加密钱包的虚假 AML 检查:如何识别诈骗网站
核心要点
- 对加密地址进行合法的 AML 检查需要您提供一件事:公共地址。
- 令牌批准而不是密码:流出在技术上是如何运作的 在此类攻击中,不会丢失密码和恢复短语。
- 通常的路线是通过令牌批准。
- 在以太坊等链以及与其兼容的网络上,批准是余额易手而无需窃取任何密钥的标准机制。

对加密地址进行合法的 AML 检查需要您提供一件事:公共地址。它不需要访问你的钱包,不需要连接,不需要签名,当然也不需要预付款。任何要求您连接钱包进行洗钱检查的人根本就不是在进行检查。安全公司 Malwarebytes 在 2026 年 8 月 19 日描述,这正是一波欺诈浪潮所依赖的,我们自己的测量发现,基础设施在 12 天后仍在运行。
虚假 AML 检查:Malwarebytes 在 2026 年 8 月发现了什么
Malwarebytes 的恶意软件研究员 Stefan Dasic 记录了一系列冒充加密地址筛选服务的网站。他们模仿合法提供商 AMLBot 或以无色通用名称(例如“AML Check”)进行操作。每种情况下的设置都是相似的:您选择一种加密货币,单击标有“检查钱包”的按钮,然后系统会要求您连接您的钱包。
从那时起,该网站就不再是一个筛选工具。这是一个舞台。进度条运行,并伴有状态消息,例如“检查钱包历史记录......”和“验证合规性......”。然后出现一条虚构的错误消息:支票无法完成,余额太低,需要少量充值来支付费用。单击“重试”,您将再次看到相同的动画,然后是令人放心的结果,通常是“干净,低风险”。
这个结果纯粹是发明。没有检查、没有数据库查询、没有评估。你的钱包和其他人的网站之间存在着联系,这种联系就是整个安排的真正目的。
反洗钱检查解释:为什么钱包地址会被筛选
AML 代表反洗钱。加密货币的反洗钱检查是一份关于公共区块链地址过去是否与可疑交易对手有联系的报告,例如被黑的交易场所、混合服务或受制裁的地址。此类报告的提供者评估公开可见的交易数据并将地址分配给已知的参与者。
该定义的决定性部分已经在“公共”一词中。无论如何,此类报告所需的一切都在区块链上公开。地址是查询的关键,地址是一串字符,您可以将其复制并粘贴到字段中。为此,无需获取您的余额,就像请求公共土地登记摘录所需的银行账户授权书一样。
为什么散户投资者首先关心?因为被标记为可疑的地址可能会引起麻烦。将资金存入受监管的交易场所,您可能会面临合规部门的询问,在最坏的情况下,提款会被延迟,直到资金来源得到澄清。这种担忧是真实存在的,而这正是诈骗网站所利用的杠杆。
如何识别真品筛选页
合法的报告只需要一个输入字段即可。你粘贴地址,你得到评估,整个过程中你的钱包软件没有打开过一次。如果出现您的钱包连接窗口,则说明此时检查已经结束,对您不利。 Malwarebytes 将其视为一条简单的经验法则:任何要求钱包连接而不是公共地址的人都是一个警告信号。
输入地址或连接钱包:决定一切的一个区别
在浏览器中看起来相似的两个操作却会产生根本不同的结果。输入地址就是读操作。你交出每个区块链浏览器显示的信息,而另一方无法用它做任何没有你就做不到的事情。
连接钱包是另一回事。这样做可以让网站与您的钱包软件对话。然后,该网站会看到您的地址和余额,最重要的是,它可能会向您显示交易以供确认。它本身无法触发这些交易,但它可以准备并标记它们,这样您只需单击一下就足够了。此时钱包的安全架构是不会被破坏的:它会执行您批准的操作。
这就是为什么记录的网站如此仔细地构建他们的舞台。他们不需要你钱包里的漏洞。他们需要一段时间,让您看到确认窗口就像安全检查中的正常步骤。一旦你意识到自己相信自己正处于筛选过程中,而实际上你正在签署一份授权书,那么这个骗局就被识破了。
键入的地址可穿过字母槽。连接的钱包打开了整个舱口。
诈骗网站如何运作:从进度条到所谓的费用
步骤的顺序并非偶然,而是遵循戏剧性的。首先是选择加密货币,这是一种无害的行为,可以建立信任并让您进行一系列点击。然后是连接,这在假设的检查中似乎是合理的。只有在那之后,实际的操纵才开始。
进度条有两个用途。它使网站看起来在没有任何功能的情况下可以工作,并且为对方赢得了时间来查看您的地址并准备合适的交易。然后摆在您面前的内容是根据您的平衡度身定制的。随后有关缺少费用的错误消息是旨在证明付款或批准合理的借口。结尾的“干净、低风险”可确保您放心地离开网站,而无需检查您一路上确认的内容。
这个计划的显着之处在于它的打击对象。它不是针对粗心,而是针对谨慎。任何寻求反洗钱检查的人都已经考虑过他们的地址是否干净。这些受众比一般人更了解情况,并且它会自动到达,而无需攻击者向其写信。
