核心摘要
- 美国国税局刑事调查局(IRS-CI)于 2026 年 7 月 30 日发布官方欺诈警报,诈骗者正通过实体邮寄信件冒充 IRS,诱导加密资产持有人注册不存在的「数字资产合规门户」(Digital Asset Compliance Portal)。
- 信件内含 QR 码,扫描后跳转至仿冒 IRS.gov 的钓鱼网站,要求填写交易所账户信息、钱包余额及电话号码,旨在窃取个人身份信息与数字资产。
- Coinbase 与 DarkTower 联合溯源发现,该钓鱼基础设施的域名于 2026 年 7 月 8 日通过香港注册商注册,服务器托管于罗马尼亚,URL 针对收件人姓名定制化生成,精准度极高。
- 此次实体邮件钓鱼手法在加密领域尚属罕见,标志着诈骗手段从数字渠道向物理渠道的战术延伸,持牌机构需关注客户因误信此类信件导致的凭证泄露与资产损失风险。
- IRS 强调:该机构不运营数字资产合规门户,不会通过未经请求的邮件要求扫码或提供私钥。收到此类信件的加密持有人应立即停止沟通并向 IRS-CI 举报(IRS.gov/submitatip)。
📑 文章目录
- 事件概述 — IRS-CI 官方欺诈警报发布背景与核心内容
- 诈骗手法拆解 — 实体信件→QR码→钓鱼网站全链路分析
- 技术溯源与基础设施 — Coinbase/DarkTower 联合调查与域名注册详情
- 对持牌加密机构的合规启示 — 客户保护义务与反欺诈合规升级方向
- 常见问题(FAQ)
Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
2026 年 7 月 30 日,美国国税局刑事调查局(IRS-CI)发布了一份措辞明确的欺诈警报(IRS Fraud Alert, 2026-07-30),警告加密资产持有人正在遭遇一种新型钓鱼攻击:诈骗者通过实体邮寄信件冒充 IRS,要求收件人扫描 QR 码注册一个根本不存在的「数字资产合规门户」。这是加密领域首次出现大规模利用实体邮政渠道实施精准钓鱼的案例,其手法之精细、基础设施之隐蔽,足以令普通持有人在未加警惕时中招。
事件概述
IRS-CI 官方警报
据 IRS-CI 局长 Jarod Koopman 在官方声明中指出:”犯罪分子持续利用公众对政府机构的信任,通过制造逼真的假网站和看似官方的信函来实施诈骗。在回应意外的个人信息索取请求之前,请停下来,核实信源,并向执法机构报告潜在的欺诈计划。”(IRS-CI, 2026-07-30)
该欺诈警报同步由 Bloomberg Tax 和吴说区块链等媒体转引报道(吴说区块链, 2026-07-31)。警报明确指出:IRS 未发送此类信件,该机构不运营所谓的”Digital Asset Compliance Portal”,这是一起彻头彻尾的欺诈行动。
时间线
| 时间 | 事件 |
|---|---|
| 2026-07-08 | 钓鱼域名通过香港注册商注册 |
| 2026-07-08 后数日 | 伪造 IRS 信件开始向加密持有人邮寄 |
| 2026-07-30 | IRS-CI 发布官方欺诈警报,Coinbase/DarkTower 公开溯源报告 |
诈骗手法拆解
物理信件:钓鱼攻击的新载体
与传统的电子邮件钓鱼(phishing)和短信钓鱼(smishing)不同,此次攻击的核心创新在于使用实体邮政信件作为初始接触媒介。根据网络安全专家 Gary Warner 在 LinkedIn 上公开的分析(Gary Warner, LinkedIn, 2026-07-30),其母亲收到的信件具有以下特征:
- 外观仿冒 IRS 官方信函:使用 IRS 标识、正式排版和官方口吻,要求收件人在指定截止日期前完成”数字资产合规门户”注册;
- 含 QR 码:扫描后跳转至仿冒 IRS.gov 的钓鱼网站,该网站已针对 IRS 视觉风格做了高度仿制;
- URL 定制化:钓鱼链接基于收件人姓名个性化生成,增加可信度;
- 分层信息收集:网站要求填写交易所名称、各交易所余额(”用于税务目的”),最后索要电话号码并声称”将有人致电核实信息”。
钓鱼网站的运作逻辑
该虚假合规门户的欺诈链路设计极为精细:首先以合规恐慌为驱动——收件人担心因未注册而面临税务处罚;其次以分级信息索取逐步突破受害者的心理防线——先要求不敏感的交易所名称,再过渡到敏感的余额数据和联系方式;最后以人工回拨环节完成社会工程学攻击的最后一环。Warner 已确认将非涂黑版本的信封与信件信息移交执法机构。
技术溯源与基础设施
Coinbase/DarkTower 联合调查
