黑吃黑:警惕假新币担保 Safew 应用盗币风险撰文:Bitrace
Safew 是一款主要功能类似 Telegram 的隐私通讯软件,基于 Telegram 的加密技术(MTProto 协议),消息、语音、视频、文件在传输过程中全程加密,只有聊天双方能看到内容,服务器无法读取。部分企业出于隐私考量甚至会进一步通过私有化部署的形式,完全控制数据或逃避合规审查。
由于 Telegram 日渐频繁的执法协作与社群封禁,当前东南亚最大的非法加密货币交易担保平台——新币担保,正在尝试将 Telegram 公群商家迁移至 Safew,也因此导致了假 Safew 应用的泛滥,对以公群商家为主的黑灰产从业者的加密资金安全构成威胁。
本文旨在对这一黑吃黑态势进行部分披露。
时间线
北京时间 2025 年 5 月 13 日,彼时东南亚最大的两家非法加密货币交易平台好旺担保与新币担保,同时遭到来自 Telegram 官方的制裁,两家实体大量官方客服账号与业务公群被直接封禁,导致业务短期内停摆,并造成黑灰产圈大范围恐慌。
两家实体对此做出了不同的应对方式——
5 月 13 日当天上午,好旺担保宣布停止经营并将所有公群业务交付给土豆担保,后者系好旺担保早前注资 30%的关联实体。通过名义上倒闭的形式,好旺担保实现金蝉脱壳,品牌更新为土豆担保,继续经营其非法业务。
5 月 14 日,新币担保更新其官网 xinbi[.]com 首页内容,宣布正式启用 Safew 公群以规避 Telegram 对其非法业务公群的封禁。尽管官网内容已经失效,但使用网页存档工具仍能够看到蛛丝马迹。
随即黑灰产社区开始出现声讨新币担保推出 Safew 旨在盗取用户加密资产的声音,这类负面讨论在 2026 年初土豆担保彻底倒闭,新币担保加速公群迁移速度后达到最大。
仿冒 Safew 网站频出
尽管新币担保一再强调 Safew 的正确下载地址,并宣称软件已经上架 IOS 应用市场,仍有假Safew团伙大量制作仿冒的非官方下载网站,并污染搜索引擎关键词进行推广。
以非官方链接 safew-x[.]com 为例。使用ANY.RUN在线安全沙箱检测工具对样本(下载链接)进行分析时,检测到恶意行为。
样本执行后释放 Gh0stRAT SweetSpecter 变种(全功能远程访问木马),并与 C2 服务器建立命令与控制通信,触发以下 Emerging Threats 规则:
ET MALWARE [ANY.RUN] Gh0stRAT.Gen Server Response (SweetSpecter)
ET DROP Spamhaus DROP Listed Traffic Inbound group 2
该变种具备远程桌面、键盘记录、文件窃取等能力,目标设备感染后,攻击者可实现对受感染主机的完全远程控制,包括实时远程桌面、键盘记录、摄像头/麦克风监控、文件窃取与外传、任意命令执行以及进一步部署恶意工具。一旦感染,威胁行为者能够长期隐蔽驻留并窃取敏感数据。判定为高危远程访问木马(RAT)。
而对大量使用加密货币钱包进行黑灰业务的公群商家与用户而言,这类恶意软件的目标显然是设备中存放的钱包私钥。
新币担保 Safew 公群业务分析
Bitrace 长期对新币担保进行资金活动监测,针对 Safew 公群上押地址的调查显示,尽管新币担保在 2025 年 5 月就推出了 Safew 公群,但当年 8 月才为这一服务分配了独立的业务地址,并且业务规模较低并逐月降低。
直到 2025 年底至 2026 年初汇旺支付与土豆担保相继倒闭,新币担保大力推广其 Safew 公群业务,地址活动才有所上升,于 2026 年 1 月短暂实现月度资金流入超 3200 万 USDT,随后逐月降低。
在对新币担保所有上押地址进行统计后,发现 Safew 渠道一个月的上押规模仅相当于 Telegram 渠道一天,表明当前 Telegram 仍然是新币担保黑灰产公群商家的首选。
写在最后
事实上,针对黑灰产从业者的黑吃黑现象十分频繁,从假钱包到假 Telegram,再从线下扳手攻击到线上社会工程学,游离在法律规则之外的这一群体正在成为攻击目标。
