其分發到 Telegram 就足夠了,這就是你所需要的一切,」他說。「現在已經不夠了,因為有 KYC——而且需要越來越多的東西。」

對於洗錢者來說,KYC 規避手段「現在已經變得至關重要——因為詐騙集團需要轉移資金,」分享了演示影片的研究員 Ngo 說。Ngo 曾是一名被定罪的駭客,後來成為越南政府的網路安全顧問,他現在經營一個反詐騙非營利組織,並協助執法部門調查洗錢活動。

他描述了在殺豬盤詐騙案例中這個過程是如何運作的:來自受害者的資金進入由洗錢網絡控制或租用的銀行帳戶,這些帳戶俗稱為「水房」。洗錢者利用 KYC 規避手段來存取帳戶,並在將利潤轉換為數位資產之前迅速重新分配——通常是以穩定幣 Tether 的形式,這是一種與美元掛鉤的加密貨幣。

這些交易通常在幾秒鐘內完成,並在嚴密協調的管理下進行。「他們非常清楚銀行如何驗證或認證帳戶的流程,」Ngo 說。

網路詐騙洗錢的增長導致對金融機構的審查日益嚴格。2023 年,幣安在美國聯邦法院承認未能實施反洗錢措施。唐納·川普去年 10 月赦免了幣安前執行長趙長鵬。

國際調查記者聯盟(ICIJ)最近的分析發現,在趙長鵬認罪後,仍有超過 4 億美元從 Huione Group 流入幣安。Huione Group 是一家總部位於柬埔寨的公司,美國財政部將其認定為殺豬盤詐騙的「關鍵節點」後對其進行了制裁。

幣安表示,它擁有「最先進的安全系統」,阻止了數十億美元的詐欺損失,並且該公司在 2025 年處理了超過 71,000 項執法請求。

然而,德州大學奧斯汀分校的金融和區塊鏈專家 John Griffin 認為,交易所的安全性不足。「儘管他們有很多關於『哦,是的,我們已經改變了這個和那個』的宣傳——嗯,事實勝於雄辯。罪犯仍在利用你們的交易所,」Griffin 告訴我,他指的是整個行業。「所以一定有漏洞。」(幣安表示,它「反對 Griffin 追蹤幣安、火幣、OKX 和 Tokenlon 等交易所犯罪利潤流動的工作的質疑性發現」,稱其「充其量是誤導性的,最壞的情況是完全不準確的。」)

幣安還指出,一些聲稱的規避服務本身就是詐騙,這讓人懷疑成功的規避是否像 Telegram 市場所暗示的那樣普遍。一位發言人表示,參與此類服務「會使個人面臨重大的安全風險」。「即使看起來已獲得存取權限,帳戶通常也已被內部偵測和合規控制限制,使其無法進行交易或提款。」

世界各地的監管機構正試圖跟上。在泰國,公民的銀行帳戶經常成為詐騙集團(基地設在鄰近的緬甸和柬埔寨)的洗錢工具,新的立法加強了 KYC 監控,限制了每日交易額,並增強了監管機構暫停帳戶的能力。美國的洗錢監管機構金融犯罪執法網絡(FinCEN)在 2024 年底發布了針對 KYC 深度偽造和 VCam 使用的警告,鼓勵平台追蹤更廣泛的交易模式以識別洗錢行為。

對詐騙者而言,任何新的安全或報告要求都會使規避變得更加困難,但「這不會阻止他們,」Ngo 說。「這只是時間問題。」