IRS-CI 在官方警报中特别致谢了 Coinbase 及其合作伙伴 DarkTower 的技术溯源工作。根据溯源结果(IRS-CI, 2026-07-30):
- 域名注册:钓鱼域名于 2026 年 7 月 8 日通过香港注册商注册,在信件寄出前仅数日完成部署;
- 服务器托管:位于罗马尼亚的一个已知托管金融类钓鱼页面的网络上;
- 基础设施特征:域名注册与信件投递的时间窗口极短(域名注册→信件到达受害者手中仅约三周),显示攻击者具备高效的供应链执行力。
The Block 在转引 Bloomberg 报道时指出,虽然加密货币领域的网络钓鱼和数字诈骗屡见不鲜,但使用实体邮件作为攻击手段尚属新战术(The Block, 2026-07-30)。此前,IRS 确曾向纳税人寄送有关数字资产的合法信函,但去年一波加密相关通知潮已造成数千名纳税人的混淆,这种「真假 IRS 信件并存」的局面大幅增加了持有人的辨别难度。
对持牌加密机构的合规启示
客户保护义务升级
此次事件对持有美国 MSB(货币服务业务)牌照、各州 BitLicense 或联邦信托章程的加密机构提出了三重合规挑战:
- 客户教育与预警义务:持牌机构需要主动向客户推送 IRS 官方欺诈警报,防止客户因误信虚假合规门户而泄露交易所账户凭证。2026 年是 Form 1099-DA(加密交易税务报告)全面实施的第一年,客户对 IRS 加密合规信函的心理预期本就处于高位,恰好为诈骗者提供了可乘之机。
- 异常登录监控:针对客户在收到钓鱼信件后可能出现的异常登录行为(如来自罗马尼亚 IP 的登录尝试、短时间内的批量凭证修改),持牌机构应加强风控规则配置。
- 资产追回协作:IRS-CI 在警报中明确要求受害者在发现凭证泄露后”立即联系金融机构或加密交易所”,持牌交易所需要建立与 IRS-CI 之间的快速响应通道,协助冻结涉案地址与追踪资金流向。
合规沟通的”信任悖论”
从更宏观的视角看,此类攻击暴露了加密税务合规推进过程中的信任悖论:IRS 持续加大对加密交易的信息披露要求(Form 1099-DA、FBAR 加密扩展等),客观上使纳税人习惯了接收与加密资产相关的官方信函;而诈骗者正是利用这种合规预期,伪造出以假乱真的”合规通知”。IRS 在 2026 年「肮脏十二条」(Dirty Dozen)税务骗术清单中将冒充 IRS 的网络钓鱼列为头号威胁(IRS Dirty Dozen 2026, 2026-03-05),而实体信件钓鱼的出现标志着这一威胁正从数字领域向物理世界延伸。
对于持牌加密机构而言,这意味着合规团队需要在「配合 IRS 信息披露」与「保护客户免受 IRS 冒充者欺诈」之间找到新的平衡点——例如,在客户后台嵌入 IRS 官方通讯的真伪验证工具,或建立与 IRS-CI 的实时警报同步机制。
常见问题(FAQ)
Q1:如何辨别 IRS 官方信函与伪造信件的区别?
IRS 所有官方通讯均通过美国邮政(USPS)寄送,且绝对不会要求纳税人扫描 QR 码访问第三方网站。IRS 不运营所谓的”数字资产合规门户”。收到可疑信件的持有人应直接访问 IRS.gov 核实信息,而非使用信件中提供的任何链接或 QR 码。如有疑问,可将可疑信件转发至 phishing@irs.gov,或通过 USPS 检查热线(877-876-2455)举报。
Q2:如果已扫描 QR 码并输入了交易所账户信息,应如何处理?
IRS-CI 建议采取以下步骤:① 立即停止与诈骗者的所有沟通;② 更改受影响金融账户的密码;③ 如已分享凭证,立即联系加密交易所或金融机构;④ 保留截图、电子邮件和信件作为证据;⑤ 通过 IRS.gov/submitatip 向 IRS-CI 报告。建议同时启用多因素认证(MFA)并监控账户异常活动。
来源:
- IRS-CI — Fraud Alert: Fake IRS Letters Target Cryptocurrency Holders, 2026-07-30
- 吴说区块链 — IRS 警告:诈骗者向加密货币持有者寄送虚假信件, 2026-07-31(转引 Bloomberg Tax)
- Gary Warner (LinkedIn) — IRS Crypto Phish via Paper Mail 技术分析, 2026-07-30
- The Block — IRS Warns Crypto Holders of Fake Letters, 2026-07-30(转引 Bloomberg)
- IRS — Dirty Dozen Tax Scams for 2026, 2026-03-05


