Мошенники развёртывают поддельные сервисы проверки на отмывание денег, чтобы заставить пользователей одобрить опасные транзакции. Об этом предупредила компания Malwarebytes, специализирующаяся на кибербезопасности.
Поддельные сайты выдают себя за AML-сервисы, которые проверяют, не связаны ли кошельки с краденными или незаконными средствами. Некоторые копируют дизайн легитимного сервиса AMLBot, другие используют нейтральные названия вроде «AML Check». По данным Malwarebytes, эти площадки просят пользователей подключить кошелёк для проверки, затем показывают поддельное сканирование с фальшивым результатом. На некоторых требуют небольшой платёж за якобы комиссию, после чего выдают результат вроде «Чистый, низкий риск» — независимо от того, была ли проведена реальная проверка.
Как работает настоящая проверка
Реальная AML-проверка анализирует публичную историю транзакций кошелька на предмет связей с хаками, афёрами, санкционными лицами и другой подозрительной активностью. Для этого нужен только публичный адрес кошелька — подключение кошелька, одобрение разрешений или подпись транзакции не требуются.
«Если AML-чекер просит вас подключить кошелёк вместо того, чтобы просто попросить его адрес, это серьёзный сигнал опасности», — пишут исследователи Malwarebytes.
Что могут украсть мошенники
Подключение кошелька само по себе не позволяет украсть средства, но раскрывает публичный адрес и позволяет мошенникам увидеть активы и создать транзакцию для одобрения жертвой. Malwarebytes обнаружила, что одну и ту же схему переделывают под разные названия и логотипы.
В последнее время криптосообщество часто сталкивается с фишингом через поддельные сайты. В январе производители аппаратных кошельков Trezor и Foundation предупредили о фишинговых письмах, ведущих на клонированный сайт Coldcard. В марте Malwarebytes разоблачила поддельную версию игры Pudgy Penguins, созданную для кражи паролей кошельков. Того же месяца биржа CoinDCX заявила, что выявила более 1200 сайтов, выдающих себя за её платформу, между апрелем 2024 и январём 2026 года.
Malwarebytes рекомендует пользователям, одобрившим доступ к токенам, отозвать подозрительные разрешения. Тем, кто ввёл фразу для восстановления или приватный ключ, следует считать кошелёк скомпрометированным и перевести активы на новый адрес. «Крипто-транзакции невозможно отменить после подтверждения, поэтому нужно действовать быстро, если вы одобрили что-то подозрительное», — подчёркивает Malwarebytes.