安全机构警示:伪装合规工具的钓鱼网站正大规模渗透加密生态

知名安全公司 Malwarebytes 向全球加密货币持有者发出紧急提醒,指出一类新型网络欺诈正在蔓延——以反洗钱(AML)合规检查为名的虚假网站。这些页面精心模仿主流交易所与金融机构所采用的风险评估系统,实则旨在诱骗用户授予非法钱包控制权。

利用合法工具的伪装策略

AML 筛查机制是当前数字资产领域中不可或缺的一环。各类交易平台、托管服务商及部分去中心化协议普遍依赖此类工具,对公开地址进行黑名单比对,识别是否涉及制裁名单、黑客资金或非法交易活动。诈骗分子正是看准了这一正当用途,将其作为极具欺骗性的外衣。

核心陷阱:前置连接钱包的请求

最显著的异常行为在于,这些伪造站点通常会在执行“风险检测”前强制要求用户先接入个人钱包。这与真实场景严重不符——正规 AML 工具仅需输入公开地址即可完成查询,无需直接访问用户私钥或账户权限。

一旦用户完成连接,系统将引导其签署一项看似正常的验证操作,实则为授权恶意合约调用。该权限可能涵盖特定代币的转移权限,甚至扩展至全账户支出能力。在用户毫无察觉的情况下,资产即被悄然转移。

信任滥用:从钓鱼页面到合规幻觉

此类手法延续了长期存在的“钱包授权攻击”模式,曾通过伪造 NFT 铸造入口、假空投链接和克隆登录页实施。而此次升级将骗局包装为“合规审查”,极大增强了可信度。即使对诈骗有一定防范意识的用户,也可能因“正在检查风险”的表述而放松警惕。

监管可见性助长欺诈空间

随着零售级平台日益强调地址筛查功能作为服务亮点,合规工具的公众认知度显著提升。这种趋势虽有助于增强行业透明度,却也为仿冒者提供了可乘之机。他们能够复制相似界面、使用一致术语,构建出几乎无法分辨的假冒站点。

识别与防御建议

研究人员明确指出,“连接钱包”作为前置步骤,是辨别真伪的黄金标准。凡是在未提供任何分析结果前就索要连接权限的工具,一律视为高危对象。强烈建议用户通过权威且经过验证的第三方服务查询地址历史,避免点击社交媒体、搜索广告或即时通讯中传播的未知链接。

潜在市场冲击与信任危机

尽管该类攻击不针对特定代币或协议,对市场价格波动影响有限,但其深远后果在于动摇公众对合规工具的信任基础。这类本应提升安全性的技术,如今反而成为攻击跳板,或将迫使合规平台加大身份验证投入与用户教育力度。

同时,钱包应用及浏览器扩展的安全模块也面临更大压力,需在用户授权确认前主动标记可疑连接请求,防止误操作。

常见问题解答

何为虚假加密 AML 检查工具?

这是一种以反洗钱筛查为幌子的恶意网站,表面提供风险评估服务,实则通过诱导用户连接钱包并批准权限,实现对资产的非法控制。

为何 Malwarebytes 发布此警告?

该公司监测到多起案例,发现有网站伪装成合规工具,实际目的并非风险核查,而是获取用户钱包的敏感权限,进而造成资金损失。

如何识别此类虚假网站?

若一个网站在展示任何风险评分或分析结果之前,便要求用户连接钱包,则极有可能为诈骗页面。真正的 AML 工具仅需公开地址即可运行。

若已连接钱包会怎样?

用户可能被诱导签署具有恶意权限的交易,使攻击者获得对指定代币或整个账户的控制权,最终导致资产被全部转移。