ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Поддельные крипто-скринеры AML заставляют пользователей одобрять транзакции по выводу средств с кошелька

АвторРанда МоузРанда Моуз 2 мин. чтения
Фейковые сканеры AML в криптовалюте побуждают пользователей одобрять транзакции, ведущие к опустошению кошелька.
  • Фейковые сайты проверки AML в сфере криптовалюты выдают себя за сервисы вроде AMLBot, затем обманом заставляют пользователей подключать кошелёк и одобрять транзакцию, которая опустошает его.
  • Легитимная проверка требует только публичный адрес кошелька, поэтому любой запрос на подключение, подписание или оплату комиссии является тревожным сигналом
  • Исследователь Стефан Дасич обнаружил, что один и тот же набор инструментов переименовывался под множеством названий.

Поддельные сайты проверки на отмывание денег (AML) крадут средства у криптоинвесторов.

Эти сайты предлагают пользователям подключить кошелек и подписать транзакцию, что не требуется для любой реальной проверки кошелька. Malwarebytes обнаружила эту атаку на этой неделе.

Настоящая проверка кошелька требует только публичного адреса

Банки и регулируемые компании обязаны проверять в рамках правил по противодействию отмыванию денег (AML), что их клиенты не имеют связей с преступной деятельностью.

В криптоиндустрии такая проверка означает анализ публичной истории транзакций адреса кошелька на наличие контактов с хакерскими атаками, кражами, санкционными лицами или другой подозрительной активностью.

По словам исследователя Malwarebytes Стефана Дасича, мошеннические сайты берут эту идею и превращают ее в оружие.

Некоторые копируют брендинг AMLBot, легитимного сервиса проверки. Другие работают под общими названиями, такими как «AML Check».

Посетитель выбирает криптовалюту, нажимает кнопку сканирования и получает запрос на подключение кошелька, чтобы увидеть результат.

Одна из версий, которую изучила Malwarebytes, отображает полосу прогресса с сообщениями вроде «Проверка истории кошелька…» и «Проверка соответствия требованиям…», а затем показывает поддельную ошибку с просьбой пополнить счет на небольшую сумму, чтобы «покрыть комиссию».

Нажатие кнопки «Повторить» запускает анимацию заново, после чего выдается успокаивающий вердикт «Чисто, Низкий риск» и предложение скачать отчет.

Настоящая базовая проверка требует только публичного адреса кошелька. Это простой запрос, без подписания, предоставления разрешений или подключения кошелька.

«Если скринер AML просит вас подключить кошелек, а не просто ввести его публичный адрес, относитесь к этому как к тревожному признаку», — написала команда Malwarebytes.

Подключение кошелька не передает ключи, но раскрывает публичный адрес. Это позволяет операторам видеть, какие активы находятся внутри, и создавать транзакцию, нацеленную именно на этот кошелек.

Затем эта транзакция отправляется жертве на одобрение. Момент одобрения — это момент, когда деньги перемещаются.

Исследователи не рекомендуют подтверждать неожиданные транзакции.

Malwarebytes обнаружила, что тот же базовый шаблон используется под разными названиями и логотипами. Набор инструментов ребрендируется и перепродается.

Набор за $500 крадет восстановительные фразы под видом 15% бонуса

В этом месяце Cryptopolitan сообщал о готовом наборе инструментов за $500, доступном на форуме киберпреступников. Этот набор создает поддельное предварительное размещение токенов $TSLA и сканирует кошелек каждого посетителя на наличие ценных активов.

Затем он пытается выманить 12-словную восстановительную фразу, предлагая бонус в 15%. Панель администратора искусственно завышает балансы по желанию, чтобы жертвы продолжали платить.

В мае аналитики Solana Floor заметили схему, которая заваливала кошельки Solana поддельными токенами «$CJUP», имитирующими январскую раздачу токенов биржи Jupiter (Jupuary), и перенаправляла получателей на сайт-дрейнер, как сообщало Cryptopolitan в то время.

CoinDCX заявила, что обнаружила более 1 212 поддельных сайтов, имитирующих ее платформу, в период с апреля 2024 по январь 2026 года. Полиция Мумбаи зарегистрировала уголовное дело против мошенничества, совершаемого через сайт, имитирующий CoinDCX.

Malwarebytes рекомендовал всем, кто просто подключил кошелек, отключить сайт. Тем, кто предоставил токенам разрешение на доступ к кошельку, следует проверить наличие незнакомых разрешений и отозвать их.

Любой, кто подписал что-то, не понимая сути, должен проверить недавнюю активность и, если средства под угрозой, перевести все на новый кошелек. Любой, кто ввел восстановительную фразу или приватный ключ, должен считать, что кошелек скомпрометирован.

Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ранда Моуз

Ранда Моуз

Ранда Мозес — редактор и репортёр Cryptopolitan, освещающая технологии, ИИ, робототехнику, криптовалюты, мошенничество и взломы. Она работает в сфере криптовалют с 2017 года. Ранда занимала должности в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники и электроники, полученную в Университете Брэдфорда.

ЕЩЁ … НОВОСТИ