假冒AML网站以“筛查”为名盗币,研究人员披露攻击手法

Malwarebytes 发现,假冒反洗钱筛查网站通过诱导用户连接钱包并批准交易来盗取资产。真正的筛查只需公开地址。另有 500 美元工具包钓鱼助记词,CoinDCX 已发现 1212 个仿冒网站。

假冒反洗钱AML)筛查网站正在从加密货币投资者手中窃取资产。这些网站诱导用户连接钱包并签署交易,而任何真正的钱包筛查都不需要这些操作。Malwarebytes 于本周披露了这一攻击。

真正的钱包筛查只需要公开地址

根据反洗钱规则,银行和受监管机构必须核查客户是否与犯罪活动存在关联。在加密货币领域,这种筛查意味着查看钱包地址的公开交易历史,检查其是否与黑客攻击、盗窃、受制裁实体或其他可疑活动有交集。

Malwarebytes 研究员 Stefan Dasic 指出,欺诈网站将这一机制变成了作案工具。部分网站仿冒合法筛查服务 AMLBot 的品牌,另一些则使用“AML Check”等通用名称。

访问者选择一种加密货币并点击扫描后,网站会要求其连接钱包才能查看结果。Malwarebytes 检查的一个版本会显示进度条,诸如“正在检查钱包历史记录……”“正在验证合规性……”,随后弹出一个虚假错误,要求用户充值小额资金以“支付费用”。点击重试后,动画再次运行,最终给出“清洁、低风险”的结论,并提供报告下载。

真正的基础筛查只需要钱包的公开地址。这是一种查询操作,无需签名、授权或连接钱包。Malwarebytes 团队提醒:“如果某个 AML 检查器要求你连接钱包,而不是直接输入公开地址,应将其视为危险信号。”

连接钱包并不会交出私钥,但会暴露公开地址,使操作者能够查看钱包内资产,并针对该钱包构建定向交易。随后,交易被发送给受害者批准——批准的一刻,资金即被转走。研究人员建议,切勿确认任何来路不明的交易。

500 美元工具包以 15% 返利诱骗助记词

Malwarebytes 还发现,同一套攻击框架正以不同名称和标志被使用,工具包正在被改头换面并转售。本月,网络犯罪论坛上出现了一款售价 500 美元的一站式工具包。该工具包搭建虚假的 $TSLA 预售页面,扫描访问者钱包中的高价值资产,然后以 15% 返利为诱饵,试图骗取 12 个单词的助记词。其管理后台可随意虚增虚假余额,诱使受害者不断付款。

今年 5 月,Solana Floor 分析师发现一种骗局:大量假“$CJUP”代币涌入 Solana 钱包,冒充 Jupiter Exchange 的 Jupuary 空投,并将接收者重定向到盗币网站。

CoinDCX 表示,2024 年 4 月至 2026 年 1 月期间,已发现超过 1212 个假冒其平台的网站。孟买警方已就通过冒充 CoinDCX 的网站实施诈骗的行为立案(FIR)。

应对建议

Malwarebytes 建议:仅连接过钱包的用户应立即断开与该网站的连接;曾授权代币访问钱包的用户,应检查是否存在陌生权限并予以撤销;曾签署不理解内容的用户,应检查近期活动,如果资金面临风险,应将所有资产转移到新钱包;曾输入助记词或私钥的用户,应视为钱包已被攻破。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 3小时前
下一篇 2小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部