新闻加密货币Malwarebytes警告:虚假加密货币AML检测网站通过连接钱包提示窃取资产

Malwarebytes警告:虚假加密货币AML检测网站通过连接钱包提示窃取资产

作者: Cryptopolitan·

要点速览

  • 真正的AML钱包筛查只需要公开地址,因此任何要求用户连接钱包或签署交易的网站都应被视为警示信号。
  • 一些虚假检测网站模仿正规服务AMLBot,另一些则使用泛用名称;其中一个版本会要求小额充值支付费用,然后才显示虚假的“干净、低风险”结果。
  • 用户批准连接钱包后收到的针对性交易,正是资金被转走的关键环节;这与已导致数亿美元加密货币被盗的商业化窃取工具包所用的授权机制相同。
  • Malwarebytes发现同一套网站框架以不同名称和标志运营,表明该欺诈工具包正在被重新包装和转售。
  • Malwarebytes建议所有与虚假检测网站互动过的用户:断开网站连接,使用Revoke.cash或Etherscan代币授权追踪器等工具撤销代币授权,将已暴露的资金转移至新钱包,并认定任何输入过助记词的钱包均已被攻陷。
Malwarebytes警告:虚假加密货币AML检测网站通过连接钱包提示窃取资产

据Malwarebytes报道,虚假的反洗钱(AML)筛查网站正被用于窃取加密货币投资者的资产,该公司于本周发现了这一攻击活动。这些欺诈网站有一个共同破绽:它们会提示访客连接钱包并签署交易——而任何真正的钱包检测都绝不会要求这些步骤。

真正的筛查只需要公开地址

根据反洗钱法规,银行和受监管企业必须核实其客户与犯罪活动没有任何关联。在加密货币领域,这种筛查的形式是检查钱包地址的公开交易历史,查看其是否与黑客攻击、盗窃、受制裁方或其他可疑活动有关联。交易所和银行通常通过Chainalysis、Elliptic和TRM Labs等区块链分析服务商大规模执行此类检查,而AMLBot等面向大众的服务则提供同类查询的简化版本。

Malwarebytes研究员Stefan Dasic表示,这些欺诈网站将这一概念变成了武器。其中一些抄袭了正规筛查服务AMLBot的品牌形象,另一些则以“AML Check”等泛用名称运营。

访客选择一种加密货币并点击扫描后,会被要求连接钱包才能查看结果。Malwarebytes检查过的一个版本会显示进度条,并出现“正在检查钱包历史……”和“正在验证合规性……”等提示信息,随后显示一个虚假错误,要求小额充值以“支付费用”。点击重试后,动画会再次播放,之后网站给出一个安抚性的“干净、低风险”判定,并提供下载报告的选项。

相比之下,真正的基础筛查只需要钱包的公开地址。这只是一次简单的查询——无需签名、无需授予任何权限,也无需连接钱包。

Malwarebytes团队写道:“如果某个AML检测工具要求你连接钱包,而不是只需输入钱包的公开地址,就应将其视为一个警示信号。”

连接钱包并不会交出私钥,但会暴露公开地址。这让运营者能够查看钱包内有哪些资产,并构造一笔针对该特定钱包的交易,随后发送给受害者进行批准。批准的那一刻,资金便开始转移,研究人员建议不要确认任何意外出现的交易。这种授权机制正是商业化“窃取器”工具包背后的同一机制,链上调查人员近年来已将其与数亿美元被盗加密货币联系起来。

Malwarebytes发现,同一套网站框架正以不同的名称和标志出现,这表明该工具包正在被重新包装和转售。

一款500美元的工具包以15%奖励为诱饵钓取助记词

此次攻击活动符合“即买即用”式加密欺诈工具这一更广泛的模式。本月,Cryptopolitan曾报道,某网络犯罪论坛上出售一款500美元的工具包,可创建虚假的$TSLA预售并扫描每位访客的钱包以寻找有价值的资产。随后,该工具包以15%奖励为诱饵,试图钓取12个单词的助记词,其管理面板还允许运营者随意虚增假余额,诱使受害者不断付款。

今年5月,Solana Floor分析师发现一个骗局:大量伪造的“$CJUP”代币涌入Solana钱包,冒充Jupiter Exchange的Jupuary空投,并将接收者重定向至窃取网站,Cryptopolitan当时对此进行了报道

另一方面,CoinDCX表示,该公司在2024年4月至2026年1月期间检测到超过1,212个假冒其平台的虚假网站。孟买警方已对一起通过假冒CoinDCX网站实施的欺诈行为立案(FIR)。

与虚假检测网站互动后该怎么办

Malwarebytes提出以下建议:

  • 仅连接过钱包的用户,应断开与该网站的连接。
  • 曾授予代币访问钱包权限的用户,应检查不熟悉的授权并予以撤销。
  • 曾签署过自己并不理解的内容的用户,应检查近期活动;如果资金面临风险,应将所有资产转移到新钱包。
  • 曾输入助记词或私钥的用户,应认定该钱包已被攻陷。

针对授权问题,Revoke.cash和Etherscan的代币授权追踪器等免费工具被广泛用于检查和撤销尚未取消的代币授权。