加密犯罪的演化已进入新阶段:一个更专业、更狡猾、更具适应性的“捕食者”已经登场。
在经历了2024年近5亿美元资产被盗的猖獗高峰后,加密货币“钓鱼盗币”(Phishing/Draining)活动曾在一段时间内因安全技术的进步而有所收敛。然而,市场的短暂平静正在被打破。
根据链上数据,仅在2025年7月,钓鱼诈骗造成的损失便高达709万美元,环比暴增153%。在这股死灰复燃的黑色浪潮中,一个名为“香草”(Vanilla Drainer)的新型盗币服务平台,正以其惊人的“战绩”和先进的战术,成为安全研究员们关注的焦点。
据区块链调查员Darkbit的追踪分析,在7月15日至8月5日的短短三周内,Vanilla Drainer已至少对超过527万美元的加密资产被盗负责,其中更包含单笔高达309万美元的骇人个案。
Vanilla Drainer的快速崛起并非孤例,它标志着加密犯罪的演化已进入新阶段:一个更专业、更狡猾、更具适应性的“捕食者”已经登场。本文将深度剖析这一新型威胁,旨在揭示其高效作案的手法、专业的资金清洗路径,以及整个黑色产业链背后“道高一尺,魔高一丈”的残酷新常态。
Vanilla Drainer的崛起,是加密安全领域一场经典“猫鼠游戏”的最新篇章。其核心商业模式,是一种高度专业化的“盗币即服务”(Drainer-as-a-Service, DaaS)。
不同于单打独斗的黑客,Vanilla的运营者为全球的诈骗犯提供一整套精密的盗币软件工具包和技术支持,并从中抽取15-20%的佣金。这使其从单纯的技术攻击,演变为一个分工明确、可持续运营的地下软件业务。
其在犯罪市场中的核心“卖点”,在于其宣称的技术突破能力。早在2024年12月其对外发布的广告中,Vanilla就明确声称其软件能够有效绕过行业领先的欺诈检测平台Blockaid。Blockaid等安全工具的出现,是2024年下半年以来盗币活动减少的关键原因,许多旧的盗币团伙(如Inferno)正是在这种高压下被迫关停。因此,Vanilla的这一宣称,无异于向诈骗犯们宣告:旧时代的防御已被攻破,新一代的长矛已经诞生。
除了技术上的突破,Vanilla的运营者还展现了极高的战术灵活性。据调查员Darkbit观察,为躲避追踪和封堵,该团伙采取了“打了就跑”的游击策略。“我看到他们为每一个恶意网站和域名都创建全新的、一次性的恶意合约,以避免在雷达上停留太久,”
Darkbit表示。这种高频更换作案工具和地址的手法,使得传统的、基于黑名单的静态防御方式变得捉襟见肘,极大地增加了安全公司的防御成本和响应难度。

8月5日发生的一起价值309万美元的稳定币被盗案,便是其作案能力的典型例证。在这起案件中,诈骗犯利用Vanilla提供的工具包成功实施攻击,而Vanilla的运营方则从中分走了约46.3万美元(约17%)的佣金,整个过程高效而精准。
盗取资产仅仅是第一步,如何安全地将赃款“变现”,是衡量犯罪团伙专业度的另一重要标准。Vanilla Drainer在资金清洗环节,同样展现了其深思熟虑的策略。
第一步是资产归集。 盗币软件在瞬间会抽走受害者钱包内所有授权的、有价值的代币。随后,这些五花八门的资产会被迅速通过去中心化交易所(DEX)兑换为流动性极高的主流加密货币,通常是以太坊(ETH)。
第二步,也是最关键的一步,是转向去中心化稳定币。 调查发现,Vanilla的运营者在收到ETH形式的佣金后,会系统性地将其兑换为去中心化稳定币DAI。这是一个极其狡猾的选择。与USDT和USDC这类由中心化公司(Tether/Circle)发行的稳定币不同,后两者可以在收到执法部门要求后,通过技术手段冻结其黑名单地址上的资产。而DAI作为一个去中心化的、由加密资产超额抵押生成的稳定币,不存在这样一个可以单方面执行冻结的中心化实体。选择DAI,意味着Vanilla的运营者在最大程度上规避了其非法所得被追回或冻结的风险。
截至发稿时,Darkbit追踪到的Vanilla核心佣金钱包(0x9d3…E710d)中,仍持有价值223万美元的代币,其中绝大部分是以DAI和ETH的形式存在的。这一事实,清晰地勾勒出了新一代加密犯罪团伙在资产保全方面的专业化路径。
Vanilla Drainer的崛起,也揭示了加密黑色产业链一个更令人不安的真相:这些犯罪服务似乎永不消亡。
Darkbit指出,Vanilla的客户中,有许多是曾经使用过知名盗币软件Inferno Drainer的诈骗犯。Inferno曾在2023年11月高调宣布关闭,并在之后声称将业务移交给了另一个名为Angel Drainer的团伙。
然而,事实证明,这些所谓的“关闭”往往只是障眼法。与Inferno相关的恶意活动在整个2024年和2025年从未停止,安全公司Blockaid的数据显示,仅在过去六个月里,与Inferno相关的盗窃案造成的损失仍超过900万美元。
这表明,盗币服务的运营者们往往不会真正金盆洗手。他们会选择更换品牌、将技术工具出售或转交给新的团队、或者在沉寂一段时间后卷土重来。这个地下生态系统如同一条九头蛇,斩断一个头,很快会有新的头颅在别处长出。
Vanilla Drainer的案例,是当前加密安全攻防战的一个缩影。它证明了安全并非一劳永逸的状态,而是一场永不停止的、动态的军备竞赛。当安全公司构建起更高的城墙(如Blockaid),攻击者们也正在研发更锋利的攻城锤(如Vanilla)。
虽然整体盗币案数量相较2024年的峰值有所下降,但新一代工具的出现,使得单次攻击的成功率和破坏性可能变得更高。对于普通用户而言,这意味着仅依赖安全工具的被动防护已远远不够,保持高度的警惕、持续学习安全知识、并对任何需要钱包授权的链接进行严格审查,仍是保护自身资产的最重要、也是最后一道防线。正如调查人员所言,他们所面临的挑战,是与一个拒绝消亡的生态系统赛跑。