你以为的安全合规检查,结果亲手把资产交给了黑客

深潮TechFlow
媒体专栏
热度: 4288

文章揭露假冒反洗钱(AML)检查网站如何利用用户对监管合规的焦虑实施诈骗:通过仿冒专业界面诱导用户连接钱包并批准恶意交易,从而清空资产。强调真实AML筛查只需输入公开钱包地址,无需连接钱包、支付费用或授权交易,并提出三条防护铁律。

摘要由 Mars AI 生成
本摘要由 Mars AI 模型生成,其生成内容的准确性、完整性还处于迭代更新阶段。

撰文:零时科技

前言

你有没有遇到这种情况:想查一下自己的钱包地址有没有「黑历史」,搜到一个「AML 检查器」,界面看起来很专业,有进度条、有合规验证标识,甚至还有「FATF 监管」字样。你连接钱包、点击扫描,系统提示需要支付一笔「验证费」。你照做了,然后看到绿色的「Clean, Low Risk」结果,松了一口气。

几个月后,你发现钱包里的资产已经归零。

这不是危言耸听。2026 年 8 月 19 日,网络安全公司 Malwarebytes 披露:大量假冒反洗钱(AML)检查网站正在活跃运营,诱骗用户连接钱包并签署恶意交易,直接清空账户资产。部分网站仿冒知名合规服务 AMLBot 的品牌,另一些则使用「AML Check」等通用名称,但本质是同一个恶意模板被反复包装使用。

AML

真正的讽刺在于:你以为自己在做安全合规检查,结果亲手把钱包交给了黑客。

Part 01 - 合规焦虑正在被武器化

一句话概括:骗子利用你对「监管合规」的焦虑,把诈骗包装成了「安全检查」。

反洗钱(AML)筛查在加密货币领域早已不是陌生概念。交易所、托管机构和 DeFi 平台常用它来筛选钱包地址是否与黑客攻击、盗窃、制裁或其他可疑活动有关联。随着合规工具越来越为普通用户所知,骗子的机会也随之而来。

这类骗局的精妙之处在于三个心理战术:

1. 制造合规焦虑

骗子让你以为「不检查可能违规」。DAC8 指令和 MiCA 合规浪潮下,用户对「合规检查」已经产生了条件反射式的服从。假网站正是利用这种心理,让你觉得「这应该是个正常流程」。

2. 伪装成安全工具

一个自称「检查你的钱是否合法」的工具,听起来比「高收益投资」可信多了。「人们使用 AML 检查器时,本意是在保护自己。骗子利用这种谨慎心理,把每一步都包装得像正常的安全检查,」Malwarebytes 的研究人员写道。

3. 模拟真实流程

进度条、合规验证消息、伪造的错误提示要求小额充值,最后给出让人安心的「Clean, Low Risk」结论。整个过程看起来非常专业,普通用户很难在第一时间识破。

AML

AML

上图分别是真假 AMLBot 网站,诱导用户「连接钱包」进行所谓的「安全检查」。正规 AML 筛查只需输入公开钱包地址,任何要求「连接钱包」的检查工具都应高度警惕。

Part 02 - 真假 AML 检查的核心差异

一句话概括:真的只需要你的公开地址,假的一定要你「连钱包」。

加密货币反洗钱筛查本质上是一个只读查询:用钱包地址在链上查交易记录,看有没有和被制裁地址、黑客攻击、诈骗资金扯上关系。这个操作只需要提供公开的收款地址,不需要连接钱包、不需要授权、不需要签名、不需要付任何费用。

假网站正好相反。

Malwarebytes 的研究人员明确指出:「如果一个 AML 检查器要求你连接钱包,而不是简单输入它的公开地址,请把它当作警告信号。」

关键区别一目了然:

AML

连接钱包本身并不会交出私钥,但会暴露你钱包里的资产信息。攻击者可以利用这些信息构造一笔「交易」,然后推送给用户等待点击批准。一旦用户点击「批准」,攻击者就获得了转移该钱包中对应代币的权限,资产随即被清空。