在土豆担保倒闭后,新币担保已经成为东南亚最大的非法加密货币交易担保平台。这次针对 Safew 公群商家的钓鱼活动并非开始,也远未结束。
Bitrace 将持续保持监测。CNBC评论称AI青春阶段已结束,投资焦点转向风险与公众疑虑Techub News 消息,CNBC市场评论员Michael Santoli撰文指出,人工智能的“青春阶段”已经结束。当前市场叙事已转向关注AI技术风险,公众对AI的接受度下降,且市场对AI订单积压超过几个季度的预测也受到质疑。文章认为,投资者需重新评估AI领域的投资逻辑与风险回报。
Santoli分析称,随着AI技术从概念炒作进入实际应用阶段,其面临的监管、伦理及公众信任挑战日益凸显。此前市场对AI公司未来几个季度订单的乐观预期,如今也因现实进展不及预期而变得可疑。这标志着AI投资将从高增长预期转向更审慎的风险评估。
(CNBC)研究:与谷歌Gemini聊天7分钟可有效降低阴谋论信念Techub News 消息,研究人员发现,即使与谷歌 Gemini 进行约七分钟的对话,也能有效降低用户对当前危机的阴谋论信念,且效果优于静态事实说明页。在后续数周的跟踪调查中,这种影响还延续到了对完全不同事件的信念上。
该研究通过两项实验表明,在缺乏已验证事实的情况下,与AI聊天机器人的简短互动也能产生持续的信念纠正效果。(The Decoder)特斯拉 Cybercab 自动驾驶出租车上路数小时后遭联邦调查Techub News 消息,特斯拉在奥斯汀推出首批量产 Cybercab 自动驾驶出租车仅数小时后,美国联邦机构已启动对其部署的调查。目前调查的具体原因和范围尚未披露。
特斯拉此前宣布将于 9 月正式推出 Cybercab 自动驾驶出租车服务,并计划在得克萨斯州扩大车队规模。(TechCrunch)研究显示前沿AI实验室缺乏公开的失控模型遏制计划Techub News 消息,一项新研究发现,领先的AI实验室几乎没有公开记录的遏制失控模型的计划。随着AI系统日益展现出意想不到且可能危险的行为,这引发了对其应对准备情况的质疑。
该研究对前沿AI实验室的公开文档进行了审查,发现其在应对模型失控等安全风险方面的具体预案存在明显空白。(TechCrunch)美国司法部起诉 Few and Far 创始人,涉嫌 1000 万美元诈骗Techub News 消息,美国司法部已于本周三起诉 NFT 项目 Few and Far 创始人 Taj Tarsha,指控其涉嫌证券欺诈和电信欺诈。检方称,Tarsha 于 2022 年通过销售 FAR 代币向 67 名投资者筹集超 1000 万美元,却将资金用于赌博、购置迈阿密公寓及个人消费,未开发承诺的 NFT 市场。
Few and Far 于 2022 年 3 月成立,宣称将在 NEAR 区块链上构建 NFT 市场,并承诺投资者年化收益高达 427%。然而项目从未产出功能性产品,FAR 代币延迟两年多上线后价值已下跌超 99%。目前 Tarsha 已被正式起诉,若罪名成立将面临严重刑事处罚。(Fortune)DOJ 起诉 Few and Far 创始人,涉千万美元欺诈Techub News 消息,美国司法部(DOJ)已起诉 NFT 市场 Few and Far 创始人 Taj Tarsha,指控其 2022 年通过 SAFT 协议向至少 67 名投资者出售 9500 万枚 FAR 代币,筹集超 1000 万美元,涉嫌证券欺诈和电信欺诈,若罪名成立每项指控最高可判 20 年监禁。
检方指控称,Tarsha 未将资金用于平台建设,而是挪用于在线赌博、加密货币投机、近 100 万美元奖金及迈阿密公寓贷款等个人开销。Tarsha 通过律师否认指控,辩称 2022 年投资者知悉数字资产风险,业务失败不等于犯罪,并表示将全力抗辩。(Decrypt)新加坡金管局将加密货币公司 Bitsafew 和 Belfrics 添加至投资者警告清单Techub News 消息,新加坡金管局 (MAS) 投资者警告清单新增加密货币公司 Bitsafew/Bitsafe Limited、Belfrics Global Pte Ltd/Belfrics Pte Ltd。