新闻加密货币伪造加密货币 AML 检查器正试图掏空用户钱包

伪造加密货币 AML 检查器正试图掏空用户钱包

作者: Decrypt·

要点速览

  • 伪造的 AML 检查网站正在冒充包括 AMLBot 在内的合法加密筛查服务,以针对钱包持有者。
  • Malwarebytes 表示,真正的 AML 检查只需要公开钱包地址,不应要求用户连接钱包或签署交易。
  • 部分诈骗网站会用虚假的进度信息模拟扫描流程,并可能在显示虚假的低风险结果前要求支付一笔小额费用。
  • 授予代币批准可能使智能合约有权支出钱包中的资产,这是 wallet-drainer 诈骗的关键风险。
  • 已批准可疑访问的用户应尽快撤销权限;任何输入过恢复短语或私钥的人都应将钱包视为已被入侵。
伪造加密货币 AML 检查器正试图掏空用户钱包

Malwarebytes 已识别出伪造的加密货币 AML 检查器,它们会诱使用户连接钱包并批准交易。

这些网站冒充 AMLBot 等合法服务,并使用虚假的扫描和结果来显得真实可信。

基本的 AML 检查只需要公开的钱包地址,不需要连接钱包或批准交易。

网络安全公司 Malwarebytes 警告称,诈骗者正在针对加密货币持有者,使用伪造的反洗钱服务,诱使用户批准可能危及其数字资产的交易。

在周三发布的一份报告中,Malwarebytes 表示,这些网站冒充用于检查加密钱包是否与被盗或非法资金有过交互的服务。其中一些模仿合法服务 AMLBot,另一些则使用诸如“AML Check”之类的通用名称。

加密货币 AML 服务会检查钱包的公开交易历史,查找与黑客攻击、诈骗、受制裁实体及其他可疑活动的关联。基本检查只需要钱包的公开地址,不要求用户连接钱包、批准权限或签署交易。交易所和其他加密服务也会针对制裁名单和非法资金数据库进行类似筛查,而追踪到污染地址的资金可能会被标记或冻结——这也是许多用户在发送或接收资金前会先检查地址的原因。

据 Malwarebytes 介绍,这些假网站会提示用户连接加密钱包以进行 AML 检查,然后用虚假的进度信息和结果来模拟整个过程。其中一个网站要求用户先补一小笔款项以支付所谓费用,随后无论是否真的进行了检查,都会返回一个“Clean, Low Risk”的结果。

“如果一个 AML 检查器要求你连接钱包,而不是只输入其公开地址,应将其视为警示信号,”Malwarebytes 研究人员写道。

仅仅连接钱包并不会让诈骗者直接窃取资金,但这会暴露钱包的公开地址,使他们能够查看其中的资产,并创建一笔交易让受害者批准。真正的风险就在这个批准步骤:在以太坊等网络上,签署批准会授予智能合约在钱包中支出代币的权限,通常没有时间限制——这正是“wallet drainer”钓鱼骗局的机制,受害者在不知情的情况下授权转账,最终耗尽资金。

Malwarebytes 发现,不同名称和标志下的基本设计与流程都相同,这表明这一诈骗模板正被重复使用并重新包装。

有经验的加密用户对这类手法并不陌生,但近期出现了一系列使用假网站针对加密货币持有者的钓鱼活动。

就在本月早些时候,硬件钱包制造商 Trezor 和 Foundation 曾警告称,有钓鱼邮件引导用户访问一个克隆的 Coldcard 网站。3 月,Malwarebytes 还披露了一个旨在窃取钱包密码的 Pudgy Penguins 游戏 Pudgy World 的假版本。同月,加密交易所 CoinDCX 表示,已识别出 2024 年 4 月至 2026 年 1 月期间冒充其平台的 1,200 多个网站。

Malwarebytes 建议,已批准代币访问的用户应撤销可疑权限。输入过恢复短语或私钥的用户应将该钱包视为已被入侵,并将资产转移到新钱包。

“加密交易一旦确认,通常就无法撤销,因此如果你批准了可疑内容,尽快采取行动很重要,”Malwarebytes 表示。

每日简报通讯