网络安全公司 Malwarebytes 表示,近期出现多家假冒加密 AML 查询网站,目标是诱导用户连接钱包并批准交易,从而让资产暴露在风险之下。这类网站会伪装成 AMLBot 等正规服务,也会使用“AML Check”之类的通用名称混淆用户。
只需地址,不该要求连钱包
加密 AML 服务通常用于检查某个钱包的公开交易记录,判断其是否与黑客攻击、诈骗、受制裁实体或其他可疑资金有过关联。完成基础查询时,用户只需输入公开钱包地址,不需要连接钱包,也不需要签名或授权交易。
Malwarebytes 指出,假网站会先要求用户连接钱包,再展示伪造的扫描进度和结果页面,制造“正在检测”的假象。有的网站还会要求用户先支付一笔小额费用,理由是覆盖查询成本,随后给出“Clean, Low Risk”之类的结果,无论是否真的完成检测。
连接钱包后风险开始放大
研究人员提醒,如果所谓 AML 查询工具要求连接钱包,而不是仅输入公开地址,这本身就是明显警讯。单纯连接钱包不一定会立刻导致资金被盗,但会暴露钱包地址,让对方看到持仓情况,并进一步构造等待用户批准的交易。
Malwarebytes 还发现,这批网站在页面设计和操作流程上高度相似,只是更换了名称和标识,显示同一套诈骗模板正在被反复包装和投放。
近期假网站攻击持续增加
这并不是近期唯一一类面向加密用户的钓鱼活动。本月早些时候,硬件钱包厂商 Trezor 和 Foundation 曾提醒用户,警惕把人引向仿冒 Coldcard 网站的钓鱼邮件。3 月,Malwarebytes 还发现一个伪造的 Pudgy Penguins 游戏网站,目的是窃取钱包密码。
同样在 3 月,加密交易所 CoinDCX 表示,在 2024 年 4 月至 2026 年 1 月期间,平台识别出超过 1200 个冒充其品牌的网站。
已授权用户需尽快处理
Malwarebytes 建议,若用户已经批准可疑代币权限,应尽快撤销相关授权;如果曾输入助记词或私钥,则应视为钱包已失陷,并尽快把资产转移到新钱包。
该公司提醒,加密交易一旦上链确认,通常无法撤回,因此在发现异常授权后,处理速度很关键。












