导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

假冒AML检查网站激增:诱导钱包授权后清空资产

导语

网络安全公司 Malwarebytes 于 2026 年 8 月 19 日披露,大量假冒反洗钱(AML)检查网站正在活跃运营。这些网站伪装成合规工具,诱骗用户连接加密钱包并签署恶意交易,直接清空账户资产。部分网站仿冒知名合规服务 AMLBot 品牌,另一些使用“AML Check”等通用名称,但本质是同一个恶意模板被反复包装使用。

假冒AML检查网站诱导用户连接钱包

合规焦虑正在被武器化

在加密货币领域,AML 筛查早已不是陌生概念。交易所、托管机构和 DeFi 平台常用它来筛选钱包地址是否与黑客攻击、盗窃、制裁或其他可疑活动有关联。随着合规工具越来越为普通用户所知,骗子的机会也随之而来。

这类骗局利用三重心理战术:其一,制造合规焦虑,让用户误以为“不检查可能违规”;其二,伪装成安全工具,使“检查你的钱是否合法”比“高收益投资”更容易被信任;其三,模拟真实流程,用进度条、合规验证消息、伪造错误提示和最终“Clean, Low Risk”结论营造专业假象。

真假AMLBot网站对比假AML网站诱导用户连接钱包

正规 AML 筛查只需输入公开钱包地址,任何要求“连接钱包”的检查工具都应高度警惕。

真假 AML 检查的核心差异

加密货币反洗钱筛查本质上是一个只读查询:用钱包地址在链上查交易记录,看有没有和被制裁地址、黑客攻击、诈骗资金扯上关系。这个操作只需要提供公开的收款地址,不需要连接钱包、不需要授权、不需要签名、不需要付任何费用。

假网站正好相反。Malwarebytes 研究人员明确指出:“如果一个 AML 检查器要求你连接钱包,而不是简单输入它的公开地址,请把它当作警告信号。”连接钱包本身并不会交出私钥,但会暴露钱包中的资产信息。攻击者可利用这些信息构造一笔交易并推送给用户等待点击批准。一旦用户点击“批准”,攻击者就获得转移该钱包中对应代币的权限,资产随即被清空。

真假AML检查核心差异

假 AML 网站攻击的五步陷阱

  1. 第一步:诱导连接。用户访问假网站,看到“选择加密货币并扫描”的提示,被要求“连接钱包查看结果”,界面看起来和真的一样。
  2. 第二步:模拟扫描。进度条显示“正在检查钱包历史记录”“正在验证合规性”,制造系统正在认真工作的假象。
  3. 第三步:伪造错误。弹出虚假错误提示,要求充值一小笔资金“支付检测费用”,让用户误以为这是常规流程的一部分。
  4. 第四步:返回“安全”结果。无论是否真的支付费用,系统最终都会显示“安全、低风险”结论,并提供“下载报告”选项。受害者放心离开,而攻击者已通过批准操作获得钱包转移权限。
  5. 第五步:资产被清空。受害者可能在几周甚至几个月后才发现钱包被掏空,或者更糟——永远不知道。

整个过程的核心不是连接钱包本身,而是连接钱包后点击的那个“批准”按钮。Malwarebytes 指出,批准的是“代币访问权限”,一旦签字授权,等同于把钱包的钥匙交给对方,无需二次确认即可持续划转资产。

三条铁律保护钱包

铁律一:永远不要连接钱包做“检查”。正规 AML 筛查是公开数据的只读查询,输入钱包地址即可完成。任何要求“连接钱包才能查”的服务,无论界面多专业、Logo 多逼真,都应直接关掉。

铁律二:警惕“支付小额费用”的要求。虚假错误提示、诱导小额充值、要求支付费用、返回伪造“安全”结果,是诈骗的标准操作流程。真正的 AML 检查不会产生任何费用。

铁律三:定期检查并撤销授权。如果怀疑访问过可疑网站,即便未发现直接资产损失,也应在钱包授权管理界面检查并撤销所有不熟悉的授权。若已不慎批准可疑交易,应立即将剩余资产转移至全新钱包,原钱包视为不再安全。

行业数据与结语

从 2024 年 4 月到 2026 年 1 月,仅 CoinDCX 一家交易所就识别出超过 1,200 个假冒平台的钓鱼网站。2025 年全年,CertiK 数据显示加密行业因恶意攻击造成的损失高达 33 亿美元。

假 AML 网站攻击是“信任被武器化”的最新案例。骗子不再承诺高收益,而是利用用户对合规和安全本身的焦虑设套。用户本意是想保护自己,却可能亲手把钱包交给黑客。识破办法其实很简单:任何要求“连钱包”的 AML 工具,直接关掉。