你以為的安全合規檢查,結果親手把資產交給了黑客
本文揭露了以「反洗錢(AML)審查」為幌子的新的詐騙手法。詐騙者偽造極具迷惑性的官方檢查網站,誘導用戶輸入錢包信息或進行所謂「資產驗證」。一旦操作,資產便會通過偽裝的後台迅速被套取、轉走。文章警示大家:真正的 AML 審查絕不會索要私鑰或要求轉帳,務必認準官方渠道,謹防錢包被「掏空」。
撰文:零時科技
前言
你有沒有遇到這種情況:想查一下自己的錢包地址有沒有「黑歷史」,搜尋到一個「AML 檢查器」,介面看起來很專業,有進度條、有合規驗證標識,甚至還有「FATF 監管」字樣。你連接錢包、點擊掃描,系統提示需要支付一筆「驗證費」。你照做了,然後看到綠色的「Clean, Low Risk」結果,鬆了一口氣。
幾個月後,你發現錢包裡的資產已經歸零。
這不是危言聳聽。2026 年 8 月 19 日,網絡安全公司 Malwarebytes 披露:大量假冒反洗錢(AML)檢查網站正在活躍運營,誘騙用戶連接錢包並簽署惡意交易,直接清空賬戶資產。部分網站仿冒知名合規服務 AMLBot 的品牌,另一些則使用「AML Check」等通用名稱,但本質是同一個惡意模板被反覆包裝使用。
真正的諷刺在於:你以為自己在做安全合規檢查,結果親手把錢包交給了黑客。
Part 01 - 合規焦慮正在被武器化
一句話概括:詐騙者利用你對「監管合規」的焦慮,把詐騙包裝成了「安全檢查」。
反洗錢(AML)篩查在加密貨幣領域早已不是陌生概念。交易所、托管機構和 DeFi 平台常用它來篩選錢包地址是否與黑客攻擊、盜竊、制裁或其他可疑活動有關聯。隨著合規工具越來越為普通用戶所知,詐騙者的機會也隨之而來。
這類詐騙的精妙之處在於三個心理戰術:
1. 製造合規焦慮
詐騙者讓你以為「不檢查可能違規」。DAC8 指令和 MiCA 合規浪潮下,用戶對「合規檢查」已經產生了條件反射式的服從。假網站正是利用這種心理,讓你覺得「這應該是個正常流程」。
2. 偽裝成安全工具
一個自稱「檢查你的錢是否合法」的工具,聽起來比「高收益投資」可信多了。「人們使用 AML 檢查器時,本意是在保護自己。詐騙者利用這種謹慎心理,把每一步都包裝得像正常的安全檢查,」Malwarebytes 的研究人員寫道。
3. 模擬真實流程
進度條、合規驗證消息、偽造的錯誤提示要求小額充值,最後給出讓人安心的「Clean, Low Risk」結論。整個過程看起來非常專業,普通用戶很難在第一時間識破。
上圖分別是真假 AMLBot 網站,誘導用戶「連接錢包」進行所謂的「安全檢查」。正規 AML 篩查只需輸入公開錢包地址,任何要求「連接錢包」的檢查工具都應高度警惕。
Part 02 - 真假 AML 檢查的核心差異
**一句話概括:**真的只需要你的公開地址,假的一定要你「連錢包」。
加密貨幣反洗錢篩查本質上是一個只讀查詢:用錢包地址在鏈上查交易記錄,看有沒有和被制裁地址、黑客攻擊、詐騙資金扯上關係。這個操作只需要提供公開的收款地址,不需要連接錢包、不需要授權、不需要簽名、不需要付任何費用。
假網站正好相反。
Malwarebytes 的研究人員明確指出:「如果一個 AML 檢查器要求你連接錢包,而不是簡單輸入它的公開地址,請把它當作警告信號。」
關鍵區別一目了然:
連接錢包本身並不會交出私鑰,但會暴露你錢包裡的資產信息。攻擊者可以利用這些信息構造一筆「交易」,然後推送給用戶等待點擊批准。一旦用戶點擊「批准」,攻擊者就獲得了轉移該錢包中對應代幣的權限,資產隨即被清空。
-- 價格
Part 03 - 假 AML 網站攻擊的五步陷阱
一句話概括:不是連接錢包那一刻出事,是你點擊「批准」之後,錢才走的。
Malwarebytes 記錄的其中一次攻擊流程如下:
第一步:誘導連接
用戶訪問假網站,看到「選擇加密貨幣並掃描」的提示,被要求「連接錢包查看結果」。介面看起來和真的一樣。
第二步:模擬掃描
進度條顯示「正在檢查錢包歷史記錄......」「正在驗證合規性......」,製造出系統正在認真工作的假象。
第三步:偽造錯誤
彈出一個虛假錯誤提示,要求充值一小筆資金「支付檢測費用」。這個設計讓用戶覺得「這是常規流程的一部分」,而不是可疑操作。
第四步:返回「安全」結果
無論是否真的支付了費用,系統最終都會顯示「安全、低風險」結論,並提供「下載報告」的選項。受害者放心離開,而此時攻擊者已經通過批准操作獲得了錢包的轉移權限。
第五步:資產被清空
受害者可能在幾週甚至幾個月後才發現錢包被掏空,或者更糟------永遠不知道。
整個過程的核心不是連接錢包本身,而是連接錢包後點擊的那個「批准」按鈕。Malwarebytes 指出,批准的是「代幣訪問權限」------一旦簽字授權,等同於把錢包的鑰匙給了對方,無需二次確認即可持續劃轉資產。
Part 04 - 三條鐵律保護你的錢包
一句話概括:記住三條鐵律,不因介面專業就放鬆警惕。
鐵律一:永遠不要連接錢包做「檢查」
正規的 AML 篩查本質上是一個公開數據的只讀查詢------輸入錢包地址就能完成。這是最基本的判斷標準,也是區分真假的核心依據。任何要求你「連接錢包才能查」的服務,無論介面多專業、Logo 多逼真,都應直接關掉。
鐵律二:警惕「支付小額費用」的要求
虛假錯誤提示→誘導小額充值→要求支付費用→返回偽造的「安全」結果------這是詐騙的標準操作流程。真正的 AML 檢查不會產生任何費用。但凡涉及支付環節的「安全檢查」,都可視為明確的風險信號。
鐵律三:定期檢查並撤銷授權
如果懷疑自己訪問過可疑網站,即便未發現直接資產損失,也應在錢包的授權管理介面檢查並撤銷所有不熟悉的授權。這只需幾分鐘,卻可能阻斷一場資產清空的隱患。
若已不慎批准可疑交易,應立即將剩餘資產轉移至全新錢包,原錢包視為不再安全。這是止損的最後一道防線。
核心邏輯:攻擊者利用的不是技術漏洞,而是用戶對「合規檢查」的信任慣性。守住「不連錢包、不付費用、定期查授權」三條底線,就能避開絕大多數此類陷阱。
結語
假 AML 網站攻擊是「信任被武器化」的最新案例------詐騙者不再承諾高收益,而是利用你對合規和安全本身的焦慮來設套。你本意是想保護自己,卻親手把錢包交給了黑客。
記住三條鐵律:
• AML 檢查不需要連接錢包,只需要公開地址
• 不需要支付任何費用
• 不需要批准任何交易或授權
從 2024 年 4 月到 2026 年 1 月,僅 CoinDCX 一家交易所就識別出超過 1,200 個假冒平台的釣魚網站。2025 年全年,CertiK 數據顯示加密行業因惡意攻擊造成的損失高達 33 億美元。
合規焦慮成了詐騙者的新工具,而識破它的辦法其實很簡單:任何要求「連錢包」的 AML 工具,直接關掉。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

