Malwarebytes advierte que falsos verificadores de AML cripto drenan billeteras mediante solicitudes para conectar la billetera
Puntos clave
- •La verificación legítima de billeteras contra el lavado de dinero (AML) solo requiere una dirección pública, por lo que cualquier sitio que pida conectar una billetera o firmar una transacción debe considerarse una señal de alerta.
- •Algunos verificadores fraudulentos imitan el servicio legítimo AMLBot mientras que otros usan nombres genéricos, y una versión exige un pequeño pago adicional de tarifa antes de mostrar un resultado falso de “Clean, Low Risk”.
- •La aprobación de la transacción dirigida enviada tras la conexión de la billetera es lo que mueve los fondos, el mismo mecanismo de aprobación que utilizan los kits de drenaje comerciales vinculados a cientos de millones de dólares en criptomonedas robadas.
- •Malwarebytes encontró la misma estructura de sitio web operando con distintos nombres y logotipos, lo que indica que el kit de fraude está siendo reempaquetado y revendido.
- •Malwarebytes aconseja a quienes hayan interactuado con un verificador falso desconectar el sitio, revocar los permisos de tokens con herramientas como Revoke.cash o el rastreador de aprobaciones de tokens de Etherscan, trasladar los fondos expuestos a una billetera nueva y considerar comprometida cualquier billetera cuya frase de recuperación haya sido ingresada.

Los sitios web falsos de verificación contra el lavado de dinero están siendo utilizados para robar a inversionistas de criptomonedas, según Malwarebytes, que descubrió el ataque esta semana. Los sitios fraudulentos comparten una señal reveladora: piden a los visitantes conectar una billetera y firmar una transacción, pasos que ninguna verificación genuina de billetera requiere.
La verificación real solo requiere la dirección pública
Bajo las reglas contra el lavado de dinero, los bancos y las empresas reguladas deben verificar que sus clientes no tengan vínculos con el delito. En el ámbito cripto, esa verificación consiste en revisar el historial público de transacciones de una dirección de billetera en busca de contactos con hackeos, robos, partes sancionadas u otra actividad sospechosa. Los exchanges y los bancos suelen realizar estas verificaciones a gran escala a través de proveedores de análisis de blockchain como Chainalysis, Elliptic y TRM Labs, mientras que servicios orientados al consumidor como AMLBot ofrecen versiones simplificadas de la misma consulta.
Los sitios fraudulentos convierten ese concepto en un arma, según el investigador de Malwarebytes Stefan Dasic. Algunos copian la imagen de marca de AMLBot, un servicio de verificación legítimo, mientras que otros operan bajo nombres genéricos como “AML Check”.
El visitante selecciona una criptomoneda, hace clic para escanearla y luego se le pide conectar una billetera para ver el resultado. Una de las versiones examinadas por Malwarebytes muestra una barra de progreso con mensajes como “Checking wallet history…” y “Verifying compliance…” antes de presentar un error falso que solicita un pequeño depósito adicional para “cover the fee” (cubrir la tarifa). Al pulsar en reintentar, la animación vuelve a ejecutarse y después el sitio entrega un tranquilizador veredicto de “Clean, Low Risk” (limpio, riesgo bajo) junto con una oferta para descargar un informe.
Una verificación básica genuina, en cambio, solo requiere la dirección pública de la billetera. Es una simple consulta: no hay firmas, ni permisos otorgados, ni conexión de billetera.
“Si un verificador de AML le pide conectar su billetera en lugar de simplemente ingresar su dirección pública, considérelo una señal de alerta”, escribió el equipo de Malwarebytes.
Conectar una billetera no entrega las claves, pero sí expone la dirección pública. Esto permite a los operadores ver qué activos contiene y construir una transacción dirigida a esa billetera en particular, que luego se envía a la víctima para su aprobación. La aprobación es el momento en que el dinero se mueve, y los investigadores aconsejan no confirmar transacciones inesperadas. Ese mecanismo de aprobación es el mismo que utilizan los kits de drenaje comerciales, que investigadores on-chain han vinculado con cientos de millones de dólares en criptomonedas robadas en los últimos años.
Malwarebytes ha descubierto que la misma estructura se usa con distintos nombres y logotipos, señal de que el kit está siendo reempaquetado y revendido.
Un kit de 500 dólares suplanta frases de recuperación mediante un bono del 15%
La campaña encaja en un patrón más amplio de herramientas de fraude cripto llave en mano. Este mes, Cryptopolitan informó sobre un kit de 500 dólares vendido en un foro de cibercrimen que crea una preventa falsa de $TSLA y escanea la billetera de cada visitante en busca de activos valiosos. El kit luego intenta suplantar la frase de recuperación de 12 palabras ofreciendo un bono del 15%, y su panel de administración permite a los operadores inflar saldos falsos a voluntad para que las víctimas sigan pagando.
En mayo, analistas de Solana Floor detectaron un esquema que inundó billeteras de Solana con tokens falsos “$CJUP” que suplantaban el airdrop Jupuary de Jupiter Exchange y redirigían a los receptores a un sitio de drenaje, como informó Cryptopolitan en ese momento.
CoinDCX, por su parte, ha señalado que detectó más de 1.212 sitios web falsos que suplantaban su plataforma entre abril de 2024 y enero de 2026. La policía de Mumbai registró un FIR por un fraude perpetrado a través de un sitio web que suplantaba a CoinDCX.
Qué hacer tras interactuar con un verificador falso
Malwarebytes ofreció el siguiente consejo:
- Quien solo haya conectado una billetera debe desconectar el sitio.
- Quien haya dado a un token permiso para acceder a su billetera debe revisar si hay permisos desconocidos y revocarlos.
- Quien haya firmado algo que no entendía debe revisar la actividad reciente y, si los fondos están expuestos, trasladar todo a una billetera nueva.
- Quien haya ingresado una frase de recuperación o una clave privada debe asumir que la billetera está comprometida.
Para el escenario de los permisos, herramientas gratuitas como Revoke.cash y el rastreador de aprobaciones de tokens de Etherscan se usan ampliamente para revisar y deshacer aprobaciones de tokens pendientes.