令牌批准而不是密码:流出在技术上是如何运作的
在此类攻击中,不会丢失密码和恢复短语。通常的路线是通过令牌批准。批准是您授予第三方地址将特定类型的代币从您的钱包中移出的许可。该许可在日常使用中是必要的,每个去中心化交易所都需要它,并且它会一直存在,直到您撤销它。
危险在于数量和持续时间。许多批准都是没有限制的,因为这很方便,而且确认窗口并不总是以可理解的方式显示金额。无限批准一旦获得,在您长时间关闭该网站、重新启动计算机后,甚至在您在钱包菜单中断开该网站的连接后,都会继续有效。断开连接结束通话通道;它不撤回授权书。
这样的确认在窗口中是什么样子,以及您在点击之前应该阅读哪些字段,我们在有关钱包耗尽和签名批准的文章中详细描述了这一点。如果要从这个主题中学到一项技术技能,那就应该是这个。在以太坊等链以及与其兼容的网络上,批准是余额易手而无需窃取任何密钥的标准机制。
批准在技术上允许什么
批准指定了三件事:它涵盖哪个代币、哪个第三方地址可以处置它以及最多处置多少。如果缺少金额限制,第三方地址可以随时撤回该代币的全部持有量,而无需再次询问您。界面良好的钱包会用简单的语言向您展示这三个细节。较旧或设计简单的确认窗口会向您显示一串字符,而这正是此类网站的运营商所依赖的。
我们自己的调查:五个命名域中的三个在十二天后仍然做出响应
该分析由 cryptoticker.io 于 2026 年 8 月 31 日自行完成。 方法:我们于 2026 年 8 月 31 日 03:53 UTC 通过 HTTP 请求和名称解析检查了 Malwarebytes 在其报告中明确指定的五个域名,并记录了响应代码。检查了报告中的五个域,加上模仿的合法提供商的域作为参考值,因此总共六个对象。
结果:五个域中的两个无法再解析,它们的名称条目消失了。另外两个响应代码 200,因此提供一个页面。第五个响应代码 403 并拒绝我们的自动请求,但具有活动名称条目和响应服务器。按名称排序:amlbot-clear[.]com 响应、bitget-aml[.]com 响应、swapstoken[.]app 拒绝、audittrust[.]shop 和 search-aml[.]net 无法再解析。正如预期的那样,真正的提供商的域也会做出响应。
这些数字意味着什么,不意味着什么:我们仅测量可达性,即服务器是否以该名称响应。我们没有打开所提供的页面,没有评估其内容,因此无法确定所描述的方案是否仍在运行,是否有停车页面取代其位置,或者第三方是否已接管该域名。我们也无法透露当时有多少人访问过这些地点,或者造成了哪些损害。只有一个说法是可靠的:在公开警告十二天后,那里命名的基础设施尚未完全清除。对于作为读者的您来说,这是相关措施,因为目标早已离线的警告将成为历史。这个不是。
仿名:域名对公司的描述
其中一个域名结合了知名交易平台的名称和缩写 AML。这值得一个明确的分类,因为域名可以自由选择,无论谁注册,都不需要域名所有者的许可或知情。地址栏中显示的名称并不能说明公司本身的情况。相反:以这种方式使用名称的公司是该计划的受害者,因为他们多年来建立的信任变成了针对自己客户的工具。这同样适用于被模仿的筛选平台,就像其名称出现在其中一个域中的交易平台一样。
实际上,这对您来说意味着:网址中熟悉的名称并不意味着认可。重要的是完整的地址行,最重要的是您如何到达该页面。原则上,来自消息、社交网络上的帖子或付费搜索广告的链接比您自己设置的书签更值得怀疑。
为什么该计划在德国已做好准备
自 2026 年初以来,德国投资者一直被其提供商要求提供文件,这在以前是不寻常的。随着欧盟指令 DAC8 的实施,自 2026 年 1 月 1 日起,加密服务提供商必须识别其客户、记录交易并获得税务自我申报。任何未能回应的人都会收到提醒,然后被警告,并且提供商可以限制帐户。
这对欺诈者来说形成了一种宝贵的习惯。目前,对文件、检查和确认的要求听起来不像是警报信号,而更像是行政程序。提供洗钱支票的网站就符合这种情况,并且比一年前更容易产生“我想我必须这样做”的想法。我们在涉及您自己的银行账户的加密货币工作机会中观察到了类似的模式,其中听起来很官方的程序同样提供了实际损害的框架。
一次让自己清楚其中的差异是有帮助的。当您的交易场所需要您提供某些东西时,您会在登录后在您的帐户中找到该请求。没有受监管的提供商会将您发送到第三方网站来履行义务,也没有人要求您进行钱包连接。这些义务的实际规定以及哪些提供商在欧洲监管下运营,您可以阅读我们对受监管的加密货币交易所的概述。
