Фальшивые крипто-AML-проверки пытаются опустошить кошельки пользователей
Ключевые выводы
- •Поддельные сайты AML-проверки маскируются под легитимные крипто-сервисы скрининга, включая AMLBot, чтобы атаковать владельцев кошельков.
- •По словам Malwarebytes, настоящая AML-проверка требует лишь публичного адреса кошелька и не должна просить пользователей подключать кошелёк или подписывать транзакцию.
- •Некоторые мошеннические сайты имитируют сканирование с фальшивыми сообщениями о ходе выполнения и могут требовать небольшой платёж, прежде чем показать ложный результат о низком риске.
- •Выдача токен-одобрения может позволить смарт-контракту расходовать активы в кошельке — это ключевой риск мошенничества с «дрейнерами кошельков».
- •Пользователям, одобрившим подозрительный доступ, следует быстро отозвать разрешения, а тем, кто ввёл фразу восстановления или приватный ключ, — считать кошелёк скомпрометированным.

Компания Malwarebytes выявила фальшивые крипто-AML-сервисы проверки, которые обманом заставляют пользователей подключать свои кошельки и одобрять транзакции.
Эти сайты выдают себя за легитимные сервисы, такие как AMLBot, и используют поддельные сканирования и результаты, чтобы казаться подлинными.
Базовая AML-проверка требует только публичного адреса кошелька, а не подключения кошелька или одобрения транзакции.
Компания по кибербезопасности Malwarebytes предупредила, что мошенники атакуют держателей криптовалюты с помощью фальшивых сервисов противодействия отмыванию денег, призванных вынудить пользователей одобрять транзакции, которые могут поставить под угрозу их цифровые активы.
В отчёте, опубликованном в среду, Malwarebytes сообщила, что эти сайты маскируются под сервисы, проверяющие, взаимодействовали ли криптокошельки с украденными или незаконными средствами. Некоторые имитируют легитимный сервис AMLBot, другие используют общие названия вроде «AML Check».
Крипто-AML-сервисы анализируют публичную историю транзакций кошелька на предмет связей со взломами, мошенничеством, подсанкционными организациями и другой подозрительной активностью. Базовая проверка требует лишь публичного адреса кошелька и не требует от пользователей подключать кошелёк, выдавать разрешения или подписывать транзакцию. Биржи и другие криптосервисы проводят аналогичный скрининг по спискам санкций и базам данных незаконных финансовых операций, а средства, отслеживаемые до «заражённых» адресов, могут быть помечены или заморожены — именно поэтому многие пользователи проверяют адрес перед отправкой или получением средств.
По данным Malwarebytes, поддельные сайты предлагают пользователям подключить свои криптокошельки для AML-проверки, а затем имитируют процесс с фальшивыми сообщениями о ходе выполнения и результатами. Один из сайтов просил пользователей внести небольшой платёж для покрытия якобы необходимой комиссии, прежде чем выдать результат «Clean, Low Risk» («Чисто, низкий риск»), независимо от того, проводилась ли реальная проверка.
«Если AML-проверщик просит вас подключить кошелёк, а не просто ввести его публичный адрес, считайте это тревожным сигналом», — написали исследователи Malwarebytes.
Само по себе подключение кошелька не позволяет мошенникам украсть средства, но оно раскрывает публичный адрес кошелька, что даёт им возможность видеть его активы и создавать транзакцию для одобрения жертвой. Именно этап одобрения несёт реальный риск: в сетях вроде Ethereum подпись одобрения даёт смарт-контракту разрешение тратить токены, хранящиеся в кошельке, как правило без ограничения по времени — это механизм фишинговых схем «wallet drainer» («дрейнер кошельков»), при которых жертвы неосознанно авторизуют переводы, опустошающие их средства.
Malwarebytes обнаружила один и тот же базовый дизайн и процесс под несколькими названиями и логотипами, что указывает на повторное использование и ребрендинг шаблона мошенничества.
Опытные криптопользователи хорошо знакомы с подобными схемами, однако последние недели принесли целую серию фишинговых кампаний, использующих поддельные сайты для атак на держателей криптовалюты.
Ранее в этом месяце производители аппаратных кошельков Trezor и Foundation предупредили о фишинговых письмах, направляющих пользователей на клонированный сайт Coldcard. В марте Malwarebytes раскрыла фальшивую версию игры Pudgy World от Pudgy Penguins, предназначенную для кражи паролей от кошельков. В том же месяце криптобиржа CoinDCX сообщила, что с апреля 2024 года по январь 2026 года выявила более 1 200 сайтов, выдающих себя за её платформу.
Malwarebytes порекомендовала пользователям, одобрившим доступ к токенам, отозвать подозрительные разрешения — это можно сделать с помощью инструментов отзыва токен-одобрений, позволяющих владельцам кошельков отменять ранее выданные разрешения на расходование средств. Пользователям, вводившим фразу восстановления или приватный ключ, следует считать кошелёк скомпрометированным и перевести активы в новый кошелёк.
«Криптотранзакции, как правило, нельзя отменить после их подтверждения, поэтому если вы одобрили что-то подозрительное, важно действовать быстро», — заявили в Malwarebytes.