NoticiasCriptoFalsos verificadores AML de criptomonedas buscan vaciar las billeteras de los usuarios

Falsos verificadores AML de criptomonedas buscan vaciar las billeteras de los usuarios

Autor: Decrypt·

Puntos clave

  • Sitios web con verificadores AML falsos están suplantando servicios legítimos de cribado de criptomonedas, incluido AMLBot, para atacar a titulares de billeteras.
  • Malwarebytes señaló que una verificación AML genuina requiere solo la dirección pública de la billetera y no debería pedir a los usuarios conectar una billetera ni firmar una transacción.
  • Algunos de los sitios fraudulentos simulan análisis con mensajes de progreso falsos y pueden solicitar un pequeño pago antes de mostrar un resultado falso de bajo riesgo.
  • Otorgar una aprobación de tokens puede permitir que un contrato inteligente gaste los activos de una billetera, el riesgo clave detrás de las estafas de drenaje de billeteras.
  • Los usuarios que aprobaron un acceso sospechoso deben revocar los permisos rápidamente, y quien haya ingresado una frase de recuperación o una clave privada debe considerar la billetera comprometida.
Falsos verificadores AML de criptomonedas buscan vaciar las billeteras de los usuarios

Malwarebytes identificó falsos verificadores AML de criptomonedas que engañan a los usuarios para que conecten sus billeteras y aprueben transacciones.

Los sitios suplantan servicios legítimos como AMLBot y utilizan análisis y resultados falsos para parecer auténticos.

Una verificación AML básica solo requiere la dirección pública de la billetera, no la conexión de la billetera ni la aprobación de una transacción.

La empresa de ciberseguridad Malwarebytes advirtió que estafadores están atacando a titulares de criptomonedas con falsos servicios contra el lavado de dinero diseñados para inducir a los usuarios a aprobar transacciones que podrían poner en riesgo sus activos digitales.

En un informe publicado el miércoles, Malwarebytes señaló que los sitios suplantan servicios que verifican si las billeteras de criptomonedas han interactuado con fondos robados o ilícitos. Algunos imitan el servicio legítimo AMLBot, mientras que otros usan nombres genéricos como “AML Check”.

Los servicios AML de criptomonedas examinan el historial público de transacciones de una billetera en busca de vínculos con hackeos, estafas, entidades sancionadas y otra actividad sospechosa. Una verificación básica requiere solo la dirección pública de la billetera y no exige que los usuarios conecten su billetera, otorguen permisos ni firmen una transacción. Los exchanges y otros servicios cripto realizan cribados similares contra listas de sanciones y bases de datos de financiamiento ilícito, y los fondos rastreados hasta direcciones contaminadas pueden ser marcados o congelados, razón por la cual muchos usuarios verifican una dirección antes de enviar o recibir fondos.

Según Malwarebytes, los sitios falsos piden a los usuarios conectar sus billeteras de criptomonedas para una verificación AML y luego simulan el proceso con mensajes de progreso y resultados falsos. Un sitio pidió a los usuarios un pequeño depósito para cubrir una supuesta comisión antes de devolver un resultado de “Clean, Low Risk” (limpio, riesgo bajo), independientemente de si se había realizado una verificación real.

“Si un verificador AML te pide conectar tu billetera en lugar de simplemente ingresar su dirección pública, considéralo una señal de alerta”, escribieron los investigadores de Malwarebytes.

Conectar una billetera por sí solo no permite a los estafadores robar fondos, pero sí revela la dirección pública de la billetera, lo que les permite ver sus activos y crear una transacción para que la víctima la apruebe. El paso de la aprobación es donde reside el verdadero riesgo: en redes como Ethereum, firmar una aprobación otorga a un contrato inteligente permiso para gastar los tokens de la billetera, por lo general sin límite de tiempo, el mecanismo detrás de los esquemas de phishing con “wallet drainer” (drenadores de billeteras), en los que las víctimas autorizan sin saber transferencias que vacían sus fondos.

Malwarebytes encontró el mismo diseño y proceso básicos usados bajo varios nombres y logotipos, lo que sugiere que la plantilla de la estafa se está reutilizando y rebautizando.

Los usuarios experimentados de criptomonedas no son ajenos a este tipo de esquemas, pero las últimas semanas han traído una serie de campañas de phishing que usan sitios web falsos para atacar a los titulares de criptomonedas.

A principios de este mes, los fabricantes de billeteras de hardware Trezor y Foundation advirtieron sobre correos de phishing que dirigían a los usuarios a un sitio web clonado de Coldcard. En marzo, Malwarebytes descubrió una versión falsa del juego Pudgy World de Pudgy Penguins diseñada para robar contraseñas de billeteras. Ese mismo mes, el exchange de criptomonedas CoinDCX dijo que había identificado más de 1,200 sitios web que suplantaban su plataforma entre abril de 2024 y enero de 2026.

Malwarebytes aconsejó a los usuarios que aprobaron acceso a tokens revocar los permisos sospechosos, lo que puede hacerse mediante herramientas de revocación de aprobaciones de tokens que permiten a los dueños de billeteras cancelar permisos de gasto otorgados previamente. Los usuarios que ingresaron una frase de recuperación o una clave privada deben considerar comprometida la billetera y trasladar sus activos a una nueva.

“En general, las transacciones de criptomonedas no pueden revertirse una vez confirmadas, así que actuar rápido importa si aprobaste algo sospechoso”, dijo Malwarebytes.