Los verificadores falsos de AML de criptomonedas empujan a los usuarios a aprobar transacciones que vacían la billetera

- Los sitios falsos de verificación AML de criptomonedas suplantan servicios como AMLBot y engañan a los usuarios para que conecten una billetera y aprueben una transacción que la vacía.
- Un cribado legítimo solo requiere la dirección pública de la billetera, por lo que cualquier solicitud para conectar, firmar o pagar una tarifa es una señal de alerta
- El investigador Stefan Dasic encontró el mismo kit rebautizado bajo múltiples nombres.
Los sitios web falsos de cribado contra el lavado de dinero están robando a los inversores de criptomonedas.
Estos sitios web solicitan a los usuarios que conecten una billetera y firmen una transacción, lo cual no es necesario para ninguna verificación de billetera genuina. Malwarebytes descubrió el ataque esta semana.
La verificación real de billeteras solo necesita la dirección pública
Los bancos y las empresas reguladas deben verificar bajo las reglas contra el lavado de dinero que sus clientes no tengan vínculos con actividades delictivas.
En cripto, esa verificación significa examinar el historial de transacciones públicas de una dirección de billetera en busca de contacto con hackeos, robos, partes sancionadas u otras actividades sospechosas.
Los sitios fraudulentos toman esa idea y la convierten en un arma, según el investigador de Malwarebytes Stefan Dasic.
Algunos copian la marca de AMLBot, un servicio de cribado legítimo. Otros operan bajo nombres genéricos como “Verificación AML”.
Un visitante selecciona una criptomoneda, hace clic para escanearla y se le pide que conecte una billetera para ver el resultado.
Una versión que Malwarebytes examinó muestra una barra de progreso con mensajes como “Verificando historial de billetera…” y “Verificando cumplimiento…” antes de mostrar un error falso que solicita un pequeño recargo para “cubrir la tarifa”.
Toca reintentar, y la animación se ejecuta nuevamente antes de devolver un veredicto tranquilizador “Limpio, Bajo Riesgo” y una oferta para descargar un informe.
Una verificación básica genuina solo requiere la dirección pública de la billetera. Es una búsqueda, y no hay firma, permisos otorgados ni conexión de billetera.
“Si un verificador AML le pide que conecte su billetera en lugar de simplemente ingresar su dirección pública, trate eso como una señal de advertencia”, escribió el equipo de Malwarebytes.
Conectar una billetera no entrega las claves, pero sí expone la dirección pública. Esto permite a los operadores ver qué activos hay dentro y construir una transacción dirigida a esa billetera en particular.
Esa transacción luego se envía a la víctima para su aprobación. La aprobación es el momento en que el dinero se mueve.
Los investigadores aconsejan no confirmar una transacción inesperada.
Malwarebytes ha descubierto que el mismo esqueleto se utiliza bajo diferentes nombres y logotipos. El kit se está rebrandeando y revendiendo.
Un kit de $500 hace phishing de frases de recuperación detrás de un bono del 15%
Este mes, Cryptopolitan informó sobre un kit llave en mano de $500 disponible en un foro de ciberdelincuencia. Este kit crea una preventa falsa de $TSLA y escanea la billetera de cada visitante en busca de activos valiosos.
Luego intenta hacer phishing de la frase de recuperación de 12 palabras ofreciendo un bono del 15%. Su panel de administración infla los saldos falsos a voluntad para que las víctimas sigan pagando.
En mayo, los analistas de Solana Floor detectaron un esquema que inundó las billeteras de Solana con tokens falsos “$CJUP” que suplantan el airdrop Jupuary de Jupiter Exchange y redirigen a los destinatarios a un sitio extractor, según informó Cryptopolitan en ese momento.
CoinDCX dijo que ha detectado más de 1.212 sitios web falsos que suplantan su plataforma entre abril de 2024 y enero de 2026. La policía de Mumbai ha registrado una denuncia (FIR) contra el fraude cometido a través de un sitio web que suplanta a CoinDCX.
Malwarebytes aconsejó que cualquiera que solo haya conectado una billetera debería desconectar el sitio. Cualquier persona que haya dado permiso a un token para acceder a su billetera debería verificar los permisos desconocidos y revocarlos.
Cualquiera que haya firmado algo que no entendía debería revisar la actividad reciente y, si los fondos están expuestos, mover todo a una nueva billetera. Cualquier persona que haya ingresado una frase de recuperación o una clave privada debería asumir que la billetera está comprometida.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Randa Moses
Randa Moses es editora y reportera en Cryptopolitan, donde cubre tecnología, IA, robótica, criptomonedas, estafas y ciberataques. Ha trabajado en el espacio de las criptomonedas desde 2017. Ocupó cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa posee un grado en Ingeniería Eléctrica y Electrónica de la Universidad de Bradford.
















