AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Gefälschte Krypto-AML-Prüfer drängen Benutzer dazu, Wallet-drainende Transaktionen zu genehmigen

VonRanda MosesRanda Moses 2 Min. Lesezeit
Fälschliche Krypto-AML-Prüfungen drängen Nutzer dazu, Wallet-leerende Transaktionen zu genehmigen.
  • Falsche AML-Checker-Websites für Kryptowährungen geben sich als Dienste wie AMLBot aus und täuschen Nutzer, indem sie diese dazu bringen, eine Wallet zu verbinden und eine Transaktion zu genehmigen, die den Inhalt der Wallet leert.
  • Eine legitime Überprüfung erfordert lediglich die öffentliche Adresse der Wallet. Jeder Aufruf zum Verbinden, Signieren oder Bezahlen einer Gebühr ist ein Warnsignal.
  • Der Forscher Stefan Dasic hat festgestellt, dass derselbe Kit unter verschiedenen Namen neu vermarktet wird.

Gefälschte Websites zur Geldwäsche-Prüfung stehlen von Krypto-Anlegern.

Diese Websites fordern Benutzer auf, eine Wallet zu verbinden und eine Transaktion zu unterzeichnen, was für keine echte Wallet-Prüfung erforderlich ist. Malwarebytes entdeckte den Angriff diese Woche.

Echte Wallet-Prüfungen benötigen nur die öffentliche Adresse

Banken und regulierte Unternehmen müssen gemäß den Vorschriften zur Geldwäschebekämpfung prüfen, dass ihre Kunden keine Verbindungen zu Straftaten haben.

In der Krypto-Welt bedeutet diese Prüfung, die öffentliche Transaktionshistorie einer Wallet-Adresse auf Kontakte mit Hacks, Diebstählen, sanktionierten Parteien oder andere verdächtige Aktivitäten zu überprüfen.

Die betrügerischen Seiten nehmen diese Idee und verwandeln sie in eine Waffe, so Malwarebytes-Forscher Stefan Dasic.

Einige kopieren das Branding von AMLBot, einem legitimen Prüfdienst. Andere laufen unter generischen Namen wie „AML Check“.

Ein Besucher wählt eine Kryptowährung aus, klickt zum Scannen und wird aufgefordert, eine Wallet zu verbinden, um das Ergebnis zu sehen.

Eine Version, die Malwarebytes untersucht hat, zeigt eine Fortschrittsleiste mit Nachrichten wie „Wallet-Verlauf wird geprüft…“ und „Compliance wird überprüft…“, bevor ein gefälschter Fehler angezeigt wird, der ein kleines Top-Up verlangt, um „die Gebühr zu decken“.

Tippen Sie auf Wiederholen, und die Animation läuft erneut ab, bevor ein beruhigendes Urteil „Sauberes, Niedriges Risiko“ und ein Angebot zum Herunterladen eines Berichts zurückgegeben wird.

Eine echte grundlegende Prüfung erfordert nur die öffentliche Adresse der Wallet. Es handelt sich um eine Suche, und es gibt keine Unterzeichnung, erteilte Berechtigungen oder Wallet-Verbindungen.

„Wenn ein AML-Checker Sie auffordert, Ihre Wallet zu verbinden, anstatt einfach ihre öffentliche Adresse einzugeben, betrachten Sie dies als Warnsignal“, schrieb das Malwarebytes-Team.

Das Verbinden einer Wallet gibt nicht die Schlüssel heraus, aber es macht die öffentliche Adresse sichtbar. Dies ermöglicht es den Betreibern, zu sehen, welche Assets sich darin befinden, und eine auf diese bestimmte Wallet zugeschnittene Transaktion zu erstellen.

Diese Transaktion wird dann dem Opfer zur Genehmigung gesendet. Die Genehmigung ist der Moment, in dem das Geld bewegt wird.

Forscher raten davon ab, eine unerwartete Transaktion zu bestätigen.

Malwarebytes hat denselben Grundriss unter verschiedenen Namen und Logos entdeckt. Das Kit wird neu vermarktet und weiterverkauft.

Ein $500-Kit phisht Wiederherstellungsphrasen hinter einem 15%-Bonus

In diesem Monat berichtete Cryptopolitan über ein 500-US-Dollar-All-in-one-Kit, das auf einem Cybercrime-Forum erhältlich ist. Dieses Kit erstellt einen gefälschten $TSLA-Presale und scannt die Wallet jedes Besuchers nach wertvollen Assets.

Es versucht dann, die 12-Wörter-Wiederherstellungsphrase zu phishen, indem es einen 15-%-Bonus anbietet. Sein Admin-Panel bläht nach Belieben gefälschte Guthaben auf, damit die Opfer weiter zahlen.

Im Mai entdeckten Solana Floor-Analysten ein Schema, das Solana-Wallets mit gefälschten „$CJUP“-Tokens überschwemmte, die den Jupuary-Airdrop der Jupiter Exchange imitieren und Empfänger auf eine Drainer-Seite umleiten, wie Cryptopolitan damals berichtete.

CoinDCX sagte, es habe zwischen April 2024 und Januar 2026 mehr als 1.212 gefälschte Websites entdeckt, die seine Plattform imitieren. Die Polizei von Mumbai hat eine FIR gegen Betrug registriert, der über eine Website durchgeführt wird, die CoinDCX imitiert.

Malwarebytes riet, dass jeder, der nur eine Wallet verbunden hat, die Verbindung zur Website trennen sollte. Jeder, der einer Token-Berechtigung zugestimmt hat, auf seine Wallet zuzugreifen, sollte nach unbekannten Berechtigungen suchen und diese widerrufen.

Jeder, der etwas unterzeichnet hat, das er nicht verstand, sollte die jüngsten Aktivitäten überprüfen und, wenn Gelder gefährdet sind, alles in eine neue Wallet verschieben. Jeder, der eine Wiederherstellungsphrase oder einen privaten Schlüssel eingegeben hat, sollte davon ausgehen, dass die Wallet kompromittiert ist.

Lesen Sie nicht nur Krypto-Nachrichten. Verstehen Sie sie. Abonnieren Sie unseren Newsletter. Es ist kostenlos.

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Randa Moses

Randa Moses

Randa Moses ist Redakteurin und Reporterin bei Cryptopolitan, wo sie über Technologie, KI, Robotik, Krypto, Betrug und Hacks berichtet. Sie arbeitet seit 2017 im Krypto-Bereich. Zuvor war sie bei Forward Protocol, AmaZix und Cryptosomniac tätig. Randa besitzt einen Abschluss in Elektrotechnik und Elektronik der University of Bradford.

MEHR … NACHRICHTEN