#资讯
合规焦虑变陷阱:连钱包即授权,黑客清空资产
WooFun2026-09-11 17:40
核心要点
Malwarebytes揭露假AML网站骗局,利用合规焦虑诱导用户连接钱包并批准恶意交易,导致资产被清空。
据 Woofun AI 消息,网络安全公司 Malwarebytes 于 2026 年 8 月 19 日披露,大量假冒反洗钱(AML)检查网站正在活跃运营,诱骗用户连接钱包并签署恶意交易,直接清空账户资产。部分网站仿冒知名合规服务 AMLBot 的品牌,另一些则使用"AML Check"等通用名称,但本质是同一个恶意模板被反复包装使用。真正的讽刺在于:你以为自己在做安全合规检查,结果亲手把钱包交给了黑客。
Woofun AI 整理数据显示,骗子利用你对"监管合规"的焦虑,把诈骗包装成了"安全检查"。反洗钱(AML)筛查在加密货币领域早已不是陌生概念。交易所、托管机构和 DeFi 平台常用它来筛选钱包地址是否与黑客攻击、盗窃、制裁或其他可疑活动有关联。随着合规工具越来越为普通用户所知,骗子的机会也随之而来。这类骗局的精妙之处在于三个心理战术:制造合规焦虑、伪装成安全工具、模拟真实流程。骗子让你以为"不检查可能违规"。DAC8 指令和 MiCA 合规浪潮下,用户对"合规检查"已经产生了条件反射式的服从。
假网站正是利用这种心理,让你觉得"这应该是个正常流程"。一个自称"检查你的钱是否合法"的工具,听起来比"高收益投资"可信多了。"人们使用 AML 检查器时,本意是在保护自己。骗子利用这种谨慎心理,把每一步都包装得像正常的安全检查,"Malwarebytes 的研究人员写道。进度条、合规验证消息、伪造的错误提示要求小额充值,最后给出让人安心的"Clean, Low Risk"结论。整个过程看起来非常专业,普通用户很难在第一时间识破。上图分别是真假 AMLBot 网站,诱导用户"连接钱包"进行所谓的"安全检查"。
加密货币反洗钱筛查本质上是一个只读查询:用钱包地址在链上查交易记录,看有没有和被制裁地址、黑客攻击、诈骗资金扯上关系。这个操作只需要提供公开的收款地址,不需要连接钱包、不需要授权、不需要签名、不需要付任何费用。假网站正好相反。Malwarebytes 的研究人员明确指出:"如果一个 AML 检查器要求你连接钱包,而不是简单输入它的公开地址,请把它当作警告信号。"关键区别一目了然:连接钱包本身并不会交出私钥,但会暴露你钱包里的资产信息。攻击者可以利用这些信息构造一笔"交易",然后推送给用户等待点击批准。一旦用户点击"批准",攻击者就获得了转移该钱包中对应代币的权限,资产随即被清空。正规 AML 筛查只需输入公开钱包地址,任何要求"连接钱包"的检查工具都应高度警惕。
Malwarebytes 记录的其中一次攻击流程如下:第一步:诱导连接。用户访问假网站,看到"选择加密货币并扫描"的提示,被要求"连接钱包查看结果"。界面看起来和真的一样。第二步:模拟扫描。进度条显示"正在检查钱包历史记录……""正在验证合规性……",制造出系统正在认真工作的假象。第三步:伪造错误。弹出一个虚假错误提示,要求充值一小笔资金"支付检测费用"。这个设计让用户觉得"这是常规流程的一部分",而不是可疑操作。第四步:返回"安全"结果。
无论是否真的支付了费用,系统最终都会显示"安全、低风险"结论,并提供"下载报告"的选项。受害者放心离开,而此时攻击者已经通过批准操作获得了钱包的转移权限。第五步:资产被清空。受害者可能在几周甚至几个月后才发现钱包被掏空,或者更糟——永远不知道。整个过程的核心不是连接钱包本身,而是连接钱包后点击的那个"批准"按钮。Malwarebytes 指出,批准的是"代币访问权限"——一旦签字授权,等同于把钱包的钥匙给了对方,无需二次确认即可持续划转资产。
记住三条铁律,不因界面专业就放松警惕。铁律一:永远不要连接钱包做"检查"。正规的 AML 筛查本质上是一个公开数据的只读查询——输入钱包地址就能完成。这是最基本的判断标准,也是区分真假的核心依据。任何要求你"连接钱包才能查"的服务,无论界面多专业、Logo 多逼真,都应直接关掉。铁律二:警惕"支付小额费用"的要求。虚假错误提示→诱导小额充值→要求支付费用→返回伪造的"安全"结果——这是诈骗的标准操作流程。真正的 AML 检查不会产生任何费用。但凡涉及支付环节的"安全检查",都可视为明确的风险信号。铁律三:定期检查并撤销授权。
如果怀疑自己访问过可疑网站,即便未发现直接资产损失,也应在钱包的授权管理界面检查并撤销所有不熟悉的授权。这只需几分钟,却可能阻断一场资产清空的隐患。若已不慎批准可疑交易,应立即将剩余资产转移至全新钱包,原钱包视为不再安全。这是止损的最后一道防线。核心逻辑:攻击者利用的不是技术漏洞,而是用户对"合规检查"的信任惯性。守住"不连钱包、不付费用、定期查授权"三条底线,就能避开绝大多数此类陷阱。
假 AML 网站攻击是"信任被武器化"的最新案例——骗子不再承诺高收益,而是利用你对合规和安全本身的焦虑来设套。你本意是想保护自己,却亲手把钱包交给了黑客。记住三条铁律:AML 检查不需要连接钱包,只需要公开地址;不需要支付任何费用;不需要批准任何交易或授权。从 2024 年 4 月到 2026 年 1 月,仅 CoinDCX 一家交易所就识别出超过 1,200 个假冒平台的钓鱼网站。2025 年全年,CertiK 数据显示加密行业因恶意攻击造成的损失高达 33 亿美元。合规焦虑成了骗子的新工具,而识破它的办法其实很简单:任何要求"连钱包"的 AML 工具,直接关掉。
评论
暂无评论