NieuwsCryptoMalwarebytes waarschuwt: valse crypto-AML-checkers legen wallets via verzoeken om een wallet te koppelen

Malwarebytes waarschuwt: valse crypto-AML-checkers legen wallets via verzoeken om een wallet te koppelen

Auteur: Cryptopolitan·

Belangrijkste punten

  • Echte AML-screening van een wallet vereist alleen een openbaar adres; elke site die gebruikers vraagt een wallet te koppelen of een transactie te ondertekenen moet dus als een waarschuwingsteken worden behandeld.
  • Sommige frauduleuze checkers imiteren de legitieme dienst AMLBot en andere gebruiken generieke namen; één versie eist een kleine extra betaling voor de kosten voordat een nepresultaat “Clean, Low Risk” wordt getoond.
  • Het goedkeuren van de gerichte transactie die na het koppelen van een wallet wordt verstuurd, is wat het geld verplaatst — hetzelfde goedkeuringsmechanisme als dat van commerciële drainer-kits, die in verband worden gebracht met honderden miljoenen dollars aan gestolen crypto.
  • Malwarebytes vond hetzelfde websiteskelet actief onder verschillende namen en logo's, wat erop wijst dat de fraudekit onder nieuwe namen wordt gebracht en doorverkocht.
  • Malwarebytes adviseert een ieder die met een valse checker te maken kreeg om de site los te koppelen, token-machtigingen in te trekken met tools zoals Revoke.cash of de token-goedkeuringstracker van Etherscan, blootgesteld geld naar een nieuwe wallet te verplaatsen en elke wallet waarvan de herstelzin is ingevoerd als gecompromitteerd te beschouwen.
Malwarebytes waarschuwt: valse crypto-AML-checkers legen wallets via verzoeken om een wallet te koppelen

Valse websites voor anti-witwascontroles (AML) worden gebruikt om cryptocurrency-investeerders te bestelen, aldus Malwarebytes, dat de aanval deze week ontdekte. De frauduleuze websites hebben één kenmerk gemeen: ze vragen bezoekers om een wallet te koppelen en een transactie te ondertekenen — stappen die bij geen enkele echte walletcontrole ooit nodig zijn.

Echte screening heeft alleen het openbare adres nodig

Onder anti-witwasregels moeten banken en gereguleerde bedrijven controleren of hun klanten geen banden met criminaliteit hebben. In crypto houdt die screening in dat de openbare transactiegeschiedenis van een walletadres wordt nagekeken op contact met hacks, diefstallen, gesanctioneerde partijen of andere verdachte activiteit. Beurzen en banken voeren die controles doorgaans op grote schaal uit via blockchainanalyse-aanbieders zoals Chainalysis, Elliptic en TRM Labs, terwijl consumentgerichte diensten zoals AMLBot vereenvoudigde versies van dezelfde opzoeking aanbieden.

De frauduleuze websites zetten dat concept om in een wapen, aldus Malwarebytes-onderzoeker Stefan Dasic. Sommige kopiëren de huisstijl van AMLBot, een legitieme screeningsdienst, terwijl anderen opereren onder generieke namen zoals “AML Check”.

Een bezoeker kiest een cryptocurrency, klikt om deze te scannen en wordt vervolgens gevraagd een wallet te koppelen om het resultaat te zien. Eén versie die Malwarebytes onderzocht, toont een voortgangsbalk met berichten zoals “Checking wallet history…” en “Verifying compliance…”, waarna een valse foutmelding verschijnt die om een kleine extra betaling vraagt om “de kosten te dekken”. Wie op “opnieuw” tikt, ziet de animatie opnieuw afspelen, waarna de site een geruststellend oordeel “Clean, Low Risk” teruggeeft en aanbiedt een rapport te downloaden.

Een echte basisscreening vereist daarentegen alleen het openbare adres van de wallet. Het is een eenvoudige opzoeking — geen ondertekening, geen verleende machtigingen en geen gekoppelde wallet.

“Als een AML-checker je vraagt je wallet te koppelen in plaats van alleen het openbare adres in te voeren, moet je dat als een waarschuwingsteken zien”, schreef het team van Malwarebytes.

Het koppelen van een wallet levert de sleutels niet uit, maar maakt het openbare adres wel zichtbaar. Daardoor kunnen de operatoren zien welke assets erin zitten en een transactie opstellen die op precies die wallet is gericht, die vervolgens naar het slachtoffer wordt gestuurd voor goedkeuring. Goedkeuring is het moment waarop het geld verplaatst wordt, en onderzoekers raden af een onverwachte transactie te bevestigen. Dat goedkeuringsmechanisme is hetzelfde als dat achter commerciële drainer-kits, die ketenonderzoekers de afgelopen jaren in verband brachten met honderden miljoenen dollars aan gestolen crypto.

Malwarebytes heeft ontdekt dat hetzelfde skelet onder verschillende namen en logo's wordt gebruikt — een teken dat de kit onder nieuwe namen wordt gebracht en doorverkocht.

Een kit van $500 vist met een bonus van 15% naar herstelzinnen

De campagne past in een breder patroon van kant-en-klare cryptofraude-tools. Deze maand meldde Cryptopolitan dat er voor $500 een kit op een cybercrimeforum wordt verkocht die een valse $TSLA-presale aanmaakt en de wallet van elke bezoeker scant op waardevolle assets. De kit probeert vervolgens via phishing de herstelzin van 12 woorden te bemachtigen door een bonus van 15% aan te bieden, en met het beheerpaneel kunnen operatoren naar believen valse saldi opvoeren zodat slachtoffers blijven betalen.

In mei signaleerden analisten van Solana Floor een praktijk waarbij Solana-wallets werden overspoeld met valse “$CJUP”-tokens die zich voordeden als de Jupuary-airdrop van Jupiter Exchange en ontvangers doorstuurden naar een drainer-site, zoals Cryptopolitan destijds meldde.

CoinDCX heeft intussen gemeld tussen april 2024 en januari 2026 meer dan 1.212 valse websites te hebben gedetecteerd die zich voordoen als het platform. De politie van Mumbai heeft een FIR geregistreerd tegen fraude die wordt gepleegd via een website die zich voordoet als CoinDCX.

Wat te doen na interactie met een valse checker

Malwarebytes gaf het volgende advies:

  • Wie alleen een wallet heeft gekoppeld, moet de site loskoppelen.
  • Wie een token toestemming heeft gegeven voor toegang tot de wallet, moet controleren op onbekende machtigingen en deze intrekken.
  • Wie iets heeft ondertekend zonder het te begrijpen, moet de recente activiteit nalopen en, als er geld blootstaat, alles naar een nieuwe wallet verplaatsen.
  • Wie een herstelzin of privésleutel heeft ingevoerd, moet ervan uitgaan dat de wallet is gecompromitteerd.

Voor het scenario met machtigingen worden gratis tools zoals Revoke.cash en de token-goedkeuringstracker van Etherscan veel gebruikt om openstaande token-goedkeuringen te bekijken en in te trekken.