‌
‌
‌
‌
‌
區塊鏈

你以為的安全合規檢查 結果親手把資產交給了駭客

金色財經

前言

你有沒有遇到這種情況:想查一下自己的錢包地址有沒有「黑歷史」,搜到一個「AML 檢查器」,界面看起來很專業,有進度條、有合規驗證標識,甚至還有「FATF 監管」字樣。你連接錢包、點擊掃描,系統提示需要支付一筆「驗證費」。你照做了,然後看到綠色的「Clean, Low Risk」結果,鬆了一口氣。

幾個月後,你發現錢包里的資產已經歸零。

這不是危言聳聽。2026 年 8 月 19 日,網路安全公司 Malwarebytes 披露:大量假冒反洗錢(AML)檢查網站正在活躍營運,誘騙用戶連接錢包並簽署惡意交易,直接清空帳戶資產。部分網站仿冒知名合規服務 AMLBot 的品牌,另一些則使用「AML Check」等通用名稱,但本質是同一個惡意模板被反覆包裝使用。

‌

真正的諷刺在於:你以為自己在做安全合規檢查,結果親手把錢包交給了駭客。

Part 01 - 合規焦慮正在被武器化 

一句話概括:騙子利用你對「監管合規」的焦慮,把詐騙包裝成了「安全檢查」。

‌

反洗錢(AML)篩查在加密貨幣領域早已不是陌生概念。交易所、託管機構和 DeFi 平台常用它來篩選錢包地址是否與駭客攻擊、盜竊、制裁或其他可疑活動有關聯。隨著合規工具越來越為普通用戶所知,騙子的機會也隨之而來。

這類騙局的精妙之處在於三個心理戰術:

1. 製造合規焦慮

騙子讓你以為「不檢查可能違規」。DAC8 指令和 MiCA 合規浪潮下,用戶對「合規檢查」已經產生了條件反射式的服從。假網站正是利用這種心理,讓你覺得「這應該是個正常流程」。

2. 偽裝成安全工具

一個自稱「檢查你的錢是否合法」的工具,聽起來比「高收益投資」可信多了。「人們使用 AML 檢查器時,本意是在保護自己。騙子利用這種謹慎心理,把每一步都包裝得像正常的安全檢查,」Malwarebytes 的研究人員寫道。

3. 模擬真實流程

進度條、合規驗證消息、偽造的錯誤提示要求小額充值,最後給出讓人安心的「Clean, Low Risk」結論。整個過程看起來非常專業,普通用戶很難在第一時間識破。

上圖分別是真假 AMLBot 網站,誘導用戶「連接錢包」進行所謂的「安全檢查」。正規 AML 篩查只需輸入公開錢包地址,任何要求「連接錢包」的檢查工具都應高度警惕。

Part 02 - 真假 AML 檢查的核心差異 

一句話概括:真的只需要你的公開地址,假的一定要你「連錢包」。

加密貨幣反洗錢篩查本質上是一個只讀查詢:用錢包地址在鏈上查交易記錄,看有沒有和被制裁地址、駭客攻擊、詐騙資金扯上關係。這個操作只需要提供公開的收款地址,不需要連接錢包、不需要授權、不需要簽名、不需要付任何費用。

假網站正好相反。

Malwarebytes 的研究人員明確指出:「如果一個 AML 檢查器要求你連接錢包,而不是簡單輸入它的公開地址,請把它當作警告信號。」

關鍵區別一目瞭然:

連接錢包本身並不會交出私鑰,但會暴露你錢包里的資產資訊。攻擊者可以利用這些資訊構造一筆「交易」,然後推送給用戶等待點擊批准。一旦用戶點擊「批准」,攻擊者就獲得了轉移該錢包中對應代幣的權限,資產隨即被清空。

Part 03 - 假 AML 網站攻擊的五步陷阱

一句話概括:不是連接錢包那一刻出事,是你點擊「批准」之後,錢才走的。

Malwarebytes 記錄的其中一次攻擊流程如下:

第一步:誘導連接

用戶訪問假網站,看到「選擇加密貨幣並掃描」的提示,被要求「連接錢包查看結果」。界面看起來和真的一樣。

第二步:模擬掃描

進度條顯示「正在檢查錢包歷史記錄……」「正在驗證合規性……」,製造出系統正在認真工作的假象。

第三步:偽造錯誤

彈出一個虛假錯誤提示,要求充值一小筆資金「支付檢測費用」。這個設計讓用戶覺得「這是常規流程的一部分」,而不是可疑操作。

第四步:返回「安全」結果

無論是否真的支付了費用,系統最終都會顯示「安全、低風險」結論,並提供「下載報告」的選項。受害者放心離開,而此時攻擊者已經通過批准操作獲得了錢包的轉移權限。

第五步:資產被清空

受害者可能在幾周甚至幾個月後才發現錢包被掏空,或者更糟——永遠不知道。

整個過程的核心不是連接錢包本身,而是連接錢包後點擊的那個「批准」按鈕。Malwarebytes 指出,批準的是「代幣訪問權限」——一旦簽字授權,等同於把錢包的鑰匙給了對方,無需二次確認即可持續劃轉資產。

Part 04 - 三條鐵律保護你的錢包 

一句話概括:記住三條鐵律,不因界面專業就放鬆警惕。

鐵律一:永遠不要連接錢包做「檢查」

正規的 AML 篩查本質上是一個公開數據的只讀查詢——輸入錢包地址就能完成。這是最基本的判斷標準,也是區分真假的核心依據。任何要求你「連接錢包才能查」的服務,無論界面多專業、Logo 多逼真,都應直接關掉。

鐵律二:警惕「支付小額費用」的要求

虛假錯誤提示→誘導小額充值→要求支付費用→返回偽造的「安全」結果——這是詐騙的標準操作流程。真正的 AML 檢查不會產生任何費用。但凡涉及支付環節的「安全檢查」,都可視為明確的風險信號。

鐵律三:定期檢查並撤銷授權

如果懷疑自己訪問過可疑網站,即便未發現直接資產損失,也應在錢包的授權管理界面檢查並撤銷所有不熟悉的授權。這只需幾分鐘,卻可能阻斷一場資產清空的隱患。

若已不慎批准可疑交易,應立即將剩餘資產轉移至全新錢包,原錢包視為不再安全。這是止損的最後一道防線。

核心邏輯:攻擊者利用的不是技術漏洞,而是用戶對「合規檢查」的信任慣性。守住「不連錢包、不付費用、定期查授權」三條底線,就能避開絕大多數此類陷阱。

結語

假 AML 網站攻擊是「信任被武器化」的最新案例——騙子不再承諾高收益,而是利用你對合規和安全本身的焦慮來設套。你本意是想保護自己,卻親手把錢包交給了駭客。

記住三條鐵律:

• AML 檢查不需要連接錢包,只需要公開地址

• 不需要支付任何費用

• 不需要批准任何交易或授權

從 2024 年 4 月到 2026 年 1 月,僅 CoinDCX 一家交易所就識別出超過 1,200 個假冒平台的釣魚網站。2025 年全年,CertiK 數據顯示加密行業因惡意攻擊造成的損失高達 33 億美元。

合規焦慮成了騙子的新工具,而識破它的辦法其實很簡單:任何要求「連錢包」的 AML 工具,直接關掉。

來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

▶ 前往鉅亨買幣找交易所優惠

‌
section icon

鉅亨講座

看更多
  • 講座
  • 公告
    ‌
    Empty
    Empty
    ‌