Компания Malwarebytes предупредила о новой схеме мошенничества: злоумышленники создают поддельные сервисы AML-проверок, имитирующие легитимные платформы, в том числе AMLBot, и убеждают владельцев криптовалют подключать кошельки и подтверждать транзакции.
В отчёте, опубликованном в среду, отмечается, что фейковые сайты используют названия вроде AML Check и повторяют оформление настоящих сервисов. Пользователю предлагают подключить кошелёк для проверки, хотя настоящая AML-проверка требует только публичный адрес кошелька и не предполагает одобрения разрешений или подписания транзакций.
После подключения мошеннический сайт имитирует сканирование с помощью фальшивых сообщений о ходе проверки, а затем показывает результат. В одном из случаев у жертвы просили небольшой депозит для оплаты «комиссии», после чего выдавали вердикт «Чистый, низкий риск», даже если реальная проверка не проводилась.
В Malwarebytes подчеркнули: само по себе подключение кошелька не позволяет украсть средства напрямую, но даёт злоумышленникам публичный адрес. Это помогает им увидеть активы жертвы и подготовить транзакцию, которую пользователь может одобрить по ошибке.
Специалисты считают, что одна и та же базовая схема используется под разными названиями и логотипами — шаблон атаки перепродаётся и ребрендируется. Они напомнили о других недавних фишинговых кампаниях: производители аппаратных кошельков Trezor и Foundation предупреждали о поддельном сайте Coldcard, ранее была обнаружена фейковая версия игры Pudgy World, а биржа CoinDCX выявила более 1,2 тыс. сайтов, имитировавших её платформу в период с апреля 2024 года по январь 2026 года.
Пользователям, которые уже одобрили подозрительные токен-разрешения, рекомендовано немедленно их отозвать. Если на фишинговом сайте была введена seed-фраза или приватный ключ, кошелёк следует считать скомпрометированным и перевести средства на новый. «Криптовалютные транзакции, как правило, нельзя отменить после подтверждения, поэтому действовать нужно быстро», — отметили в Malwarebytes.