Risk gauge with a needle in the green zone next to a downward arrow
安全·7 分钟阅读

假冒 AML 检测正在掏空钱包:如何识别

有一类加密骗局之所以奏效,恰恰是因为受害者足够谨慎。Malwarebytes Labs 的研究人员记录了一波克隆合规网站的浪潮:这些假服务承诺筛查钱包是否与制裁、盗窃或暗网活动有关,实际却把钱包掏空。

冒充手法并不隐晦。有的直接照搬知名筛查服务商的设计,有的则用同一套词汇拼出相近的名称。两者依赖同一个假设——担心手里有脏币的用户会照着指示做,而不是质疑指示本身。

真正的加密 AML 检测做什么

加密 AML 检测读取的是公开数据。公链上的每一笔交易都可见,筛查服务维护着把地址映射到已知实体的数据库:交易所、混币器、受制裁钱包、勒索软件付款、暗网市场。

把地址交给服务,它会反向追溯资金流向,显示余额中有多大比例能与上述类别关联,并给出风险评分。

整个操作就这些。它只需要一个输入:公开地址。别的都不需要。不需要连接,不需要签名,不需要任何形式的访问权限,因为被分析的一切本来就是公开的。

假版本是怎么运作的

假的加密 AML 检测刻意把节奏做得像一款软件,而不是一场抢劫。

你通常通过搜索广告或客服聊天里贴的链接进入页面。界面要求你连接钱包才能开始筛查——这是第一个、也是最关键的谎言。

单是连接并不会转移资金。它做的是暴露你的地址和代币余额,让操作者能针对你持有的资产量身构造一笔交易:一份授予无限支配权的代币授权,或者一笔伪装成验证步骤的转账。

接着是表演。进度信息滚动而过,说正在扫描交易历史、核对合规状态。然后弹出错误:需要补一小笔网络手续费,扫描才能完成。这一步的存在,是为了从那些对第一步仍有戒心的用户身上再抠出第二笔较小的付款。

重试之后,结果令人安心——地址是干净的。剩下的只是下载报告。而报告是一个可执行文件,运行它就装上了信息窃取程序,它会去搜索钱包文件、记在备忘录里的助记词,以及浏览器会话 cookie。

注意这套设计给自己创造了多少次下手的机会:签名、手续费、恶意程序。拒绝了前两次的用户往往会接受第三次,因为到那时网站已经像个正经工具一样运转了好几分钟。

一条规则就能终结对话

正经的加密 AML 检测从不要求你连接钱包、批准交易或透露助记词。不存在任何一种需要这些的链上分析,因为被分析的数据按定义就是公开的。

如果筛查网站要签名,它就没在筛查任何东西。钱包弹窗出现时请仔细读请求内容:给一个陌生合约的无限额度授权不是登录步骤,无论页面怎么说。

商业模式是第二个破绽。真正的服务商按报告收费,用银行卡或向明示地址支付普通加密货币,并且会解释自己的评分含义。一个只要你连接钱包的免费无限量服务,赚的是报告之外的钱。

如果你已经连接了

动作要快,而且按这个顺序。

撤销该地址已授出的授权。任何发给陌生合约的代币额度在你撤销前始终有效,掏空程序经常等上几天再动手,好让受害者把损失归因到别处。

把剩余余额转到一台干净设备上新建的钱包。不要在你用过的机器上导入已暴露的助记词——如果那份“报告”运行过,被攻陷的正是这台设备。

如果下载过任何东西,请查杀这台电脑。然后用干净设备修改交易所账户密码并终止活动会话,因为被盗的会话 cookie 能挺过一次改密。

最后,等着后续找上门。掏空活动的受害者会在数日内被“追回专家”联系,对方索要预付费用,或者更露骨地索要他们声称要拯救的助记词。这是同一个行业在消化自己的客户名单。

什么时候筛查确实值得做

以上这些不代表合规筛查没有意义。恰恰相反——骗局能得手,正因为它有意义。

交易所会冻结带风险标记的充值,随之而来的审核要花上数周,用文件证明资金来源。在收一笔大额款项之前,或者在充入从场外对手方买来的币之前查一下地址,是个合理的习惯。

要通过你直接找到的服务商去做,而不是通过广告,并且只用地址去做。一次全程只读的加密 AML 检测,除了它的费用之外不会让你付出任何代价。

对于经常交易的人,更长久的答案是结构性的:在自己一侧就筛查充值的平台上买币,这样合规问题在币成为你的之前就已经有了答案。

FAQ
单是连接钱包本身会盗走我的资金吗?

单靠连接不会。连接暴露的是你的地址和余额;盗窃需要一次签名。危险在于,连接让攻击者能针对你的具体持仓,构造出最可能得手的那一个签名请求。

怎么识别危险的签名请求?

留意没有支付上限的授权或额度请求,以及收款方是你不认识的地址的转账。在一次本该只读的检测过程中冒出来的任何钱包请求,按定义就是不对的。

付费筛查服务比免费的更安全吗?

不必然,但清晰的商业模式是个好信号,因为它解释了运营方靠什么赚钱。一个不作解释的免费服务,钱是别人付的,问题只是谁付。

如果我的充值被交易所标记会怎样?

平台会冻结它,并要求提供资金来源的证明文件。有些余额在审核后放行,有些被无限期扣留,流程动辄数周——这正是筛查存在的全部理由。

硬件钱包能防住这个吗?

对恶意程序那一步,基本能,因为私钥从不接触电脑。对签名那一步,不能——如果你在设备屏幕上批准了恶意交易,硬件钱包会一字不差地照签。

每一笔进账都要做加密 AML 检测吗?

小额没必要。大额转账、来自陌生对手方的资金,以及充入交易所之前,这项检测只花几美元,却能免掉一场可能持续一个月的审核。

关于作者
加密市场专家兼内容与营销部主管

EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。

分享本文TelegramX