Крипто-ловушка: как поддельные AML-проверки опустошают ваши кошельки

Новая волна мошенничества: используя доверие к системам комплаенса, чтобы украсть криптовалюту. Разбираем механизм атаки, учимся распознавать подделку и рассказываем, что делать, если вы уже стали жертвой.

В августе 2026 года специалисты по кибербезопасности зафиксировали тревожную тенденцию: злоумышленники массово создают поддельные сайты для проверки криптовалютных кошельков на “чистоту”. Обещая сообщить, связан ли адрес с подозрительной активностью, мошенники вместо этого обманным путем получают доступ к активам жертв. Эта схема примечательна тем, что она эксплуатирует не технические уязвимости, а доверие пользователей к терминологии регулирования – AML (Anti-Money Laundering, или ПОД/ФТ – противодействие отмыванию доходов, полученных преступным путем).

Что такое AML-проверка и как она работает на самом деле

Прежде чем говорить о мошенничестве, важно понять, как выглядит легитимная проверка. В мире криптовалют AML означает процедуру проверки истории транзакций кошелька на предмет связей с хакерскими атаками, мошенничеством, подсанкционными организациями или другой подозрительной деятельностью.

Ключевой принцип: для базовой проверки сервису нужен только публичный адрес кошелька. Это обычный поиск по открытому реестру блокчейна. Вам не нужно подключать свой кошелек, одобрять что-либо, подписывать транзакцию или вносить какую-либо плату. Надёжной альтернативой мошенническим сайтам выступает сервис BitOK, который работает исключительно с публичными адресами и не требует доступа к вашему кошельку.

Золотое правило безопасности: Если сервис AML-проверки просит вас подключить кошелек, а не просто ввести его публичный адрес – это тревожный сигнал. Настоящий AML-скрининг работает по принципу “только чтение” и не требует доступа к вашим средствам.

Анатомия мошенничества: как происходит кража

Мошеннические сайты выглядят профессионально и убедительно. Они маскируются под известные легитимные сервисы, такие как AMLBot, или используют общие названия вроде “AML Check”, копируя логотипы, дизайн и стилистику настоящих платформ. В отличие от них, BitOK не имитирует активность и не запрашивает подключений – его проверка строится на прозрачном анализе открытых данных блокчейна.

Процесс атаки выглядит следующим образом:

Схема атаки и психологическое воздействие

Шаг 1: Приманка. Пользователь попадает на сайт через рекламу, сообщение в соцсетях или результат поиска.

Шаг 2: Имитация проверки. Сайт предлагает выбрать криптовалюту и нажать “Проверить кошелек”, после чего просит подключить кошелек через WalletConnect или аналогичный протокол. Интерфейс выглядит привычно, как при обычной авторизации в легитимном dApp.

Шаг 3: Сбор информации. Подключение к сайту раскрывает мошенникам ваш публичный адрес, позволяя им увидеть, какие активы у вас есть, и адаптировать финальную атаку под вашу ситуацию.

Шаг 4: Финал. На этом этапе сценарии расходятся, но цель одна – заставить вас одобрить исходящую транзакцию или подписать вредоносный смарт-контракт. В одном из вариантов сайт имитирует полноценную проверку с индикатором выполнения, который отображает сообщения вроде “Проверка истории кошелька…”. Внезапно появляется ложная ошибка о необходимости внести небольшую сумму для “покрытия комиссии”. После нажатия “Повторить” проверка “завершается” с результатом “Чистота, низкий риск” и предложением скачать отчет. Весь этот спектакль создан лишь для того, чтобы усыпить бдительность и заставить пользователя одобрить транзакцию, инициированную мошенниками.

Как поясняет Виталий Горбенко, стратегический лидер проекта КоинКит, в этой схеме используется классическая механика разрешений в блокчейне, но контекст делает ее особенно опасной. Злоумышленники опираются на три психологических фактора:

  • Имитация офлайн-встречи (в некоторых версиях схемы) – создает иллюзию реальности сделки.
  • Термин “AML” – ассоциируется с легальной проверкой, а не с риском.
  • Профессиональный интерфейс и имитация действий – создают ложное ощущение безопасности и легитимности процесса.

