فحوصات غسل الأموال المشفرة المزيفة تدفع المستخدمين للموافقة على معاملات تصريف المحفظة

- تنتحل مواقع فحص غسيل الأموال (AML) المزيفة للهوية خدمات مثل AMLBot، ثم تخدع المستخدمين لربط محفظتهم والموافقة على معاملة تقوم بتفريغها.
- يحتاج الفحص الشرعي إلى عنوان المحفظة العام فقط، لذا فإن أي مطالبة بالربط أو التوقيع أو دفع رسوم تُعدّ علامة حمراء
- وجد الباحث ستيفان داسيك أن نفس مجموعة البرمجيات الخبيثة أعيد تسميتها بأسماء متعددة.
مواقع فحص مكافحة غسل الأموال المزيفة تسرق من مستثمري العملات المشفرة.
تطلب هذه المواقع من المستخدمين الاتصال بموافقة وتوقيع معاملة، وهو أمر غير مطلوب لأي فحص محفظة حقيقي. اكتشفت Malwarebytes الهجوم هذا الأسبوع.
الفحص الحقيقي للمحفظة يتطلب فقط العنوان العام
يجب على البنوك والشركات المنظمة التحقق بموجب قواعد مكافحة غسل الأموال من أن عملاءها لا توجد لديهم روابط بالجريمة.
في عالم العملات المشفرة، يعني ذلك فحص السجل العام للمعاملات لعنوان المحفظة بحثاً عن اتصال بالقرصنة أو السرقة أو الأطراف المحظورة أو أي نشاط مشبوه آخر.
المواقع الاحتيالية تأخذ هذه الفكرة وتحولها إلى سلاح، وفقاً للباحث في Malwarebytes ستيفان داسيك.
بعضها ينسخ علامة AMLBot التجارية، وهي خدمة فحص شرعية. يعمل آخرون بأسماء عامة مثل "فحص AML".
يختار الزائر عملة مشفرة، وينقر لمسحها، ويُطلب منه الاتصال بمحفظة لرؤية النتيجة.
نسخة واحدة فحصتها Malwarebytes تعرض شريط تقدم مع رسائل مثل "جارٍ فحص سجل المحفظة…" و"جارٍ التحقق من الامتثال…" قبل عرض خطأ مزيف يطلب إضافة صغيرة "لتغطية الرسوم".
انقر على إعادة المحاولة، وتعمل الرسوم المتحركة مرة أخرى قبل تسليم حكم "نظيف، خطر منخفض" مهدئ وعرض لتحميل تقرير.
الفحص الأساسي الحقيقي يتطلب فقط العنوان العام للمحفظة. إنه بحث، ولا يوجد توقيع أو أذونات ممنوحة أو اتصال بمحفظة.
"إذا طلب منك مدقق AML الاتصال بمحفظتك بدلاً من إدخال عنوانها العام ببساطة، فاعتبر ذلك علامة تحذير"، كتب فريق Malwarebytes.
الاتصال بمحفظة لا يمن المفاتيح، لكنه يعرض العنوان العام. هذا يسمح للمشغلين برؤية الأصول الموجودة داخلها وبناء معاملة مستهدفة لتلك المحفظة بالتحديد.
ثم تُرسل هذه المعاملة إلى الضحية للموافقة عليها. الموافقة هي اللحظة التي تتحرك فيها الأموال.
ينصح الباحثون بعدم تأكيد معاملة غير متوقعة.
اكتشفت Malwarebytes استخدام الهيكل نفسه بأسماء وشعارات مختلفة. يتم إعادة تسمية المجموعة وإعادة بيعها.
مجموعة 500 تتصيد عبارات الاستعادة خلف 15% مكافأة
هذا الشهر، أفادت Cryptopolitan عن مجموعة جاهزة للاستخدام بقيمة 500 دولار متاحة على منتدى الجريمة الإلكترونية. تنشئ هذه المجموعة بيعاً مسبقاً مزيفاً لـ $TSLA وتفحص محفظة كل زائر بحثاً عن أصول قيمة.
ثم تحاول التصيد للحصول على عبارة الاستعادة المكونة من 12 كلمة من خلال تقديم مكافأة بنسبة 15%. لوحة الإدارة الخاصة بها تضخم الأرصدة المزيفة حسب الرغبة بحيث يستمر الضحايا في الدفع.
في مايو، لاحظ محللو Solana Floor مخططاً غمر محافظ Solana بـ رموز "$CJUP" مزيفة تنتحل هوية هبوط Jupuary لتبادل Jupiter وتعيد توجيه المستلمين إلى موقع مصرّ، كما أفادت Cryptopolitan في ذلك الوقت.
قالت CoinDCX إنها اكتشقت أكثر من 1,212 موقعاً مزيفاً تنتحل منصة CoinDCX بين أبريل 2024 ويناير 2026. سجلت شرطة مومباي شكوى جنائية ضد الاحتيال الذي يتم ارتكابه من خلال موقع ينتحل هوية CoinDCX.
نصحت Malwarebytes أي شخص اتصل بمحفظة فقط بفصل الموقع. أي شخص أعطى إذناً لرمز بالوصول إلى محفظته يجب أن يتحقق من الأذونات غير المألوفة ويلغيها.
أي شخص وقع على شيء لم يفهمه يجب أن يراجع النشاط الأخير، وإذا كانت الأموال مكشوفة، ينقل كل شيء إلى محفظة جديدة. أي شخص أدخل عبارة استعادة أو مفتاحاً خاصاً يجب أن يفترض أن المحفظة قد تم اختراقها.
إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

راندا موسى
رندا موسى محررة وصحفية في كريبتوبوليتان تغطي التكنولوجيا والذكاء الاصطناعي والروبوتات والعملات الرقمية والاحتيال والاختراقات. عملت في مجال العملات الرقمية منذ عام 2017. شغلت مناصب في Forward Protocol وAmaZix وCryptosomniac. وتحمل رندا درجة البكالوريوس في الهندسة الكهربائية والإلكترونيات من جامعة برادفورد.
















