
Шахраї націлюються на власників криптовалют за допомогою фейкових сервісів з боротьби з відмиванням грошей (AML), призначених для обману користувачів, щоб ті схвалювали транзакції, які можуть поставити під загрозу їхні цифрові активи, попередила компанія з кібербезпеки Malwarebytes.
У звіті, опублікованому в середу, Malwarebytes зазначила, що ці сайти видають себе за сервіси, які перевіряють, чи взаємодіяли криптогаманці з викраденими або незаконними коштами. Деякі імітують легітимний сервіс AMLBot, тоді як інші використовують загальні назви, такі як «AML Check».
Крипто-AML сервіси перевіряють публічну історію транзакцій гаманця на наявність зв'язків із хаками, шахрайством, підсанкційними організаціями та іншою підозрілою діяльністю. Базова перевірка вимагає лише публічної адреси гаманця і не вимагає від користувачів підключати свій гаманець, надавати дозволи або підписувати транзакцію.
За даними Malwarebytes, фейкові сайти спонукають користувачів підключати свої криптогаманці для перевірки AML, а потім імітують процес за допомогою фейкових повідомлень про прогрес та результатів. Один сайт вимагав від користувачів невеликого поповнення для покриття ймовірної комісії, перш ніж повернути результат «Чистий, низький ризик», незалежно від того, чи відбувалася справжня перевірка.
«Якщо сервіс перевірки AML просить вас підключити гаманець, а не просто ввести його публічну адресу, розцінюйте це як попереджувальний знак», — написали дослідники Malwarebytes.
Саме лише підключення гаманця не дозволяє шахраям викрасти кошти, але воно розкриває публічну адресу гаманця, що дозволяє їм бачити його активи та створювати транзакції для схвалення жертвою.
Malwarebytes виявила той самий базовий дизайн і процес під кількома назвами та логотипами, що свідчить про повторне використання та ребрендинг шаблону шахрайства.
Досвідчені користувачі криптовалют добре знайомі з подібними хитрощами, але останнім часом спостерігається серія фішингових кампаній, що використовують фейкові веб-сайти для націлювання на власників криптовалют.
На початку цього місяця виробники апаратних гаманців Trezor і Foundation попередили про фішингові електронні листи, які направляють користувачів на клонований веб-сайт Coldcard, тоді як у березні Malwarebytes виявила фейкову версію гри Pudgy Penguins’ Pudgy World, розроблену для викрадення паролів від гаманців. Того ж місяця криптобіржа CoinDCX заявила, що ідентифікувала понад 1200 веб-сайтів, які видавали себе за її платформу в період з квітня 2024 року по січень 2026 року.
Malwarebytes радить користувачам, які схвалили доступ до токенів, відкликати підозрілі дозволи. Користувачі, які ввели фразу відновлення або приватний ключ, повинні вважати гаманець скомпрометованим і перемістити свої активи на новий гаманець.
«Криптовалютні транзакції, як правило, неможливо скасувати після їх підтвердження, тому швидкі дії мають значення, якщо ви схвалили щось підозріле», — заявили в Malwarebytes.