Các trang web giả mạo chuyên kiểm tra rửa tiền đang đánh cắp tiền của các nhà đầu tư tiền mã hóa.
Các trang web này yêu cầu người dùng kết nối ví và ký vào một giao dịch, điều không cần thiết để xác minh tính xác thực của ví. Công ty Malwarebytes đã phát hiện cuộc tấn công này vào tuần này.
Chỉ cần cung cấp địa chỉ công khai để xác minh tính xác thực của ví
Theo các quy định chống rửa tiền, ngân hàng và các công ty được quản lý phải kiểm tra xem khách hàng của họ có liên quan đến hoạt động tội phạm hay không.
Trong lĩnh vực tiền mã hóa, việc kiểm tra này có nghĩa là phân tích lịch sử giao dịch công khai của địa chỉ ví để tìm các liên hệ với các vụ hack, trộm cắp, cá nhân bị trừng phạt hoặc các hoạt động đáng ngờ khác.
Theo nhà nghiên cứu Stefan Dasic của Malwarebytes, các trang web lừa đảo lấy ý tưởng này và biến nó thành vũ khí.
Một số sao chép phong cách thương hiệu của AMLBot, một dịch vụ kiểm tra rửa tiền hợp pháp. Những trang khác hoạt động dưới các tên chung chung như "AML Check".
Người truy cập chọn loại tiền mã hóa, nhấn nút quét, sau đó được đề nghị kết nối ví để xem kết quả.
Một phiên bản được Malwarebytes nghiên cứu hiển thị thanh tiến trình với các thông báo như "Đang kiểm tra lịch sử ví..." và "Đang kiểm tra sự tuân thủ...", sau đó xuất hiện lỗi giả mạo yêu cầu nạp một khoản tiền nhỏ để "trả phí".
Nhấn "Thử lại" và hoạt ảnh sẽ chạy lại, sau đó đưa ra kết luận an tâm "Sạch sẽ, rủi ro thấp" và đề nghị tải xuống báo cáo.
Đối với việc kiểm tra cơ bản đầy đủ, chỉ cần địa chỉ công khai của ví. Đây chỉ là một tìm kiếm, không cần ký tài liệu, cấp quyền hoặc kết nối ví.
"Nếu một chương trình kiểm tra rửa tiền yêu cầu bạn kết nối ví của mình thay vì chỉ nhập địa chỉ công khai của nó, hãy coi đó là dấu hiệu cảnh báo," nhóm Malwarebytes viết.
Việc kết nối ví không chuyển giao khóa riêng tư, nhưng tiết lộ địa chỉ công khai. Điều này cho phép những kẻ điều hành nhìn thấy tài sản nào đang có trong ví và tạo ra các giao dịch nhắm mục tiêu cụ thể vào ví đó.
Sau đó, giao dịch này được gửi đến nạn nhân để phê duyệt. Thời điểm phê duyệt là khi tiền bắt đầu chuyển đi.
Các nhà nghiên cứu khuyến cáo không nên phê duyệt các giao dịch bất ngờ.
Malwarebytes phát hiện ra rằng cùng một mẫu mã độc được sử dụng dưới các tên và biểu trưng khác nhau. Bộ công cụ phần mềm được đổi tên và bán lại.
Bộ công cụ 500 USD sử dụng cụm từ khôi phục để lừa đảo, hứa hẹn thưởng 15%
Trong tháng này, Cryptopolitan đã đưa tin về một bộ công cụ có sẵn trị giá 500 USD trên một diễn đàn dành cho tội phạm mạng. Bộ công cụ này tạo ra một đợt bán trước $TSLA giả mạo và quét ví của mỗi người truy cập để tìm các tài sản có giá trị.
Sau đó, những kẻ lừa đảo cố gắng lừa lấy cụm từ khôi phục 12 từ bằng cách hứa hẹn thưởng 15%. Bảng điều khiển quản trị tự động làm giả số dư để nạn nhân tiếp tục thanh toán.
Vào tháng 5, Solana Floor đã phát hiện một âm mưu mà các ví Solana bị tấn công bằng token giả "$CJUP", bắt chước đợt airdrop Jupuary từ Jupiter Exchange và chuyển hướng người nhận đến một trang web giả mạo, như Cryptopolitan đã đưa tin lúc đó.
Công ty CoinDCX báo cáo đã phát hiện hơn 1212 trang web giả mạo mạo danh nền tảng của họ từ tháng 4 năm 2024 đến tháng 1 năm 2026. Cảnh sát Mumbai đã ghi nhận một báo cáo về gian lận được thực hiện thông qua một trang web mạo danh CoinDCX.
Malwarebytes khuyên tất cả những ai chỉ kết nối ví nên ngắt kết nối khỏi trang web đó. Bất kỳ ai đã cấp quyền truy cập vào ví cho một token nên kiểm tra các quyền không quen thuộc và thu hồi chúng.
Bất kỳ ai đã ký vào thứ gì đó không rõ ràng nên kiểm tra hoạt động gần đây và nếu quỹ bị xâm phạm, hãy chuyển tất cả sang một ví mới. Bất kỳ ai đã nhập cụm từ khôi phục hoặc khóa riêng tư nên cho rằng ví đã bị xâm phạm.






