假加密貨幣AML檢測工具正試圖清空用戶錢包
重點速覽
- •假冒的AML檢測網站正仿冒AMLBot等正規加密貨幣篩查服務,以鎖定錢包持有者。
- •Malwarebytes表示,真正的AML檢測只需要公開的錢包地址,不應要求用戶連接錢包或簽署交易。
- •部分詐騙網站會以虛假進度訊息模擬掃描,並可能在顯示虛假的低風險結果前要求小額付款。
- •批准代幣權限可能讓智能合約動用錢包中的資產,這是錢包抽取器詐騙背後的關鍵風險。
- •已批准可疑存取權限的用戶應迅速撤銷權限,而輸入過助記詞或私鑰的用戶則應將錢包視為已遭入侵。

Malwarebytes發現了假冒的加密貨幣AML檢測工具,這些工具誘騙用戶連接錢包並批准交易。
這些網站仿冒AMLBot等正規服務,並利用虛假的掃描過程和結果來偽裝成可信平台。
基本的AML檢測只需要公開的錢包地址,不需要連接錢包或批准交易。
資安公司Malwarebytes警告,詐騙分子正利用假冒的反洗錢服務鎖定加密貨幣持有者,這些服務旨在誘使用戶批准可能使其數位資產陷入風險的交易。
Malwarebytes在週三發布的報告中指出,這些網站仿冒專門檢測加密貨幣錢包是否與贓款或非法資金有過互動的服務。其中一些模仿正規服務AMLBot,另一些則使用「AML Check」等通用名稱。
加密貨幣AML服務會檢視錢包的公開交易紀錄,確認其是否與駭客攻擊、詐騙、受制裁實體或其他可疑活動有關聯。基本檢測只需要錢包的公開地址,不需要用戶連接錢包、批准權限或簽署交易。交易所和其他加密貨幣服務也會對制裁名單和非法金融資料庫執行類似的篩查,追查到與受污染地址相關的資金可能被標記或凍結——這也是許多用戶在發送或接收資金前會先檢測地址的原因。
根據Malwarebytes的說法,這些偽造網站會提示用戶連接加密貨幣錢包以進行AML檢測,然後利用虛假的進度訊息和結果來模擬檢測過程。其中一個網站要求用戶小額充值以支付所謂的費用,之後無論是否真的進行過檢測,都會給出「Clean, Low Risk」(乾淨、低風險)的結果。
Malwarebytes研究人員寫道:「如果一個AML檢測工具要求你連接錢包,而不是僅輸入錢包的公開地址,就應將其視為警示信號。」
僅連接錢包並不會讓詐騙分子直接竊取資金,但會揭露錢包的公開地址,使其能查看錢包中的資產,並為受害者建立待批准的交易。真正的風險在於批准這一步:在Ethereum等網路上,簽署批准會授予智能合約動用錢包中代幣的權限,且通常沒有時間限制——這正是「錢包抽取器」(wallet drainer)釣魚詐騙的運作機制,受害者會在不知情的情況下授權轉帳,導致資金被清空。
Malwarebytes發現多個不同名稱和標誌的網站採用相同的基礎設計和流程,顯示這個詐騙模板正被重複使用並重新包裝。
資深的加密貨幣用戶對這類手法並不陌生,但近幾週出現了一系列利用偽造網站鎖定加密貨幣持有者的釣魚攻擊。
本月稍早,硬體錢包製造商Trezor和Foundation警告有釣魚郵件將用戶引導至複製的Coldcard網站。今年3月,Malwarebytes揭露了一個假冒Pudgy Penguins旗下Pudgy World遊戲的偽造版本,旨在竊取錢包密碼。同月,加密貨幣交易所CoinDCX表示,該公司在2024年4月至2026年1月期間發現超過1,200個仿冒其平台的網站。
Malwarebytes建議已批准代幣存取權限的用戶撤銷可疑權限,這可透過代幣批准撤銷工具完成,讓錢包持有者取消先前授予的動用權限。輸入過助記詞或私鑰的用戶,應將該錢包視為已遭入侵,並將資產轉移至新錢包。
Malwarebytes表示:「加密貨幣交易一旦確認通常無法逆轉,因此如果你批准了可疑交易,迅速採取行動至關重要。」