事件背景
Malwarebytes 威脅情報團隊在 2026 年 8 月 19 日發表報告,指有一批網站假扮成加密貨幣反洗錢查詢服務。它們主要冒充業界較知名的 AMLBot,亦有部分只用「AML Check」這類通用名稱,或者直接套上交易所的品牌外觀。
報告點名的域名包括 amlbot-clear[.]com、bitget-aml[.]com、search-aml[.]net、audittrust[.]shop 與 swapstoken[.]app。多個站點使用同一套網頁模板,只改了品牌名稱與配色,顯示背後是一場有組織的行動,而不是零散的個別詐騙。
這類服務之所以有市場,是因為需求本身是真的。交易所與場外交易對手近年越來越常要求用戶自證資金來源乾淨,用戶在交易之前先為自己的錢包做一次風險評分,本身是合理動作。騙徒針對的正正是這種「先自我檢查」的心態。
騙局如何運作
整個流程設計得像一件正常的合規產品:
- 用戶選擇幣種,按下「Check Wallet」
- 網站要求連接錢包,而不是輸入地址
- 進度條逐步顯示「Checking wallet history…」、「Verifying compliance…」等訊息
- 中途彈出一個假的錯誤,聲稱需要小額「補足手續費」才可以繼續
- 用戶付款重試之後,網站不論實情如何,都回覆一個「Clean, Low Risk」的結果
關鍵一步是連接錢包。連接本身並不會即時轉走資產,這一點值得說清楚:它做的是把地址與持倉暴露給對方。騙徒看見錢包裏面有什麼,就可以針對性地構造一筆授權或者轉帳交易推到用戶面前,剩下的由用戶自己按下確認。換言之,盜取資產的那個動作是用戶批准的,錢包彈出的確認視窗才是最後一道防線。
規模亦不算小。據 Decrypt 報道,CoinDCX 在 2024 年 4 月至 2026 年 1 月期間,已經識別出超過 1,200 個冒充網站。
一條可以記住的規則
Malwarebytes 給出的判斷準則只有一句:如果一個 AML 查詢工具要求你連接錢包,而不是單純輸入公開地址,就當成警號。
原因很簡單。錢包地址在區塊鏈上本來就是公開的,任何風險評分服務只需要那串地址,就能夠查完整條交易鏈。連接錢包、批准交易,對一次唯讀的查詢而言完全沒有必要;出現這個要求,就代表對方想要的不是查詢結果,而是你的簽名。
如果已經中招,Malwarebytes 的建議按嚴重程度分四級:只是連接過的,立即中斷與該網站的連接;曾經批准代幣授權的,去撤銷所有認不出的授權;曾經確認過交易的,馬上檢查錢包活動紀錄;如果交出過助記詞,就要當該錢包已經失守,把資產轉去一個全新錢包。
還有一點同樣值得留意:受害者名單本身就是下一輪詐騙的目標。報告特別提醒要提防「代為追回損失」的服務,那通常是同一批人的第二次收割。
來源
- Scammers are using fake crypto AML checkers to drain your wallet — Malwarebytes 威脅情報報告,原始研究
- Fake Crypto AML Checkers Are Trying to Drain Users' Wallets — Decrypt




No comments yet