Valse crypto-AML-checkers proberen wallets van gebruikers leeg te halen
Belangrijkste punten
- •Valse AML-checkerwebsites bootsen legitieme cryptoscreeningsdiensten na, waaronder AMLBot, om eigenaren van wallets tot doelwit te maken.
- •Volgens Malwarebytes vereist een echte AML-check alleen een openbaar walletadres en zou deze gebruikers niet moeten vragen een wallet te verbinden of een transactie te ondertekenen.
- •Sommige frauduleuze websites simuleren scans met valse voortgangsberichten en kunnen om een kleine betaling vragen voordat ze een onjuist resultaat met laag risico tonen.
- •Het verlenen van een token-goedkeuring kan een smart contract toestemming geven om activa in een wallet uit te geven, het belangrijkste risico achter wallet-drainer-oplichting.
- •Gebruikers die verdachte toegang hebben goedgekeurd, moeten machtigingen snel intrekken, en wie een herstelzin of privésleutel heeft ingevoerd, moet de wallet als gecompromitteerd beschouwen.

Malwarebytes heeft valse crypto-AML-checkers geïdentificeerd die gebruikers misleiden om hun wallets te verbinden en transacties goed te keuren.
De websites bootsen legitieme diensten zoals AMLBot na en gebruiken valse scans en resultaten om authentiek over te komen.
Een basale AML-check vereist alleen een openbaar walletadres, geen verbonden wallet of goedkeuring van een transactie.
Cyberbeveiligingsbedrijf Malwarebytes waarschuwde dat oplichters cryptobezitters tot doelwit maken met valse anti-witwasdiensten die zijn ontworpen om gebruikers te verleiden tot het goedkeuren van transacties die hun digitale activa in gevaar kunnen brengen.
In een rapport dat woensdag werd gepubliceerd, zei Malwarebytes dat de websites zich voordoen als diensten die controleren of crypto-wallets in aanraking zijn geweest met gestolen of illegale fondsen. Sommige bootsen de legitieme dienst AMLBot na, terwijl anderen generieke namen gebruiken zoals “AML Check”.
Crypto-AML-diensten onderzoeken de openbare transactiegeschiedenis van een wallet op verbanden met hacks, oplichting, gesanctioneerde entiteiten en andere verdachte activiteiten. Een basale check vereist alleen het openbare adres van een wallet en vereist niet dat gebruikers hun wallet verbinden, machtigingen goedkeuren of een transactie ondertekenen. Beurzen en andere cryptodiensten voeren vergelijkbare screening uit aan de hand van sanctielijsten en databases over illegale financiën, en fondsen die worden herleid naar bezoedelde adressen kunnen worden gemarkeerd of bevroren — daarom controleren veel gebruikers een adres voordat ze fondsen versturen of ontvangen.
Volgens Malwarebytes vragen de valse websites gebruikers om hun crypto-wallet te verbinden voor een AML-check en simuleren ze vervolgens het proces met valse voortgangsberichten en resultaten. Eén website vroeg gebruikers om een kleine aanvulling om een zogenaamde vergoeding te dekken voordat een resultaat van “Schoon, laag risico” werd teruggegeven, ongeacht of er daadwerkelijk een echte check had plaatsgevonden.
“Als een AML-checker vraagt om je wallet te verbinden in plaats van alleen het openbare adres in te voeren, moet je dat als een waarschuwingssignaal beschouwen,” schreven onderzoekers van Malwarebytes.
Alleen het verbinden van een wallet stelt oplichters niet in staat om fondsen te stelen, maar het maakt wel het openbare adres van de wallet bekend, waarmee ze de activa kunnen inzien en een transactie kunnen aanmaken die het slachtoffer moet goedkeuren. Bij die goedkeuringsstap zit het werkelijke risico: op netwerken zoals Ethereum geeft het ondertekenen van een goedkeuring een smart contract toestemming om tokens in de wallet uit te geven, doorgaans zonder tijdslimiet — het mechanisme achter “wallet drainer”-phishingschema’s waarbij slachtoffers onbewust overdrachten autoriseren die hun fondsen leeghalen.
Malwarebytes trof hetzelfde basisontwerp en proces aan onder verschillende namen en logo’s, wat suggereert dat het oplichtingssjabloon opnieuw wordt gebruikt en van een nieuwe identiteit wordt voorzien.
Ervaren cryptogebruikers zijn dit soort praktijken niet vreemd, maar de afgelopen weken was er een reeks phishingcampagnes met valse websites die cryptobezitters tot doelwit hadden.
Eerder deze maand waarschuwden de makers van hardware-wallets Trezor en Foundation voor phishing-e-mails die gebruikers naar een gekloonde Coldcard-website leidden. In maart onthulde Malwarebytes een valse versie van de game Pudgy World van Pudgy Penguins, ontworpen om wachtwoorden van wallets te stelen. Diezelfde maand meldde cryptobeurs CoinDCX dat het tussen april 2024 en januari 2026 meer dan 1.200 websites had geïdentificeerd die zich voordeden als haar platform.
Malwarebytes adviseerde gebruikers die toegang tot tokens hebben goedgekeurd om verdachte machtigingen in te trekken, wat kan via tools voor het intrekken van token-goedkeuringen waarmee eigenaren van wallets eerder verleende uitgavemachtigingen kunnen annuleren. Gebruikers die een herstelzin of privésleutel hebben ingevoerd, moeten de wallet als gecompromitteerd beschouwen en hun activa overzetten naar een nieuwe wallet.
“Cryptotransacties kunnen over het algemeen niet worden teruggedraaid zodra ze zijn bevestigd, dus snel handelen is belangrijk als je iets verdachts hebt goedgekeurd,” aldus Malwarebytes.