Verificadores AML falsos estão esvaziando carteiras

Um cliente que você nunca viu te paga. Ou você compra USDT de um desconhecido numa mesa P2P. Um dia depois vem o pensamento: e se esse dinheiro estiver sujo e a corretora congelar tudo assim que eu depositar?
A preocupação faz sentido. Desde este mês, ela também é a isca de um golpe.
Em 19 de agosto de 2026 a Malwarebytes publicou uma investigação sobre um conjunto de sites que se passam por verificadores AML de cripto — as ferramentas que as pessoas usam para saber se um endereço está ligado a sanções, fundos roubados ou a um mixer. As páginas parecem legítimas. Layout limpo, seletor de rede, vocabulário de compliance, um botão "Check Wallet". Vários copiam a identidade visual da AMLBot, uma fornecedora real de screening. Entre os domínios citados no relatório estão amlbot-clear[.]com, audittrust[.]shop, bitget-aml[.]com, search-aml[.]net e swapstoken[.]app.
Aí vem o passo que custa tudo. O site não pede o endereço que você quer verificar. Ele pede que você conecte a sua carteira.
O que acontece depois de conectar
Conectar entrega ao site o seu endereço público. Só isso não move fundos. A tela seguinte move.
O site monta uma transação e a envia para a sua carteira aprovar. Na página, isso vem disfarçado de etapa da verificação: uma barra de progresso caminhando para "verificando conformidade", às vezes um erro dizendo que a varredura falhou e precisa de uma pequena recarga para cobrir a taxa de rede. A essa altura você já está irritado, quer o resultado, toca em aprovar. O que você assinou, na verdade, foi uma autorização de tokens ou uma transferência que esvazia o saldo.
Os pesquisadores da Malwarebytes resumem a regra em uma linha: se um verificador AML pede para conectar a carteira em vez de digitar um endereço público, trate isso como sinal de alerta.
Algumas versões do site até mostram um resultado no fim. Ele diz limpo. Diz sempre limpo, porque nada foi verificado.
Por que a isca funciona
O medo explorado é real, e fica mais real a cada mês.
Em 7 de agosto de 2026 o Tesouro dos EUA sancionou duas corretoras de ativos digitais das quais a Guarda Revolucionária iraniana dependia para movimentar dinheiro, além do operador de uma rede de empresas de fachada. Cada ação dessas empurra endereços novos para a lista SDN, e cada área de compliance aperta os filtros mais um ponto. Quem negocia on-chain com desconhecidos já aprendeu que um depósito pode ficar congelado por semanas enquanto alguém pergunta de onde vieram as moedas.
Ou seja: "verifique o endereço antes de encostar nele" é um bom conselho. Os golpistas leem o mesmo conselho que você.
Montar a falsificação é barato. A CoinDCX contou 1.212 sites imitando o seu próprio entre 1º de abril de 2024 e 5 de janeiro de 2026. Um modelo, um domínio novo, um logo novo, repete.
A regra que pega todos eles
Um screening de endereço de verdade precisa de uma coisa: o endereço público.
Não de uma conexão de carteira. Não de uma assinatura. Não de uma autorização de tokens. Não de uma taxa paga adiantada. E nunca de uma seed phrase ou chave privada.
Isso é um fato técnico, não uma escolha de política. Listas de sanções, atribuição de mixers e histórico de contrapartes são todos lidos de dados públicos da blockchain. Qualquer pessoa pode consultar qualquer endereço sem permissão de quem o controla — é exatamente para isso que existe um registro público. Se um serviço exige que você prove o controle da carteira antes de dizer se ela é arriscada, ele está fazendo outra coisa que não screening.
O nosso screening funciona assim: você cola um endereço, lemos a rede, e você recebe um resultado de risco e um relatório que pode entregar a um banco. Faça uma verificação aqui — não existe botão de conectar em nenhum ponto do fluxo, porque não há nada a conectar.
Outros sinais que valem trinta segundos
- O domínio. amlbot-clear[.]com não é amlbot.io. Compare a string exata, ou chegue ao site por um link que você mesmo salvou, não por um anúncio de busca.
- Pagamento antes do resultado. Screening pago cobra por um relatório depois de mostrar uma prévia. "Recarregue para continuar a varredura" não é modelo de preço.
- Perfeição instantânea. Uma página que devolve resultado impecável em dois segundos para qualquer endereço é um gráfico, não uma verificação. Jogue nela um endereço sabidamente ruim, como um roteador conhecido do Tornado Cash. Se voltar limpo, feche a aba.
- Urgência no texto. "Sua carteira pode ser restringida." "Verifique agora para evitar o congelamento." Ferramentas de compliance não escrevem assim. Golpes escrevem.
Se você já conectou
Conectar, sozinho, costuma ser contornável. Aprovar não é — mesmo aí ainda há o que fazer.
Desconecte o site da sua carteira. Depois revise as autorizações de tokens existentes e revogue tudo o que você não reconhece: apps de carteira e ferramentas de revogação listam por contrato. Autorizações ficam ativas até serem revogadas, e é exatamente por isso que os drainers pedem uma em vez de uma transferência única.
Se você digitou uma seed phrase ou chave privada em algum lugar, considere aquela carteira perdida. Mova os saldos para uma carteira nova agora, do maior para o menor. Não arrume a antiga para continuar usando.
Depois veja para onde os fundos foram, antes de registrar qualquer coisa na corretora ou na polícia. O endereço de destino está on-chain, e é prova.
Os números estão indo para o lado errado
A Scam Sniffer contabilizou US$ 83,85 milhões perdidos em phishing com drainers em 2025, entre 106.106 vítimas. Pelos padrões recentes, foi um ano bom: 2024 teve US$ 494 milhões e mais de 332.000 carteiras. A queda veio de avisos melhores nas carteiras e do fechamento de alguns dos grandes kits de drenagem.
2026 não segurou essa linha. Só em janeiro, as perdas com phishing de assinatura subiram 207% em relação a dezembro, enquanto o número de vítimas caiu 11%. Menos gente, golpes maiores. É o que acontece quando os atacantes param de espalhar e começam a construir isca para quem tem mais chance de estar com dinheiro de verdade — o que inclui qualquer um cuidadoso o bastante para ir atrás de um verificador AML.
A lição é chata, mas pequena. Verificar uma carteira é uma operação de leitura. Se uma página trata como escrita, não é verificação.
Fontes
- 1.Scammers are using fake crypto AML checkers to drain your wallet — Malwarebytes
- 2.Fake Crypto AML Checkers Are Trying to Drain Users' Wallets — Decrypt
- 3.Treasury Sanctions Crypto Exchanges Funding Iran's IRGC and Enabling Illicit Finance — U.S. Department of the Treasury
- 4.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million — Scam Sniffer
- 5.Signature Phishing Up 200% As January Losses Pass $6M — Decrypt
- 6.CoinDCX founders arrest: Mumbai FIR, crypto scam, fake website impersonation — Business Standard
Este artigo é uma informação geral, não aconselhamento jurídico, fiscal, financeiro ou de investimento. Cripto envolve risco — pesquise por conta própria e consulte um profissional qualificado antes de agir. A Constatum não garante a exatidão ou integridade e não se responsabiliza por decisões tomadas com base nele.
Este artigo foi traduzido com IA e pode conter imprecisões. A versão em inglês é a original.


