Los sitios falsos de verificación de lavado de dinero roban dinero a los inversores en criptomonedas.
Estos sitios web solicitan a los usuarios que conecten su cartera y firmen una transacción, lo cual no es necesario para verificar la autenticidad de una cartera. Malwarebytes detectó este ataque esta semana.
Para verificar la autenticidad de una cartera, basta con proporcionar su dirección pública
Según las normas contra el lavado de dinero, los bancos y las empresas reguladas deben verificar que sus clientes no tengan vínculos con actividades delictivas.
En el ámbito de las criptomonedas, dicha verificación implica analizar el historial público de transacciones de una dirección de cartera en busca de contactos con hackeos, robos, personas sancionadas u otras actividades sospechosas.
Según el investigador de Malwarebytes, Stefan Dasić, los sitios fraudulentos toman esta idea y la convierten en un arma.
Algunos copian la imagen de marca de AMLBot, un servicio legítimo de verificación de lavado de dinero. Otros operan bajo nombres genéricos, como «AML Check».
El visitante selecciona una criptomoneda, pulsa el botón de escaneo y luego se le pide que conecte su cartera para ver el resultado.
Una de las versiones analizadas por Malwarebytes muestra una barra de progreso con mensajes como «Verificando historial de la cartera...» y «Comprobando conformidad...», tras lo cual aparece un falso error que solicita un pequeño depósito para «cubrir la tarifa».
Al pulsar «Reintentar», la animación se reinicia y luego emite un veredicto tranquilizador: «Limpia, riesgo bajo», ofreciendo la descarga de un informe.
Una verificación básica y completa solo requiere la dirección pública de la cartera. Es simplemente una búsqueda, sin firmar documentos, conceder permisos o conectar la cartera.
«Si un verificador de lavado de dinero le pide que conecte su cartera, en lugar de simplemente ingresar su dirección pública, considérelo una señal de alarma», escribió el equipo de Malwarebytes.
Conectar una cartera no transfiere las claves privadas, pero revela la dirección pública. Esto permite a los operadores ver qué activos contiene y crear transacciones dirigidas a esa cartera específica.
Luego, esta transacción se envía a la víctima para su aprobación. La aprobación es el momento en que el dinero comienza a salir.
Los investigadores desaconsejan aprobar transacciones inesperadas.
Malwarebytes descubrió que la misma plantilla de malware se utiliza bajo diferentes nombres y logotipos. El kit de software se renombra y se revende.
Un kit de 500 dólares utiliza frases de phishing de recuperación, prometiendo un bono del 15%
Este mes, Cryptopolitan informó sobre un kit listo para usar de 500 dólares, disponible en un foro de ciberdelincuentes. Este kit crea una preventa falsa de $TSLA y escanea la cartera de cada visitante en busca de activos valiosos.
Luego, los estafadores intentan engañar para obtener la frase de recuperación de 12 palabras, ofreciendo un bono del 15%. El panel administrativo infla artificialmente el saldo para que las víctimas sigan pagando.
En mayo, Solana Floor descubrió un esquema donde las carteras de Solana recibían tokens falsos «$CJUP», que imitaban la distribución aérea Jupuary de Jupiter Exchange y redirigían a los destinatarios a un sitio falso, según informó Cryptopolitan en ese momento.
CoinDCX informó haber detectado más de 1212 sitios web falsos que se hacían pasar por su plataforma entre abril de 2024 y enero de 2026. La policía de Mumbai registró una denuncia por estafa realizada a través de un sitio web que se hacía pasar por CoinDCX.
Malwarebytes aconsejó a cualquiera que solo haya conectado su cartera que revoque el acceso del sitio. A quienes hayan concedido permiso a un token para acceder a su cartera, deberían revisar y revocar permisos desconocidos.
A quienes firmaron algo que no entienden, deberían revisar la actividad reciente y, si los fondos están comprometidos, transferir todo a una nueva cartera. A quienes ingresaron su frase de recuperación o clave privada, deberían asumir que su cartera está comprometida.






