← 贴纸墙 SCAM · DETAIL

Bankr AI交易平台——AI Agent钱包安全漏洞致14个钱包被盗44万美元

受骗人群主要为追求高收益的加密货币散户与中小型交易者,他们被Bankr宣传的AI交易策略和自动化收益吸引,将钱包授权给平台托管。受害者普遍缺乏对AI Agent权限管理的认识,忽略多重签名、时间锁等安全机制,在平台宣称“专业AI管理”时过度信任,未独立验证链上权限,导致社会工程攻击得手后资金被迅速转移。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模小企
CHANNEL 渠道线上
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受骗人群主要为追求高收益的加密货币散户与中小型交易者,他们被Bankr宣传的AI交易策略和自动化收益吸引,将钱包授权给平台托管。受害者普遍缺乏对AI Agent权限管理的认识,忽略多重签名、时间锁等安全机制,在平台宣称“专业AI管理”时过度信任,未独立验证链上权限,导致社会工程攻击得手后资金被迅速转移。

骗局怎么运作

  • 第一步:平台以AI做市、智能交易为噱头吸引用户注册,通过社交媒体和KOL推广“AI托管钱包”、“策略自动执行”等概念,承诺稳定高收益,制造专业可信形象。实际底层代码缺乏安全审计,私钥或权限分配存在脆弱点。
  • 第二步:诱导用户将钱包授权给平台合约或AI Agent,平台声称“AI自动监控市场并调仓”,但实际权限范围远超所需,包括转账、销毁等高风险权限,且未设置白名单或限额。用户因看到五星评价与历史报表放松警惕,一键授权后失去控制权。
  • 第三步:攻击者利用社会工程手段(如钓鱼邮件、假客服)窃取平台管理员私钥或利用AI Agent的权限漏洞,对14个用户钱包发起批量转移。整个流程使用自动化脚本,短时间内完成资产抽离,平台监控系统未触发异常警报。
  • 第四步:资金流入混币器或去中心化交易所,迅速拆分成小额交易洗白。平台发现后仅暂停交易,未启动应急冻结或用户赔偿,而是发布公告称“遭遇安全事件”,随后承诺补偿但未明确金额和时限。
  • 第五步:受害者维权威力不足,因项目方为匿名团队且合约无审计,损失难以追回。同月多个类似AI平台被曝类似漏洞,但部分项目方借机跑路,加深行业对AI托管的不信任。

红旗信号(看到这些快跑)

  • 🚩 平台宣称“AI全自动交易”但代码不开源,也无第三方审计报告。
  • 🚩 用户授权时被要求授予“无限额”或“同意合约升级”权限,远超常规操作。
  • 🚩 客服或社区只通过Telegram等非官方渠道沟通,且私信频繁推送钱包授权链接。
  • 🚩 收益承诺异常高(如日化1%以上),且提现需缴纳“保证金”或“解锁费”。
  • 🚩 项目方身份匿名,白皮书无团队信息,官方网站无公司注册地。

真实案例

  • 2026年5月20日,Bankr AI交易平台被曝14个钱包遭社会工程攻击,损失约44万美元,平台暂停交易并承诺补偿,但后续未披露补偿进展(据Siam Blockchain报道)。(来源:https://siamblockchain.com/2026/05/20/bankr-14-wallets-hacked-440k-transactions-disabled/)
  • 2026年9月,Term Labs遭遇治理攻击,涉及金额850万美元,攻击者利用治理提案漏洞通过恶意合约转移资金,最终经谈判恢复部分资产(据Cointelegraph报道)。(来源:https://cointelegraph.com/news/bankr-disables-transactions-after-14-wallets-hacked)
  • 2026年,BetterBank项目因奖励逻辑缺陷被黑客利用,用户奖励被大量盗取,分析文章指出该缺陷源于未校验奖励提取条件(据CN-SEC分析)。(来源:https://cn-sec.com/archives/4645718.html)

官方态度

  • 2026年5月20日,Bankr官方在社交媒体宣布“暂停一切交易”并提示用户撤销钱包授权,但未提供具体损失清单(来源:CoinTelegraph)。
  • 2026年9月,YAM Finance遭遇治理攻击后,官方发布公告提醒用户及时取消对恶意合约的授权(来源:Gadgets360)。
  • 2026年,多家加密货币交易所(如Bybit)发布流动性挖矿风险提示,强调用户需核验项目审计与权限设置(来源:Bybit帮助中心)。

怎么防护

  • ✅ 投资前核查项目是否公开代码仓库、审计报告及团队实名信息,拒绝匿名或临时组建的团队。
  • ✅ 使用独立硬件钱包管理资产,授权时主动查看权限列表,关闭“自动续期”和“无限额”选项。
  • ✅ 警惕任何需要“锁仓解锁”或“缴纳保证金”才能提现的AI交易平台,正常DeFi协议不会索要此类费用。
  • ✅ 定期关注官方渠道和第三方安全监控(如ChainCatcher、QuillAudits),发现异常立刻撤销授权并转移资产。