Исследователи Malwarebytes описали схему, в которой пользователя обкрадывают на ровном месте: он приходит проверить чужой кошелёк на «чистоту» и в процессе теряет собственный. Сайты-двойники сервисов AML-проверки просят подключить кошелёк — и вместо отчёта подсовывают транзакцию, после подтверждения которой активы уходят.
Коротко
- Мошенники копируют внешний вид сервисов проверки адресов, чаще всего маскируясь под AMLBot.
- Настоящей проверке хватает публичного адреса — подключение кошелька ей не нужно вообще.
- Malwarebytes нашла пять вредоносных доменов, среди них amlbotchecking[.]com.
- Сумма похищенного не раскрывается: подсчёта потерь в отчёте нет.
- Жертву обычно подводят к проверке в переписке — при сделке из рук в руки или при покупке NFT.
Как устроена схема?
Всё начинается за пределами сайта. Продавец или покупатель в личных сообщениях предлагает «пробить» адрес контрагента: не связан ли он с санкциями и краденым. Требование звучит разумно — проверка адресов действительно существует и ей пользуются. Дальше жертва получает ссылку.
На странице всё выглядит как положено: логотип, привычная вёрстка, выбор монеты, кнопка проверки. После нажатия сайт просит подключить кошелёк. Формально это выглядит как авторизация, по сути — передача публичного адреса. Дальше мошенники формируют транзакцию именно под этот кошелёк и отправляют её на подпись. Пользователь видит окно подтверждения и, уже настроившись на «проверку», жмёт кнопку. Подтверждение может выдать смарт-контракту право распоряжаться токенами — после этого средства выводятся.
Для достоверности страницы показывают полосу загрузки и ложные сообщения об ошибке: мол, проверка не завершилась, попробуйте ещё раз. Это удерживает человека в сценарии и подталкивает подписать повторно.
Как отличить подделку от настоящего сервиса?
Ключевой признак ровно один и он технический. Проверка адреса — операция чтения: сервис смотрит публичную историю по строке адреса. Ему не нужны ни подпись, ни подключение кошелька, ни тем более сид-фраза. Если страница просит соединиться кошельком вместо поля для вставки адреса — это уже достаточное основание закрыть вкладку.
Здесь стоит сказать вещь, которую редко проговаривают. Эта схема паразитирует не на невнимательности, а на послушании: жертву заранее приучили, что «проверка на чистоту» — правильное и ответственное действие. Человек подписывает транзакцию не вопреки осторожности, а в убеждении, что именно её и проявляет. Поэтому советы вроде «будьте бдительны» тут бесполезны — работает только жёсткое правило про подпись, применяемое без исключений.
Что делать, если уже подключился
| Ситуация | Действие |
|---|---|
| Только подключили кошелёк, ничего не подписывали | Отключить сайт в настройках кошелька; прямой угрозы средствам нет |
| Подписали непонятную транзакцию | Отозвать выданные разрешения токенов и как можно быстрее перевести остаток на новый кошелёк |
| Ввели сид-фразу | Кошелёк скомпрометирован необратимо: нужен новый, старый не восстанавливается сменой пароля |
| Сомневаетесь в адресе сайта | Сверить домен по официальному источнику сервиса, а не по ссылке из переписки |
Почему таких схем становится больше
Атака на подпись дешевле атаки на код. Взлом протокола требует уязвимости и подготовки, а здесь достаточно арендовать домен, скопировать вёрстку и завести переписку. Тот же принцип работал в недавнем случае, когда 1010 эфиров увели через заброшенный домен: пользователи заходили по знакомому адресу и подписывали то, что им показывали. По той же логике устроены и телефонные атаки — обзвон сотен тысяч номеров стоит недорого, а окупается с одной удачной жертвы.
Отдельная особенность нынешней волны — прикрытие темой комплаенса. Проверка на санкции звучит как забота о безопасности, и именно это делает приманку убедительной для аккуратных пользователей, а не только для новичков.
Частые вопросы
Что такое AML-проверка кошелька?
Это оценка адреса по открытым данным: связан ли он с санкционными списками, взломами, миксерами. Результат — рейтинг риска, а не блокировка.
Может ли настоящий сервис просить подключить кошелёк?
Для базовой проверки — нет. Достаточно вставить публичный адрес. Подключение нужно только там, где сервис действительно управляет вашими операциями.
Опасно ли просто зайти на такой сайт?
Сам по себе визит средств не отнимает. Опасность появляется на шаге подключения кошелька и подтверждения транзакции.
Как отозвать выданные разрешения?
Через раздел разрешений в кошельке или специализированный сервис отзыва. Снимать нужно все незнакомые разрешения, а не только последнее.
Сколько людей пострадало?
Точных данных нет. Malwarebytes сообщила о пяти вредоносных доменах, но оценки потерь и числа жертв не приводит.
0 комментариев к “Фальшивые AML-проверки опустошают кошельки”
Добавить комментарий