НовостиКриптовалютыMalwarebytes предупреждает: фальшивые крипто-AML-чекеры опустошают кошельки через запросы на подключение кошелька

Malwarebytes предупреждает: фальшивые крипто-AML-чекеры опустошают кошельки через запросы на подключение кошелька

Автор: Cryptopolitan·

Ключевые выводы

  • Настоящая AML-проверка кошелька требует только публичного адреса, поэтому любой сайт, просящий подключить кошелёк или подписать транзакцию, следует рассматривать как предупреждающий сигнал.
  • Некоторые фальшивые чекеры имитируют легитимный сервис AMLBot, другие используют общие названия; одна из версий требует небольшого пополнения для покрытия комиссии, прежде чем показать фальшивый результат «Clean, Low Risk» («Чисто, низкий риск»).
  • Именно подтверждение нацеленной транзакции, отправленной после подключения кошелька, приводит к движению средств — тот же механизм одобрения, что используют коммерческие дрейнер-киты, связанные с сотнями миллионов долларов похищенных криптовалют.
  • Malwarebytes обнаружила, что один и тот же каркас сайта работает под разными названиями и логотипами, что указывает на ребрендинг и перепродажу мошеннического комплекта.
  • Malwarebytes рекомендует всем, кто взаимодействовал с фальшивым чекером, отключить сайт, отозвать разрешения токенов с помощью таких инструментов, как Revoke.cash или трекер одобрений токенов Etherscan, перевести подверженные риску средства в новый кошелёк и считать скомпрометированным любой кошелёк, для которого была введена фраза восстановления.
Malwarebytes предупреждает: фальшивые крипто-AML-чекеры опустошают кошельки через запросы на подключение кошелька

Фальшивые сайты для проверки на отмывание денег используются для кражи средств у криптоинвесторов, сообщает Malwarebytes, обнаружившая эту атаку на этой неделе. У мошеннических сайтов есть одна характерная примета: они предлагают посетителям подключить кошелёк и подписать транзакцию — шаги, которые не требуются ни при одной настоящей проверке кошелька.

Для настоящей проверки достаточно публичного адреса

В соответствии с правилами противодействия отмыванию денег банки и регулируемые компании обязаны убедиться, что их клиенты не связаны с преступностью. В криптовалютах такая проверка означает изучение публичной истории транзакций адреса кошелька на предмет контактов со взломами, кражами, подсанкционными лицами или иной подозрительной активности. Биржи и банки обычно проводят такие проверки в больших масштабах через провайдеров блокчейн-аналитики, таких как Chainalysis, Elliptic и TRM Labs, а ориентированные на обычных пользователей сервисы вроде AMLBot предлагают упрощённые версии той же проверки.

Мошеннические сайты превращают эту концепцию в оружие, говорит исследователь Malwarebytes Стефан Дасич (Stefan Dasic). Некоторые копируют фирменный стиль AMLBot — легитимного сервиса проверок, — другие работают под общими названиями вроде «AML Check».

Посетитель выбирает криптовалюту, нажимает кнопку сканирования, после чего его просят подключить кошелёк, чтобы увидеть результат. Одна из версий, изученных Malwarebytes, показывает индикатор прогресса с сообщениями вроде «Checking wallet history…» («Проверка истории кошелька…») и «Verifying compliance…» («Проверка соответствия…»), а затем выводит фальшивую ошибку с просьбой внести небольшую сумму для «покрытия комиссии». После нажатия кнопки повтора анимация запускается снова, и сайт выдаёт успокаивающий вердикт «Clean, Low Risk» («Чисто, низкий риск») и предложение скачать отчёт.

Настоящая базовая проверка, напротив, требует только публичного адреса кошелька. Это простой запрос данных — без подписей, без предоставления разрешений и без подключения кошелька.

«Если AML-чекер просит вас подключить кошелёк, а не просто ввести его публичный адрес, считайте это предупреждающим сигналом», — написала команда Malwarebytes.

Подключение кошелька не передаёт ключи, но раскрывает публичный адрес. Это позволяет операторам увидеть, какие активы находятся внутри, и подготовить транзакцию, нацеленную на конкретный кошелёк, которая затем отправляется жертве на подтверждение. Подтверждение — это момент, когда двигаются деньги, и исследователи не рекомендуют подтверждать неожиданные транзакции. Этот механизм подтверждения — тот же, что лежит в основе коммерческих дрейнер-китов, которые, по данным ончейн-следователей, за последние годы связывают с сотнями миллионов долларов похищенных криптовалют.

Malwarebytes обнаружила, что один и тот же каркас сайта используется под разными названиями и логотипами, что указывает на ребрендинг и перепродажу комплекта.

Комплект за $500 фишингует фразы восстановления под предлогом бонуса 15%

Эта кампания вписывается в более широкий тренд готовых инструментов криптомошенничества. В этом месяце Cryptopolitan сообщала о комплекте за $500, продающемся на киберпреступном форуме, который создаёт фальшивый пресейл $TSLA и сканирует кошелёк каждого посетителя на наличие ценных активов. Затем комплект пытается выманить фишингом 12-словную фразу восстановления, предлагая бонус 15%, а его админ-панель позволяет операторам по желанию завышать фальшивые балансы, чтобы жертвы продолжали платить.

В мае аналитики Solana Floor обнаружили схему, которая заваливала кошельки Solana фальшивыми токенами «$CJUP», выдающими себя за аирдроп Jupuary биржи Jupiter Exchange, и перенаправляла получателей на сайт-дрейнер, как сообщала тогда Cryptopolitan.

CoinDCX, в свою очередь, сообщила, что с апреля 2024 года по январь 2026 года обнаружила более 1 212 фальшивых сайтов, выдающих себя за её платформу. Полиция Мумбаи зарегистрировала FIR (первоначальный отчёт о преступлении) по факту мошенничества, совершаемого через сайт, выдающий себя за CoinDCX.

Что делать после взаимодействия с фальшивым чекером

Malwarebytes дала следующие рекомендации:

  • Тот, кто лишь подключил кошелёк, должен отключить сайт.
  • Тот, кто предоставил токену разрешение на доступ к своему кошельку, должен проверить незнакомые разрешения и отозвать их.
  • Тот, кто подписал что-то непонятное, должен проверить недавнюю активность и, если средства под угрозой, перевести всё в новый кошелёк.
  • Тот, кто ввёл фразу восстановления или приватный ключ, должен считать кошелёк скомпрометированным.

В сценарии с разрешениями для просмотра и отмены действующих одобрений токенов широко используются бесплатные инструменты, такие как Revoke.cash и трекер одобрений токенов Etherscan.