克拉里提法案將進入美國參議院

布蘭特原油觸及 109 美元:上攻 120 美元還是大幅回調?

Anthropic 披露 AI 相親騙局,75% 匹配對象為機器人

巴夫洛格拉德的'古利弗'購物中心在9月10日襲擊後關閉

Zamanat 針對海灣合作委員會 2500 億美元中小企業融資缺口推出高達 1 億美元的代幣化私人信貸基金

法國房地產:新建住宅銷售下降23.2%

石油危機:五個原因解釋為何價格飆升不會停止

新加坡30億新幣資金洗錢事件,624件名牌與珠寶拍賣開始

比特幣在Paybis第二次購買中佔比42.67%

證監會公布重要措施進展 旨在推動「泰國投資市場」提升質量

危機:烏克蘭的收入無法覆蓋國防開支

新手如何輕鬆計算比特幣利潤 - 數位金融世界

RootData 與 ChainCatcher 10 月 1 日在首爾舉辦 TradFi On-Chain 論壇

巴布·曼德布:石油、比特幣,還是……對經濟的影響?

金融監理機構:4至6月期間投資商品及加密資產詐騙諮詢1961件,超過8成受害

Bitget Wallet 加入 BCCC 參與日本自我保管辯論

659090 家在烏克蘭的個體戶從事貿易

iPhone 漲價如何不傷銷量?摩根大通拆解蘋果的「月供策略」

強調代幣價值評估標準、使用量及回購結構

2026年9月11日烏克蘭戰鬥地圖

長鑫存儲研發人員增長約60%,DRAM市佔率升至9.5%

烏克蘭失去一半倉庫:聯合擁有者談零售情況及缺貨風險

觀點:中東地區對加密貨幣的接受因戰爭和貨幣疲弱而加速

華爾街早報:股債金三殺、AI交易回落!油價雙破百+PPI偏熱,加息預期飆升至72%

比特幣導入效果使營收增長19%!美國老字號餐廳「Steak 'n Shake」實現雙位數成長

法國貧窮:比特幣無法改變的事物

RWA 無限期期貨交易量達 1200 億美元,1 年內增長 120 倍

AI交易所需的不是答案,而是管理的工作流程

教師節:阿根廷教師的薪資與最高支付的省份






