假冒的反洗錢(AML)檢測網站,正被用作誘導加密貨幣用戶連接錢包、進行核准簽名的詐騙管道。正常的風險查詢只需輸入公開錢包地址即可完成,詐騙網站卻假借安全檢測之名,讓用戶主動交出錢包權限。
根據資安公司Malwarebytes的分析,於20日(當地時間)發布的內容指出,詐騙網站使用AMLBot或「AML Check」等名稱,logo、頁面配置與文案幾乎直接複製正版服務。用戶選擇幣種並點擊「Check Wallet」按鈕後,便會被要求連接錢包。
網站接著會做出彷彿已確認錢包地址與持有資產的畫面。實際上,攻擊者會將事先製作好的交易發送到用戶錢包,誘導用戶核准,藉此取得資產存取權限。
值得留意的是,問題核心並非「AML檢測」這個詞本身。正常的AML檢測,是查核錢包的鏈上交易紀錄,確認是否涉及制裁名單、詐騙、失竊資金、混幣服務或暗網相關往來。
AMLBot於7月13日(當地時間)公布的說明指出,錢包地址即使外觀看起來普通,仍可能帶有高風險紀錄;不過該項查詢並不能保證錢包持有人的身分,也不保證交易對手的誠信。
詐騙網站把這套流程反過來操作。原本只需輸入地址就能完成的查詢,被改成「連接錢包」與「核准」兩個步驟,並顯示彷彿正在進行安全檢測的進度條。
Malwarebytes說明,部分網站會先顯示「Checking wallet history」、「Verifying compliance」等文字,接著要求支付小額手續費,最後再顯示「Clean, Low Risk」的結果。無論是否真的執行過檢測,畫面設計都是為了讓用戶安心。
AMLBot去年4月發布的公告已提出警告,透過電子郵件、Telegram與假冒網站冒充該公司的案例正在增加。公告指出,若有「AMLBot Recovery」或類似名稱要求提供錢包存取權限、預付款項或私鑰,均屬詐騙。
AMLBot表示,其官方服務管道僅限於amlbot.com官網與經驗證的Telegram機器人,網域名稱或帳號名稱相似,並不代表是正版服務。
資安分析機構PCRisk也於6月2日(當地時間)的分析中指出,「AMLBot Crypto Checking」頁面是模仿官方網站外觀的錢包盜取(drainer)程式。該分析列舉amlbotchecking[.]com、aml-safety[.]one等相關網域為例,並指出用戶一旦連接錢包,可能會被導向簽署惡意合約。
這類手法與假借法規與資安程序進行的冒充詐騙手法相似,都是鎖定用戶想要規避風險的心理,透過「安全」「法規」「救援」等字眼營造信任感。
一般而言,加密貨幣錢包連接是服務用來確認錢包地址、或要求用戶核准特定交易的過程。連接本身未必會立即導致資金流失,但後續的代幣核准或不明簽名,都可能成為資產存取權限遭轉移的關鍵環節。
即使打著「錢包救援」「AML檢測」「結果乾淨」等名義,只要要求連接錢包、核准代幣、進行不明簽名或輸入救援詞,就很難視為正常程序。尤其輸入救援詞或私鑰,等同於實質交出錢包控制權。
若已將代幣存取權限授予可疑網站,應儘速確認並撤銷授權。若已輸入救援詞或私鑰,該錢包應視為已經外洩,需盡快將剩餘資產轉移至新錢包。
留言 0