币圈界报道:

伪装合规审查的恶意网站正大规模盗取数字资产

近期,恶意软件分析机构Malwarebytes披露了一类新型网络攻击,其以反洗钱(AML)筛查为名,诱导用户连接加密钱包并签署交易指令。值得注意的是,任何合法的钱包状态核查均无需授权或签名操作,此类要求本身即为高危信号。

合规验证仅需公开地址,无需钱包接入

金融机构在履行反洗钱义务时,通常通过查询账户的公开交易记录来评估风险。在区块链环境中,这一过程等同于输入目标钱包的公共地址,系统自动检索历史数据,判断是否涉及黑客资金、制裁名单或异常行为。

然而,部分伪造平台借机滥用该概念,模仿知名服务如AMLBot的视觉设计,或使用“AML Check”等通用命名吸引访问者。用户一旦选择币种并点击扫描,便会被引导至钱包连接界面,随后出现模拟检测流程,显示“正在分析交易历史”“合规性验证中”等误导性提示。

在虚假进度条运行后,页面弹出错误信息,声称需支付小额费用以“覆盖手续费”才能获取结果。重复尝试后,系统生成“干净,低风险”的虚假结论,并提供下载报告选项,诱导进一步操作。

500美元工具包催生规模化钓鱼产业链

据调查,一个价值500美元的自动化攻击工具包已在暗网论坛流通。该套件可快速搭建假冒$TSLA预售页面,自动扫描访问者的钱包余额,识别高价值持有者,并以15%的返现奖励为诱饵,诱导其泄露完整的12词恢复短语。

其后台管理界面支持任意篡改余额数值,制造“资产已到账”的假象,持续诱使受害者多次转账。此外,5月已有分析师发现,有团伙向Solana链大量投放名为“$CJUP”的仿冒代币,伪装成Jupiter Exchange的空投活动,将用户引向劫持钱包的钓鱼站点。

CoinDCX通报称,在2024年4月至2026年1月期间,累计发现超过1212个冒用其品牌名称的仿冒网站,孟买警方已就此立案侦查,涉及金额尚在调查中。

Malwarebytes提醒:曾连接过可疑网站的用户应立即断开钱包关联;若曾授予代币权限,须检查并移除非授权应用;对于签署过不明交易的用户,应迅速审查最近活动记录,如发现异常,应立即将所有资产转移至全新钱包;一旦输入过私钥或恢复短语,应视为钱包已被攻破,及时重建。