Constatum
安全

假冒 AML 检测工具正在掏空钱包

Constatum Team4 分钟阅读
一枚精密加工的金属验证印章,前盖被掀开,橙色对勾后面是空洞的内腔。

一位素未谋面的客户给你付了款。或者你在 P2P 平台上从陌生人手里买了 USDT。第二天你开始犯嘀咕:万一这笔钱是脏的,我一充值交易所就冻结怎么办?

这种担心是合理的。而从这个月起,它也成了一场骗局的诱饵。

2026 年 8 月 19 日,Malwarebytes 公布了一份调查,对象是一批伪装成加密 AML 检测工具的网站——就是大家用来查一个地址是否牵涉制裁、被盗资金或混币器的那类工具。页面做得很像样:干净的排版、链的下拉选择、合规术语,还有一个 "Check Wallet" 按钮。其中几个直接照搬了真实筛查服务商 AMLBot 的品牌形象。报告点名的域名包括 amlbot-clear[.]com、audittrust[.]shop、bitget-aml[.]com、search-aml[.]net 和 swapstoken[.]app。

接着就是让你赔光的那一步。网站不问你要查的地址,而是要你连接钱包。

连接之后会发生什么

连接钱包,等于把你的公开地址交给了网站。单是这一步并不会转走资金,真正转走资金的是下一屏。

网站构造一笔交易,推送到你的钱包等待批准。在页面上,这一步被包装成检测的一部分:进度条缓缓爬向"正在验证合规性",有时还会弹出一个错误,说扫描失败,需要充一点点钱来支付网络手续费。这时你已经不耐烦了,你只想要结果,于是点了批准。你实际签下的,是一笔代币授权,或者一笔把余额清空的转账。

Malwarebytes 的研究人员把规则压缩成一句话:如果一个 AML 检测工具要你连接钱包,而不是输入一个公开地址,就把它当成危险信号。

有些版本的网站最后确实会给你一个结果,写着"干净"。它永远写着干净,因为压根没查过任何东西。

这个诱饵为什么有效

被利用的恐惧是真实的,而且越来越真实。

2026 年 8 月 7 日,美国财政部制裁了伊朗伊斯兰革命卫队用于转移资金的两家数字资产交易所,以及一个空壳公司网络的操盘者。每一次这样的行动,都会把一批新地址推上 SDN 名单,每一个合规部门也随之把筛选条件再收紧一档。凡是在链上和陌生人打过交道的人都明白:一笔充值可能被冻上好几周,只因为有人要问清这些币从哪儿来。

所以"动这笔钱之前先查地址"是个好建议。骗子读的是同一份建议。

做个假站成本很低。CoinDCX 统计,2024 年 4 月 1 日至 2026 年 1 月 5 日之间,共有 1,212 个网站在冒充它自己。一套模板,换个域名,换个 logo,再来一遍。

一条能抓住它们全部的规则

真正的地址筛查只需要一样东西:公开地址。

不需要连接钱包。不需要签名。不需要代币授权。不需要预先付费。更绝对不需要助记词或私钥。

这是技术事实,不是某家公司的政策选择。制裁名单、混币器归因、交易对手历史,全都读自公开的链上数据。任何人都可以查任何地址,不必征得持有人同意——公开账本的意义正在于此。如果一个服务在告诉你钱包有没有风险之前,先要求你证明自己控制这个钱包,那它做的就不是筛查。

我们自己的筛查也是这个逻辑:粘贴地址,我们读取链上数据,你得到风险结果和一份可以交给银行的报告。点此发起检测——整个流程里没有任何"连接钱包"按钮,因为根本没有需要连接的东西。

另外几个值得花三十秒的破绽

  • 域名。 amlbot-clear[.]com 不是 amlbot.io。逐字比对,或者用自己保存的链接进入,而不是点搜索广告。
  • 先付款后出结果。 付费筛查是在给你看过预览之后,才为报告收费。"充值以继续扫描"不是一种定价模式。
  • 秒出完美结果。 一个页面对任何地址都能在两秒内返回一尘不染的结果,那是一张图,不是一次检测。丢一个公认有问题的地址给它,比如公开过的 Tornado Cash 路由地址。如果它也判定干净,关掉这个标签页。
  • 文案里的紧迫感。 "您的钱包可能被限制。""立即验证以避免冻结。"合规工具不会这样写字。骗局才会。

如果你已经连接了

只是连接,通常还有救。批准了就不一样了——不过即便如此,仍有事可做。

先在钱包里断开与该站点的连接。然后逐条检查现有的代币授权,凡是认不出来的一律撤销——钱包应用和授权撤销工具会按合约列出它们。授权在撤销之前会一直存在,这正是盗币程序要授权而不是要一笔转账的原因。

如果你在任何地方输入过助记词或私钥,就把那个钱包当成已经没了。立刻把余额转到新钱包,从金额最大的开始。不要整理一下旧钱包接着用。

然后,在向交易所或警方提交任何材料之前,先看清资金去了哪里。目标地址就在链上,那是证据。

数字正在往坏的方向走

Scam Sniffer 统计,2025 年因钱包盗取类钓鱼损失 8,385 万美元,涉及 106,106 名受害者。按近几年的标准,这算是好年份:2024 年是 4.94 亿美元、超过 33.2 万个钱包。下降的原因是钱包的风险提示做得更好,以及几个大型盗币工具包停止运营。

2026 年没能守住这条线。仅一月份,签名钓鱼造成的损失就比 12 月激增 207%,而受害者人数下降了 11%。人更少,单笔更狠。当攻击者不再广撒网,转而为最可能持有真金白银的人量身做饵时,就是这个结果——而这批人里,正包括那些谨慎到会去搜一个 AML 检测工具的人。

这个教训让人不快,但很简单。查钱包是一个读取操作。如果一个页面把它当成写入操作,那它就不是检测。

参考来源

  1. 1.Scammers are using fake crypto AML checkers to drain your walletMalwarebytes
  2. 2.Fake Crypto AML Checkers Are Trying to Drain Users' WalletsDecrypt
  3. 3.Treasury Sanctions Crypto Exchanges Funding Iran's IRGC and Enabling Illicit FinanceU.S. Department of the Treasury
  4. 4.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 MillionScam Sniffer
  5. 5.Signature Phishing Up 200% As January Losses Pass $6MDecrypt
  6. 6.CoinDCX founders arrest: Mumbai FIR, crypto scam, fake website impersonationBusiness Standard

本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。

本文由 AI 翻译,可能存在不准确之处。以英文原文为准。

继续阅读

假冒 AML 检测工具正在掏空钱包 – Constatum