Part 03 - 假 AML 网站攻击的五步陷阱

一句话概括:不是连接钱包那一刻出事,是你点击「批准」之后,钱才走的。

Malwarebytes 记录的其中一次攻击流程如下:

第一步:诱导连接

用户访问假网站,看到「选择加密货币并扫描」的提示,被要求「连接钱包查看结果」。界面看起来和真的一样。

第二步:模拟扫描

进度条显示「正在检查钱包历史记录……」「正在验证合规性……」,制造出系统正在认真工作的假象。

第三步:伪造错误

弹出一个虚假错误提示,要求充值一小笔资金「支付检测费用」。这个设计让用户觉得「这是常规流程的一部分」,而不是可疑操作。

第四步:返回「安全」结果

无论是否真的支付了费用,系统最终都会显示「安全、低风险」结论,并提供「下载报告」的选项。受害者放心离开,而此时攻击者已经通过批准操作获得了钱包的转移权限。

第五步:资产被清空

受害者可能在几周甚至几个月后才发现钱包被掏空,或者更糟——永远不知道。

整个过程的核心不是连接钱包本身,而是连接钱包后点击的那个「批准」按钮。Malwarebytes 指出,批准的是「代币访问权限」——一旦签字授权,等同于把钱包的钥匙给了对方,无需二次确认即可持续划转资产。

Part 04 - 三条铁律保护你的钱包

一句话概括:记住三条铁律,不因界面专业就放松警惕。

铁律一:永远不要连接钱包做「检查」

正规的 AML 筛查本质上是一个公开数据的只读查询——输入钱包地址就能完成。这是最基本的判断标准,也是区分真假的核心依据。任何要求你「连接钱包才能查」的服务,无论界面多专业、Logo 多逼真,都应直接关掉。

铁律二:警惕「支付小额费用」的要求

虚假错误提示→诱导小额充值→要求支付费用→返回伪造的「安全」结果——这是诈骗的标准操作流程。真正的 AML 检查不会产生任何费用。但凡涉及支付环节的「安全检查」,都可视为明确的风险信号。

铁律三:定期检查并撤销授权

如果怀疑自己访问过可疑网站,即便未发现直接资产损失,也应在钱包的授权管理界面检查并撤销所有不熟悉的授权。这只需几分钟,却可能阻断一场资产清空的隐患。

若已不慎批准可疑交易,应立即将剩余资产转移至全新钱包,原钱包视为不再安全。这是止损的最后一道防线。

核心逻辑:攻击者利用的不是技术漏洞,而是用户对「合规检查」的信任惯性。守住「不连钱包、不付费用、定期查授权」三条底线,就能避开绝大多数此类陷阱。

结语

假 AML 网站攻击是「信任被武器化」的最新案例——骗子不再承诺高收益,而是利用你对合规和安全本身的焦虑来设套。你本意是想保护自己,却亲手把钱包交给了黑客。

记住三条铁律:

• AML 检查不需要连接钱包,只需要公开地址

• 不需要支付任何费用

• 不需要批准任何交易或授权

从 2024 年 4 月到 2026 年 1 月,仅 CoinDCX 一家交易所就识别出超过 1,200 个假冒平台的钓鱼网站。2025 年全年,CertiK 数据显示加密行业因恶意攻击造成的损失高达 33 亿美元。

合规焦虑成了骗子的新工具,而识破它的办法其实很简单:任何要求「连钱包」的 AML 工具,直接关掉。

声明:本文为入驻“火星财经 专栏”作者作品,不代表火星财经官方立场。
转载请联系网页底部:内容合作栏目,邮件进行授权。授权后转载时请注明出处、作者和本文链接。未经许可擅自转载本站文章,将追究相关法律责任,侵权必究。
提示:投资有风险,入市须谨慎,本资讯不作为投资理财建议。
本内容旨在传递行业动态,不构成投资建议或承诺。