Foresight 援引零时科技文章称,近期出现了一类以「反洗钱(AML)审查」为幌子的加密诈骗网站。此类网站通常伪装成官方检查页面,诱导用户输入钱包信息,或在所谓「资产验证」过程中连接钱包、签署授权。一旦完成相关操作,资产就可能被攻击者通过伪装的后台迅速转走。

文章指出,很多用户在搜索钱包地址是否存在风险记录时,可能会遇到看上去十分专业的「AML 检查器」。这类页面常带有进度条、合规验证标识,甚至出现「FATF 监管」字样。用户连接钱包后,页面会提示支付一笔「验证费」,随后给出绿色的「Clean, Low Risk」结果,让人误以为检查已经完成。
但风险并未结束。文章提到,几个月后,一些用户才发现钱包资产已经归零。
Malwarebytes 披露假冒 AML 检查网站持续活跃
根据文章内容,网络安全公司 Malwarebytes 在 2026 年 8 月 19 日披露,大量假冒反洗钱检查网站正在活跃运营。这些网站会诱骗用户连接钱包并签署恶意交易,随后直接清空账户资产。
其中一部分网站仿冒知名合规服务 AMLBot 的品牌,另一些则使用「AML Check」等通用名称。不过文章称,这些页面本质上使用的是同一套恶意模板,只是经过反复包装后继续投放。
文章将这一骗局概括为:用户原本以为自己在做安全合规检查,结果却亲手把钱包交给了黑客。

骗子如何利用用户的合规焦虑
文章认为,这类骗局的关键,在于把诈骗包装成「安全检查」。反洗钱筛查在加密行业并不陌生,交易所、托管机构和 DeFi 平台都会用它来识别钱包地址是否与黑客攻击、盗窃、制裁或其他可疑活动有关联。随着这类合规工具逐渐被普通用户熟悉,诈骗者也开始借题发挥。
文中列出了三种常见手法。第一种,是制造合规焦虑。文章提到,在 DAC8 指令和 MiCA 合规浪潮下,越来越多用户对「合规检查」形成了服从式反应,假网站正是利用这种心理,让受害者把可疑流程当成正常步骤。
第二种,是把页面伪装成安全工具。相比高收益投资骗局,一个自称「检查你的钱是否合法」的工具更容易取得信任。Malwarebytes 研究人员在文中表示:「人们使用 AML 检查器时,本意是在保护自己。骗子利用这种谨慎心理,把每一步都包装得像正常的安全检查,」
第三种,是模拟真实流程。文章称,这类网站会加入进度条、合规验证提示,以及伪造的错误信息,要求用户充值一小笔资金,最后再给出「Clean, Low Risk」的结果。整个过程看起来非常完整,普通用户很难在第一时间识别问题。
文章还提醒,上图展示的真假 AMLBot 页面都在引导用户「连接钱包」进行所谓「安全检查」。而正规的 AML 筛查只需要输入公开钱包地址,任何要求连接钱包的检查工具都应被视为高风险信号。
真假 AML 检查的核心区别
文章指出,加密货币反洗钱筛查本质上属于只读查询。操作方式是根据钱包地址查看链上交易记录,确认该地址是否与受制裁地址、黑客攻击事件或诈骗资金存在关联。完成这一过程,只需要提供公开收款地址,不需要连接钱包,不需要授权,不需要签名,也不需要支付费用。

假网站的设计则完全相反。Malwarebytes 研究人员在文中明确表示:「如果一个 AML 检查器要求你连接钱包,而不是简单输入它的公开地址,请把它当作警告信号。」
文章解释称,单纯连接钱包本身并不会直接交出私钥,但会暴露钱包中的资产信息。攻击者可以据此构造一笔交易,再推送给用户等待批准。一旦用户点击「批准」,攻击者就获得了转移对应代币的权限,后续资产可被持续转走。
一次假 AML 网站攻击通常分五步
文章引用 Malwarebytes 记录的一次攻击流程,梳理了这类网站常见的五步陷阱。
- 诱导连接。用户访问假网站后,会看到「选择加密货币并扫描」之类的提示,并被要求连接钱包查看结果,界面风格往往与正规服务高度相似。
- 模拟扫描。页面会显示「正在检查钱包历史记录……」「正在验证合规性……」等进度信息,营造系统正在认真执行任务的假象。
- 伪造错误。随后页面弹出虚假报错,要求用户充值一小笔资金支付检测费用,让人误以为这是正常流程中的一个环节。
- 返回安全结果。无论用户是否真的支付费用,系统最终都可能展示「安全、低风险」结果,并提供「下载报告」选项,让受害者放下警惕。
- 资产被清空。在用户完成批准操作后,攻击者已经取得代币访问权限。受害者往往要等到几周甚至几个月后,才发现钱包资产被转空。
文章强调,问题并不发生在连接钱包那一刻,真正的风险点在于后续点击「批准」。Malwarebytes 指出,用户批准的是「代币访问权限」。一旦授权签出,攻击者无需二次确认,就能继续划转相关资产。
文章给出的三条防范原则
针对这类攻击,文章列出三条防范原则。
第一,不要为了所谓「检查」去连接钱包。文章称,正规的 AML 筛查属于基于公开数据的只读查询,只输入钱包地址即可完成。凡是要求「连接钱包才能查」的服务,无论页面做得多像官方,都应直接关闭。

第二,警惕「支付小额费用」的要求。文章指出,虚假错误提示、诱导小额充值、要求支付检测费、再返回伪造的安全结果,是此类诈骗的标准流程。真正的 AML 检查不会产生任何费用。
第三,定期检查并撤销授权。如果用户怀疑自己曾访问过可疑网站,即使暂时没有发现资产损失,也应尽快到钱包授权管理界面检查并撤销不熟悉的授权。文章称,这只需要几分钟,但可能阻断后续的资产转移风险。
若已经批准可疑交易,文章建议立即将剩余资产转移到全新钱包,并将原钱包视为不再安全。
文末提到两组数据
文章称,从 2024 年 4 月到 2026 年 1 月,仅 CoinDCX 一家交易所就识别出超过 1,200 个假冒平台的钓鱼网站。另据 CertiK 数据,2025 年全年,加密行业因恶意攻击造成的损失高达 33 亿美元。
文章最后提醒,真正的 AML 检查不需要连接钱包,只需要公开地址;不需要支付任何费用;也不需要批准任何交易或授权。对于任何要求「连钱包」的 AML 工具,都应直接关闭。


