Các trang web kiểm tra chống rửa tiền (AML) giả mạo đang được dùng làm kênh lừa đảo, dụ người dùng tiền mã hóa kết nối ví và ký duyệt giao dịch. Trên thực tế, việc tra cứu rủi ro thông thường chỉ cần địa chỉ ví công khai, nhưng các trang lừa đảo lại núp bóng bước kiểm tra bảo mật để buộc người dùng tự tay giao quyền truy cập.
Malwarebytes cho biết trong bài phân tích ngày 20 (giờ Hàn Quốc) rằng các trang lừa đảo sử dụng tên gọi như AMLBot hoặc 'AML Check', đồng thời sao chép logo, bố cục màn hình và câu chữ giống hệt dịch vụ thật. Người dùng chọn loại coin, nhấn 'Check Wallet' rồi được yêu cầu kết nối ví.
Sau đó, trang web tạo cảm giác như đã kiểm tra xong địa chỉ ví và tài sản nắm giữ. Theo giải thích, kẻ tấn công gửi một giao dịch được dựng sẵn đến ví của người dùng để chờ họ ký duyệt.
Vấn đề cốt lõi không nằm ở cụm từ 'kiểm tra AML'. Đây vốn là quy trình rà soát lịch sử giao dịch on-chain của ví, xem có liên quan đến danh sách trừng phạt, lừa đảo, tiền bị đánh cắp, dịch vụ trộn coin (mixer) hay mạng darknet hay không.
Trong hướng dẫn công bố ngày 13 tháng 7, AMLBot giải thích rằng một địa chỉ ví trông bình thường vẫn có thể ẩn chứa lịch sử rủi ro cao. Tuy nhiên, việc tra cứu này không đảm bảo danh tính của chủ ví hay sự trung thực của đối tác giao dịch.
Các trang lừa đảo đảo ngược quy trình này. Một bước tra cứu vốn chỉ cần nhập địa chỉ được biến thành các bước 'kết nối ví' và 'ký duyệt', kèm thanh tiến trình trông như đang thực hiện kiểm tra bảo mật.
Malwarebytes cho biết một số trang hiển thị các dòng chữ như 'Checking wallet history', 'Verifying compliance', sau đó yêu cầu một khoản phí nhỏ, hoặc cuối cùng đưa ra kết quả 'Clean, Low Risk'. Bất kể có thực sự kiểm tra hay không, cấu trúc trang vẫn tạo cảm giác an tâm giả cho người dùng.
Trong bài đăng hồi tháng 4 năm 2025, AMLBot cảnh báo tình trạng giả mạo thương hiệu của mình qua email, Telegram và website giả ngày càng tăng. Đơn vị này khẳng định các tên gọi như 'AMLBot Recovery' hay tương tự, nếu yêu cầu quyền truy cập ví, thanh toán trước hoặc khóa riêng tư (private key), đều là lừa đảo.
Theo AMLBot, kênh dịch vụ chính thức chỉ giới hạn ở website amlbot.com và bot Telegram đã xác minh. Việc tên miền hay tên tài khoản có vẻ tương tự không đồng nghĩa đó là dịch vụ chính thống.
PCRisk cũng công bố phân tích ngày 2 tháng 6, cho rằng trang 'AMLBot Crypto Checking' là một dạng drainer nhái theo website chính thức. Phân tích này nêu ví dụ các tên miền liên quan như amlbotchecking[.]com, aml-safety[.]one, đồng thời cảnh báo nếu người dùng kết nối ví, họ có thể vô tình ký vào một hợp đồng độc hại.
Kiểu lừa đảo này có cấu trúc tương tự các vụ giả mạo quy trình quản lý và bảo mật từng được ghi nhận trước đây. Điểm chung là kẻ lừa đảo nhắm vào đúng thời điểm người dùng đang cố tránh rủi ro, rồi dùng các từ như bảo mật, quản lý hay khôi phục để tạo lòng tin.
Kết nối ví tiền mã hóa thông thường là bước để dịch vụ xác nhận địa chỉ ví hoặc yêu cầu người dùng phê duyệt một giao dịch cụ thể. Riêng việc kết nối không phải lúc nào cũng khiến tài sản bị rút ngay lập tức, nhưng bước phê duyệt token hay chữ ký lạ tiếp theo đó có thể là cánh cửa để kẻ xấu chiếm quyền truy cập tài sản.
Dù trang web dùng các cụm từ như 'khôi phục ví', 'kiểm tra AML' hay 'kết quả sạch', nhưng nếu yêu cầu kết nối ví, phê duyệt token, ký một giao dịch lạ hoặc nhập cụm từ khôi phục (recovery phrase), đây khó có thể là quy trình bình thường. Đặc biệt, việc nhập recovery phrase hay private key gần như đồng nghĩa với việc giao toàn quyền kiểm soát ví cho kẻ khác.
Nếu đã cấp quyền truy cập token cho một trang web đáng ngờ, người dùng cần kiểm tra và thu hồi quyền đó ngay. Trường hợp đã nhập recovery phrase hoặc private key, nên coi ví đó là đã bị xâm nhập và chuyển toàn bộ tài sản còn lại sang một ví mới.
Bình luận 0