新聞加密貨幣連接錢包提示是假 AML 審查網站的關鍵破綻

連接錢包提示是假 AML 審查網站的關鍵破綻

作者: Cryptopolitan·

重點速覽

  • 真正的 ALM 錢包審查只需要公開地址,因此任何要求使用者連接錢包或簽署交易的網站,都應視為警訊。
  • 部分詐騙 checker 會模仿合法服務 AMLBot,另一些則使用通用名稱,其中一個版本還會在顯示假的 “Clean, Low Risk” 結果前要求先補一小筆費用。
  • 在連接錢包後被送出的目標交易,一旦被核准就會移動資金;這與商業 drainer kits 所使用的批准機制相同,而這類工具已與數億美元被盜加密資產相關。
  • Malwarebytes 發現相同的網站骨架以不同名稱與標誌運作,顯示詐騙套件正在被重新包裝並轉售。
  • Malwarebytes 建議,凡是與假 checker 互動過的人都應斷開網站、使用 Revoke.cash 或 Etherscan 的 token-approval tracker 撤銷權限、將暴露資金移至新錢包,並將任何曾輸入 recovery phrase 的錢包視為已遭入侵。
連接錢包提示是假 AML 審查網站的關鍵破綻

假冒反洗錢(AML)審查網站正被用來竊取加密貨幣投資者資金,Malwarebytes 表示,該公司本週發現了這起攻擊。這些詐騙網站有一個共同特徵:它們會要求訪客連接錢包並簽署交易——而這些步驟對任何真正的錢包審查都不是必要的。

真正的審查只需要公開地址

依照反洗錢規範,銀行與受監管機構必須確認其客戶與犯罪活動沒有關聯。在加密貨幣領域,這種審查的形式是檢查某個錢包地址的公開交易紀錄,以判斷其是否與駭客攻擊、盜竊、受制裁方或其他可疑活動有接觸。交易所與銀行通常會透過 Chainalysis、Elliptic 和 TRM Labs 等區塊鏈分析供應商大規模執行這類檢查,而面向一般用戶的服務如 AMLBot 則提供簡化版的查詢。

根據 Malwarebytes 研究員 Stefan Dasic 的說法,這些詐騙網站把這個概念變成了武器。有些網站直接複製合法審查服務 AMLBot 的品牌外觀,另一些則使用像 “AML Check” 這樣的通用名稱。

訪客選擇一種加密貨幣、點擊掃描後,系統會要求連接錢包才能查看結果。Malwarebytes 檢視的一個版本會顯示進度條,並出現 “Checking wallet history…” 與 “Verifying compliance…” 等訊息,接著顯示一個假的錯誤,要求支付一小筆補款以 “cover the fee”。按下重試後,動畫會再次跑動,之後網站再回傳一個令人安心的 “Clean, Low Risk” 結論,並提供下載報告的選項。

相較之下,真正的基本審查只需要錢包的公開地址。這只是一次查詢,不需要簽署、不需要授權,也不需要連接錢包。

Malwarebytes 團隊寫道:“如果一個 AML checker 要求你連接錢包,而不是單純輸入公開地址,請把這視為警訊。”

連接錢包不會交出私鑰,但會暴露公開地址。這使操作者能看到錢包內有哪些資產,並針對該錢包構造一筆交易,之後再送交受害者批准。批准的那一刻,資金就會移動。研究人員建議不要確認任何未預期的交易。

Malwarebytes 發現同樣的網站骨架被用在不同名稱與標誌之下,顯示這套工具正在被重新包裝並轉售。

以 15% bonus 釣取 recovery phrase 的 $500 套件

本月,Cryptopolitan 報導了一款在網路犯罪論壇上以 $500 出售的現成套件。這套件會建立假的 $TSLA presale,並掃描每位訪客的錢包以尋找有價值資產。

接著,它會以提供 15% bonus 的方式,嘗試釣取 12-word recovery phrase。其管理面板還能隨意灌高假餘額,讓受害者持續付款。

在 5 月,Solana Floor 分析師發現一項手法,將假 “$CJUP” tokens 充斥進 Solana 錢包,假冒 Jupiter Exchange 的 Jupuary airdrop,並將接收者導向一個 drainer site,正如 Cryptopolitan 當時報導。

CoinDCX 則表示,其在 2024 年 4 月至 2026 年 1 月期間,已偵測到超過 1,212 個假冒其平台的網站。孟買警方也已針對透過假冒 CoinDCX 網站所實施的詐欺行為立案調查。

與假 checker 互動後該怎麼做

Malwarebytes 提供以下建議:

  • 只曾連接過錢包的人,應中斷該網站的連結。
  • 曾授權 token 存取錢包的人,應檢查是否有不熟悉的權限並撤銷。
  • 曾簽署自己不理解內容的人,應檢視近期活動;若資金已暴露,應將所有資產移至新錢包。
  • 曾輸入 recovery phrase 或 private key 的人,應視該錢包已遭入侵。

對於權限情境,Revoke.cash 與 Etherscan 的 token-approval tracker 等免費工具,常被用來檢視並撤銷尚未清除的 token approvals。