进行反洗钱检查的伪造网站正在窃取加密货币投资者的资金。
这些网站诱使用户连接钱包并签署交易,而钱包真实性验证并不需要这些步骤。Malwarebytes公司本周发现了这种攻击。
验证钱包真实性仅需提供公钥地址
根据反洗钱规定,银行和受监管的公司必须核查其客户是否与犯罪活动存在关联。
在加密货币领域,这种检查意味着分析钱包地址的公开交易历史,以查明是否与黑客攻击、盗窃、受制裁人员或其他可疑活动有关联。
Malwarebytes研究员Stefan Dasic表示,诈骗网站利用了这一概念并将其变成武器。
有些网站复制了合法反洗钱检查服务AMLBot的品牌风格。另一些则以“AML Check”等通用名称运营。
访问者选择加密货币,点击扫描按钮,随后便会被提示连接钱包以查看结果。
Malwarebytes研究的一个版本会显示一个进度条,并伴有“正在检查钱包历史...”和“正在检查合规性...”等消息,随后会出现一条虚假错误信息,要求支付一小笔费用以“覆盖手续费”。
点击“重试”后,动画会重新开始,随后给出一个安抚性的“干净,低风险”结论,并提示下载报告。
进行完整的基础检查仅需要钱包的公钥地址。这只是一个搜索过程,不需要签署文件、授予权限或连接钱包。
“如果反洗钱检查程序要求您连接钱包,而不是仅仅输入其公钥地址,请将此视为危险信号,”Malwarebytes团队写道。
连接钱包并不会交出私钥,但会暴露公钥地址。这使得操作者能够看到钱包内有哪些资产,并创建针对特定钱包的交易。
然后,这笔交易会发送给受害者进行批准。批准之时,便是资金开始流出之际。
研究人员建议不要批准意外的交易。
Malwarebytes公司发现,同一个恶意软件模板正以不同的名称和徽标被使用。这套程序被改名并转售。
售价500美元的套件利用恢复短语进行钓鱼,承诺15%奖金
本月,Cryptopolitan报道称,在一个网络犯罪论坛上可以买到一套售价500美元的现成套件。该套件会创建一个虚假的$TSLA预售,并扫描每位访问者钱包中的贵重资产。
然后,诈骗者会试图通过承诺15%的奖金来骗取12个单词的恢复短语。管理员面板会自动虚假地显示余额膨胀,诱使受害者继续付款。
5月,Solana Floor发现了一个骗局,向Solana钱包投放伪造的“$CJUP”代币,这些代币模仿Jupiter Exchange的Jupuary空投,并将接收者引导到一个虚假网站,正如Cryptopolitan当时报道的那样。
CoinDCX公司报告称,在2024年4月至2026年1月期间,发现了超过1212个冒充其平台的伪造网站。孟买警方已就一个冒充CoinDCX的网站进行的欺诈活动立案。
Malwarebytes公司建议所有仅连接了钱包的用户断开与该网站的连接。所有向代币授予了钱包访问权限的用户应检查是否有陌生授权并将其撤销。
所有签署了不明内容的用户应检查近期活动,如果资金已泄露,应将所有资产转移到新钱包。所有输入了恢复短语或私钥的用户应假设钱包已泄露。