Как распознать подделку: сравнительная таблица

Чтобы не стать жертвой, достаточно запомнить несколько ключевых отличий:

ПризнакНастоящий AML-сервисПоддельный AML-сервис (мошеннический)
Необходимые данныеТолько публичный адрес кошелькаТребует подключить кошелек, подписать транзакцию или ввести закрытый ключ/сид-фразу
Процесс проверкиМгновенный поиск по открытым данным блокчейна. Не требует ожидания или подтверждения действийИмитирует проверку с помощью анимации, прогресс-баров и ложных сообщений об ошибках
Требование оплатыОтсутствует. Проверка осуществляется за счет открытости данныхМожет требовать внесения небольшой суммы для “покрытия комиссии” или других целей
РезультатПредоставляет объективный анализ рисков на основе истории транзакцийВсегда показывает положительный результат (“Чистота, низкий риск”), чтобы создать иллюзию успешной проверки
Доменное имяПроверяйте написание! Мошенники используют созвучные или очень похожие домены (например, amlbot-clear[.]com вместо официального сайта)Часто регистрируются недавно и распространяются через рекламу или ссылки в мессенджерах

Индикаторы компромисса (IoC): на что обратить внимание

Эксперты Malwarebytes уже выявили ряд доменов, используемых в этой мошеннической схеме:

  • amlbot-clear[.]com
  • audittrust[.]shop
  • bitget-aml[.]com
  • search-aml[.]net
  • swapstoken[.]app

Этот список не является исчерпывающим. Мошенники постоянно регистрируют новые домены, поэтому главный критерий безопасности – не название сайта, а его поведение и запрашиваемые разрешения.

Что делать, если вы уже подключили кошелек

Если вы заподозрили, что стали жертвой, действовать нужно быстро и в зависимости от того, что именно вы сделали. Криптовалютные транзакции, как правило, необратимы, поэтому промедление может стоить всех ваших средств.

Ниже представлена пошаговая инструкция:

Пошаговая инструкция по экстренным действиям

Только подключили кошелек:

Немедленно отключите подозрительный сайт от своего кошелька. Это можно сделать в настройках вашего кошелька в разделе “Подключенные сайты” или “Active connections”.

Предоставили доступ к токенам:

Проверьте выданные разрешения для токенов (token approvals). Отзовите (revoke) все разрешения, которые вы не узнаете или которые были выданы недавно. Для этого можно использовать специализированные сервисы вроде revoke.cash.

Подписали транзакцию или что-то, чего не поняли:

Это наиболее опасный сценарий. Проверьте недавнюю активность в кошельке. Если вы видите подозрительные транзакции или подозреваете, что ваши активы под угрозой, немедленно переведите все оставшиеся средства на новый, безопасный кошелек.

Ввели сид-фразу или закрытый ключ:

Считайте кошелек полностью скомпрометированным. Немедленно создайте новый кошелек с новой сид-фразой и переведите все активы на него.

Скачали что-либо с сайта:

Ни в коем случае не открывайте скачанный файл. Удалите его и запустите полную проверку вашего устройства на наличие вредоносных программ.

Потеряли деньги:

Будьте крайне осторожны! Мошенники часто создают “сервисы по возврату средств” (recovery scams), чтобы повторно обмануть уже пострадавших людей, предлагая вернуть украденное за плату.

Почему это работает: эксплуатация доверия и сложность технологии

Успех этой схемы основан на парадоксе: жертвами становятся те, кто пытается обезопасить себя. Люди, использующие AML-проверку, уже проявляют бдительность. Мошенники пользуются этим, маскируя каждый шаг под рутинную процедуру безопасности.

Кроме того, атака использует незнание технических деталей. Для обычного пользователя разница между “просто подключить кошелек” и “дать разрешение на вывод средств” может быть неочевидной, особенно когда она замаскирована под красивый и понятный интерфейс.

По данным исследователей, один и тот же шаблон мошенничества появляется под разными названиями и логотипами, что указывает на то, что он продается как готовое решение на теневых форумах.

Выводы и рекомендации

Эта мошенническая кампания является тревожным звонком для всего криптосообщества. Она демонстрирует, как профессионально злоумышленники адаптируются к регуляторной повестке, используя язык комплаенса против самих пользователей.

Главная рекомендация: всегда помните о базовом принципе проверки “чистоты” кошелька. Ни один легитимный AML-сервис никогда не попросит вас подключить кошелек, ввести сид-фразу или подписать транзакцию, чтобы просто проверить публичный адрес. Если вас просят об этом – вы имеете дело с мошенниками. Для безопасной и корректной проверки используйте проверенные инструменты, такие как BitOK, которые предоставляют анализ исключительно по открытому адресу без скрытых запросов и подключений.

Также обратите внимание на рост числа фишинговых атак в целом. Как сообщают аналитики, количество скам-проектов, распространяющих вредоносное ПО через Telegram для кражи криптовалют, возросло более чем на 2000% за два месяца. Это указывает на системную проблему, требующую не только технической защиты, но и повышения финансовой грамотности пользователей. В этой связи крайне важно использовать проверенные источники для поиска сервисов и всегда дважды проверять доменное имя сайта, на который вы переходите. В некоторых случаях могут помочь специализированные решения: Malwarebytes Browser Guard, например, может блокировать известные мошеннические и фишинговые сайты.

Если вам понравилась статья, то рекомендуем прочитать:

About The Author