2026年8月29日星期六

WhaleAgent
假 AML 查詢網站騙錢包 真查詢只需公開地址

假 AML 查詢網站騙錢包 真查詢只需公開地址

網絡安全公司 Malwarebytes 發現一批假冒加密貨幣 AML 查詢網站,以「合規檢查」為名誘使用戶連接錢包,再引導他們批准一筆盜取資產的交易。真正的 AML 查詢只需要輸入公開錢包地址,任何要求連接錢包的「查詢工具」都應該當成騙局。

事件背景

Malwarebytes 威脅情報團隊在 2026 年 8 月 19 日發表報告,指有一批網站假扮成加密貨幣反洗錢查詢服務。它們主要冒充業界較知名的 AMLBot,亦有部分只用「AML Check」這類通用名稱,或者直接套上交易所的品牌外觀。

報告點名的域名包括 amlbot-clear[.]com、bitget-aml[.]com、search-aml[.]net、audittrust[.]shop 與 swapstoken[.]app。多個站點使用同一套網頁模板,只改了品牌名稱與配色,顯示背後是一場有組織的行動,而不是零散的個別詐騙。

這類服務之所以有市場,是因為需求本身是真的。交易所與場外交易對手近年越來越常要求用戶自證資金來源乾淨,用戶在交易之前先為自己的錢包做一次風險評分,本身是合理動作。騙徒針對的正正是這種「先自我檢查」的心態。

騙局如何運作

整個流程設計得像一件正常的合規產品:

  • 用戶選擇幣種,按下「Check Wallet」
  • 網站要求連接錢包,而不是輸入地址
  • 進度條逐步顯示「Checking wallet history…」、「Verifying compliance…」等訊息
  • 中途彈出一個假的錯誤,聲稱需要小額「補足手續費」才可以繼續
  • 用戶付款重試之後,網站不論實情如何,都回覆一個「Clean, Low Risk」的結果

關鍵一步是連接錢包。連接本身並不會即時轉走資產,這一點值得說清楚:它做的是把地址與持倉暴露給對方。騙徒看見錢包裏面有什麼,就可以針對性地構造一筆授權或者轉帳交易推到用戶面前,剩下的由用戶自己按下確認。換言之,盜取資產的那個動作是用戶批准的,錢包彈出的確認視窗才是最後一道防線。

規模亦不算小。據 Decrypt 報道,CoinDCX 在 2024 年 4 月至 2026 年 1 月期間,已經識別出超過 1,200 個冒充網站。

一條可以記住的規則

Malwarebytes 給出的判斷準則只有一句:如果一個 AML 查詢工具要求你連接錢包,而不是單純輸入公開地址,就當成警號。

原因很簡單。錢包地址在區塊鏈上本來就是公開的,任何風險評分服務只需要那串地址,就能夠查完整條交易鏈。連接錢包、批准交易,對一次唯讀的查詢而言完全沒有必要;出現這個要求,就代表對方想要的不是查詢結果,而是你的簽名。

如果已經中招,Malwarebytes 的建議按嚴重程度分四級:只是連接過的,立即中斷與該網站的連接;曾經批准代幣授權的,去撤銷所有認不出的授權;曾經確認過交易的,馬上檢查錢包活動紀錄;如果交出過助記詞,就要當該錢包已經失守,把資產轉去一個全新錢包。

還有一點同樣值得留意:受害者名單本身就是下一輪詐騙的目標。報告特別提醒要提防「代為追回損失」的服務,那通常是同一批人的第二次收割。

來源

No comments yet