撰文:Bitrace Safew 是一款主要功能类似 Telegram 的隐私通讯软件,基于 Telegram 的加密技术(MTProto 协议),消息、语音、视频、文件在传输过程中全程加密,只有聊天双方能看到内容,服务器无法读取。部分企业出于隐私考量甚至会进一步通过私有化部署的形式,完全控制数据或逃避合规审查。 由于 Telegram 日渐频繁的执法协作与社群封禁,当前东南亚最大的非法加密货币交易担保平台——新币担保,正在尝试将 Telegram 公群商家迁移至 Safew,也因此导致了假 Safew 应用的泛滥,对以公群商家为主的黑灰产从业者的加密资金安全构成威胁。 本文旨在对这一黑吃黑态势进行部分披露。 时间线 北京时间 2025 年 5 月 13 日,彼时东南亚最大的两家非法加密货币交易平台好旺担保与新币担保,同时遭到来自 Telegram 官方的制裁,两家实体大量官方客服账号与业务公群被直接封禁,导致业务短期内停摆,并造成黑灰产圈大范围恐慌。 两家实体对此做出了不同的应对方式—— 5 月 13 日当天上午,好旺担保宣布停止经营并将所有公群业务交付给土豆担保,后者系好旺担保早前注资 30%的关联实体。通过名义上倒闭的形式,好旺担保实现金蝉脱壳,品牌更新为土豆担保,继续经营其非法业务。 5 月 14 日,新币担保更新其官网 xinbi[.]com 首页内容,宣布正式启用 Safew 公群以规避 Telegram 对其非法业务公群的封禁。尽管官网内容已经失效,但使用网页存档工具仍能够看到蛛丝马迹。 随即黑灰产社区开始出现声讨新币担保推出 Safew 旨在盗取用户加密资产的声音,这类负面讨论在 2026 年初土豆担保彻底倒闭,新币担保加速公群迁移速度后达到最大。 仿冒 Safew 网站频出 尽管新币担保一再强调 Safew 的正确下载地址,并宣称软件已经上架 IOS 应用市场,仍有假Safew团伙大量制作仿冒的非官方下载网站,并污染搜索引擎关键词进行推广。 以非官方链接 safew-x[.]com 为例。使用ANY.RUN在线安全沙箱检测工具对样本(下载链接)进行分析时,检测到恶意行为。 样本执行后释放 Gh0stRAT SweetSpecter 变种(全功能远程访问木马),并与 C2 服务器建立命令与控制通信,触发以下 Emerging Threats 规则: ET MALWARE [ANY.RUN] Gh0stRAT.Gen Server Response (SweetSpecter) ET DROP Spamhaus DROP Listed Traffic Inbound group 2 该变种具备远程桌面、键盘记录、文件窃取等能力,目标设备感染后,攻击者可实现对受感染主机的完全远程控制,包括实时远程桌面、键盘记录、摄像头/麦克风监控、文件窃取与外传、任意命令执行以及进一步部署恶意工具。一旦感染,威胁行为者能够长期隐蔽驻留并窃取敏感数据。判定为高危远程访问木马(RAT)。 而对大量使用加密货币钱包进行黑灰业务的公群商家与用户而言,这类恶意软件的目标显然是设备中存放的钱包私钥。 新币担保 Safew 公群业务分析 Bitrace 长期对新币担保进行资金活动监测,针对 Safew 公群上押地址的调查显示,尽管新币担保在 2025 年 5 月就推出了 Safew 公群,但当年 8 月才为这一服务分配了独立的业务地址,并且业务规模较低并逐月降低。 直到 2025 年底至 2026 年初汇旺支付与土豆担保相继倒闭,新币担保大力推广其 Safew 公群业务,地址活动才有所上升,于 2026 年 1 月短暂实现月度资金流入超 3200 万 USDT,随后逐月降低。 在对新币担保所有上押地址进行统计后,发现 Safew 渠道一个月的上押规模仅相当于 Telegram 渠道一天,表明当前 Telegram 仍然是新币担保黑灰产公群商家的首选。 写在最后 事实上,针对黑灰产从业者的黑吃黑现象十分频繁,从假钱包到假 Telegram,再从线下扳手攻击到线上社会工程学,游离在法律规则之外的这一群体正在成为攻击目标。 在土豆担保倒闭后,新币担保已经成为东南亚最大的非法加密货币交易担保平台。这次针对 Safew 公群商家的钓鱼活动并非开始,也远未结束。 Bitrace 将持续保持监测。
