2026-08-21 08:40:58
icon loading...

虚假反洗钱检测器诱骗用户授权,导致钱包资金被掏空

摘要
虚假AML检查工具诱骗用户签署盗取钱包的授权安全研究人员警告称,虚假的反洗钱(AML)检查工具正在诱骗加密货币用户签署盗取钱包的授权,其手法是将恶意交易提示伪装成常规的合规或风险扫描。这些工具承诺快速进行反洗钱查询,然后诱骗受害者连接钱包并批准一项请求,从而为攻击者提供盗取资金的途径。这一警告来自Malwarebyte

虚假AML检查工具诱骗用户签署盗取钱包的授权

安全研究人员警告称,虚假的反洗钱(AML)检查工具正在诱骗加密货币用户签署盗取钱包的授权,其手法是将恶意交易提示伪装成常规的合规或风险扫描。这些工具承诺快速进行反洗钱查询,然后诱骗受害者连接钱包并批准一项请求,从而为攻击者提供盗取资金的途径。

这一警告来自Malwarebytes,该公司威胁情报团队记录了一波假冒AML网站,这些网站冒充合规品牌AMLBot或使用通用的“AML Check”品牌来显得合法。其手法与近期其他活动中看到的钓鱼策略如出一辙,包括一起数据泄露后向14000名Trezor用户发出的钓鱼警报。

虚假AML检查网站如何诱导用户进行有害授权

钱包授权(或代币额度)是一种许可,允许智能合约代表你从你的钱包中转移特定代币。如果授予了宽泛的权限,那么该权限的持有者无需再次询问即可转移符合条件的资产。

这种骗局之所以有效,是因为其说辞听起来像是尽职调查。担心资金被污染或存款被标记的用户被告知进行AML检查,这一请求借用了合法合规和制裁筛查的措辞。对于技术不太熟悉的用户来说,连接钱包以“验证”它似乎是一个合理的步骤。

问题在于前端承诺与链上现实之间的差距。页面显示的是一个无害的扫描,但它要求你签署的交易却是一个授予支出权限的授权。Malwarebytes表示,基本的AML钱包筛查只需要公开的钱包地址,不需要连接钱包、授权或签名。

Malwarebytes的Stefan Dasic明确指出了标准:“对于基本的钱包检查,服务只需要钱包的公开地址。”——Stefan Dasic,Malwarebytes

最常被冒充的品牌AMLBot也发布了警告,称其检查从未要求连接Web3钱包,而且一旦签署了此类授权,就可能盗取钱包中的资金,该公司在公告中表示。

该方案为何有效,以及用户可能损失什么

合规框架是一个强有力的杠杆。以安全为主题的提示引用监管机构,制造紧迫感并降低怀疑,这与品牌冒充钓鱼产生同样大的行为压力。AMLBot指出,骗子甚至引用FATF、ESMA或FCA等机构来制造可信度。

此外,大多数用户不会仔细检查细节。签署一条消息以证明钱包所有权是无害的,但批准一笔设置代币额度的交易则不然,而这两个提示在匆忙时刻可能看起来相似。很少有受害者在点击“批准”之前仔细审查支出地址或权限范围。

独立证据表明这些页面与盗取基础设施直接关联。PhishDestroy将usdt-verif.net(一个标题为“Web3 AML Checker”的域名)归类为已确认的加密货币盗取工具,该工具使用了WalletConnect滥用工具包,并给出了95/100的威胁评级,同时在VirusTotal上91项检测中有12项标记。

已确认的盗取威胁评级:95/100

PhishDestroy对虚假AML检查域名给出了95/100的威胁评级,表明该页面是加密货币盗取工具而非合法合规工具。

损失很少只停留在一种代币上。由于攻击者可以在一次会话中获得多个授权,他们可能盗取多种资产。MetaMask在其恢复指南中警告称,交易无法撤销,并将授予去中心化应用或智能合约无限访问权限列为钱包被攻破的常见原因。

这种策略与基于信任的欺骗行为激增的趋势相符。Chainalysis报告称,2025年冒充诈骗同比增长超过1400%,这一背景解释了为什么攻击者越来越多地借用合规和品牌信任的措辞。

冒充诈骗增长:1400%

Chainalysis称,2025年冒充诈骗同比增长超过1400%,表明基于信任的欺骗已成为加密货币欺诈的主要载体。

同样的品牌滥用逻辑也驱动着类似的欺诈行为,从植入盗取钱包恶意软件的虚假软件下载,到纯粹的骗局,例如导致860万美元XRP损失并在韩国逮捕涉案人员的虚假FXRP计划。

在连接钱包到任何AML筛查工具之前需要了解什么

Malwarebytes标记了与该活动相关的指标域名列表,包括amlbot-clear[.]com、audittrust[.]shop、bitget-aml[.]com、search-aml[.]net和swapstoken[.]app,这些都不是合法的筛查服务。

需要了解:

首先验证来源。合法的区块链分析和合规工具仅通过公开地址即可显示风险信息;它们不需要盗取钱包的权限,因此在连接任何钱包之前,请确认工具的官方域名。

拒绝意外的授权。任何突然要求你批准交易或授予代币访问权限的简单“检查”或“扫描”都是危险信号;请仔细审查支出地址详情和权限范围,并拒绝与被动查询不符的提示。

截至发稿时,比特币交易价格为73,170美元,当日上涨5.5%,而市场恐惧与贪婪指数为62,处于“贪婪”区域,这种风险偏好情绪正是骗子们所依赖的,以便让用户快速通过提示。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部