Поддельные AML-чекеры опустошают кошельки

Вам заплатил клиент, которого вы никогда не видели. Или вы купили USDT у незнакомца на P2P-площадке. На следующий день приходит мысль: а если эти деньги грязные и биржа заморозит их в момент зачисления?
Опасение разумное. А с этого месяца оно ещё и приманка для мошенников.
19 августа 2026 года Malwarebytes опубликовала исследование о группе сайтов, выдающих себя за криптовалютные AML-чекеры — те самые инструменты, которыми проверяют, связан ли адрес с санкциями, украденными средствами или миксером. Страницы выглядят убедительно: аккуратная вёрстка, выбор сети, комплаенс-лексика, кнопка «Check Wallet». Несколько копируют фирменный стиль AMLBot, настоящего провайдера скрининга. Среди доменов, названных в отчёте, — amlbot-clear[.]com, audittrust[.]shop, bitget-aml[.]com, search-aml[.]net и swapstoken[.]app.
А дальше идёт шаг, который стоит вам всего. Сайт не спрашивает адрес, который вы хотите проверить. Он просит подключить кошелёк.
Что происходит после подключения
Подключение отдаёт сайту ваш публичный адрес. Само по себе это средства не двигает. Двигает следующий экран.
Сайт формирует транзакцию и отправляет её в кошелёк на подтверждение. На странице это подано как часть проверки: полоса прогресса ползёт к надписи «проверяем комплаенс», иногда всплывает ошибка — скан не удался, нужно немного пополнить баланс на комиссию сети. К этому моменту вы уже раздражены, вам нужен результат, и вы нажимаете «подтвердить». На деле вы подписали разрешение на списание токенов или перевод, опустошающий баланс.
Исследователи Malwarebytes формулируют правило одной строкой: если AML-чекер просит подключить кошелёк вместо того, чтобы ввести публичный адрес, считайте это тревожным сигналом.
Некоторые версии сайта в итоге даже показывают результат. Он гласит: чисто. Он всегда гласит «чисто», потому что никто ничего не проверял.
Почему приманка срабатывает
Страх, на котором играют, настоящий — и он становится всё более настоящим.
7 августа 2026 года Минфин США внёс в санкционные списки две криптобиржи, через которые Корпус стражей исламской революции Ирана перемещал деньги, а также организатора сети подставных компаний. Каждое такое действие добавляет свежие адреса в список SDN, и каждый комплаенс-отдел затягивает фильтры ещё на одно деление. Все, кто работает on-chain с незнакомцами, уже усвоили: депозит может неделями лежать замороженным, пока кто-то выясняет, откуда взялись монеты.
Так что «проверь адрес, прежде чем его трогать» — хороший совет. Мошенники читают тот же совет, что и вы.
Сделать подделку дёшево. CoinDCX насчитала 1212 сайтов, копирующих её собственный, с 1 апреля 2024 по 5 января 2026 года. Один шаблон, новый домен, новый логотип, и по кругу.
Правило, которое ловит их всех
Настоящему скринингу адреса нужно ровно одно: публичный адрес.
Не подключение кошелька. Не подпись. Не разрешение на токены. Не предоплата. И уж точно никогда — не сид-фраза и не приватный ключ.
Это техническая данность, а не чья-то внутренняя политика. Санкционные списки, атрибуция миксеров и история контрагентов читаются из публичных данных блокчейна. Любой может посмотреть любой адрес без разрешения владельца — в этом весь смысл открытого реестра. Если сервис требует доказать контроль над кошельком, прежде чем сказать, рискованный ли он, он занимается чем угодно, только не скринингом.
Наш скрининг устроен так же: вставляете адрес, мы читаем сеть, вы получаете оценку риска и отчёт, который можно предъявить банку. Запустить проверку — во всём процессе нет ни одной кнопки «подключить кошелёк», потому что подключать нечего.
Ещё несколько признаков, на которые стоит потратить тридцать секунд
- Домен. amlbot-clear[.]com — это не amlbot.io. Сверяйте строку посимвольно или заходите по ссылке, сохранённой вами самими, а не из рекламы в поиске.
- Оплата до результата. Платный скрининг берёт деньги за отчёт после того, как показал предпросмотр. «Пополните, чтобы продолжить сканирование» — не тарифная модель.
- Мгновенная безупречность. Страница, которая за две секунды выдаёт идеально чистый результат по любому адресу, — это картинка, а не проверка. Скормите ей заведомо плохой адрес, например опубликованный роутер Tornado Cash. Если и он вернётся чистым, закрывайте вкладку.
- Срочность в тексте. «Ваш кошелёк может быть ограничен». «Пройдите верификацию сейчас, чтобы избежать заморозки». Комплаенс-инструменты так не пишут. Мошенники пишут.
Если вы уже подключились
Само подключение обычно переживаемо. Подтверждение — нет, хотя и тогда есть что сделать.
Отключите сайт от кошелька. Затем пройдитесь по действующим разрешениям на токены и отзовите всё, чего не узнаёте: кошельки и специальные сервисы показывают их по контрактам. Разрешение висит, пока его не отзовут, — именно поэтому дрейнеры просят разрешение, а не разовый перевод.
Если вы где-то ввели сид-фразу или приватный ключ, считайте этот кошелёк потерянным. Переводите остатки в новый кошелёк прямо сейчас, начиная с самой крупной суммы. Не пытайтесь «почистить» старый и пользоваться им дальше.
Потом посмотрите, куда ушли средства, прежде чем подавать что-либо на бирже или в полиции. Адрес получателя записан в блокчейне, и это доказательство.
Цифры идут не в ту сторону
Scam Sniffer насчитала 83,85 млн долларов потерь от фишинга с дрейнерами за 2025 год у 106 106 пострадавших. По нынешним меркам это хороший год: в 2024-м было 494 млн долларов и более 332 000 кошельков. Снижение дали улучшенные предупреждения в кошельках и закрытие нескольких крупных дрейнер-наборов.
2026-й эту планку не удержал. Только в январе потери от фишинга с подписями подскочили на 207% к декабрю, а число пострадавших упало на 11%. Меньше людей, крупнее удары. Так бывает, когда атакующие перестают бить по площадям и начинают делать приманки для тех, у кого с наибольшей вероятностью лежат настоящие деньги, — а к ним относится каждый, кто достаточно осторожен, чтобы вообще пойти искать AML-чекер.
Вывод неприятный, но короткий. Проверка кошелька — операция чтения. Если страница обращается с ней как с записью, это не проверка.
Источники
- 1.Scammers are using fake crypto AML checkers to drain your wallet — Malwarebytes
- 2.Fake Crypto AML Checkers Are Trying to Drain Users' Wallets — Decrypt
- 3.Treasury Sanctions Crypto Exchanges Funding Iran's IRGC and Enabling Illicit Finance — U.S. Department of the Treasury
- 4.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million — Scam Sniffer
- 5.Signature Phishing Up 200% As January Losses Pass $6M — Decrypt
- 6.CoinDCX founders arrest: Mumbai FIR, crypto scam, fake website impersonation — Business Standard
Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.
Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.


