這種偽裝成「安全工具」的詐騙,跟一般假冒交易所或假冒 NFT 項目的釣魚網站有什麼本質差異?
一般的釣魚網站利用的是貪婪或緊迫感——限時空投、保證獲利、稀有 NFT 折扣,誘使使用者在興奮或急迫的狀態下降低戒心。假 AML 檢查網站利用的心理機制完全相反:它鎖定的是本來就在做「防禦性行為」的人,也就是主動想確認自己錢包安全與否的使用者。
這個差異讓假 AML 網站特別難防範,因為使用者當下的心理狀態不是「我可能撿到便宜」,而是「我正在保護自己」——這種自我認知會讓人對接下來每一步操作的戒心反而降低,因為整個流程被包裝成「安全檢查的一部分」,而不是「一筆交易」。
同一套詐騙範本被套上不同商標重複使用,這個現象反映了什麼樣的產業趨勢?
Malwarebytes 的報告特別提到,這批假網站雖然商標與名稱各異,底層設計與流程邏輯卻高度一致——進度條、假錯誤訊息、「低風險」結果、可下載報告,這一整套元件很可能是被當成現成範本重複部署,而不是每個攻擊者各自從零打造。
這反映的是釣魚攻擊正在朝「模板化、可快速換皮」的方向演進:攻擊者不需要重新設計整套心理操縱流程,只需要換一個商標、換一個網域,就能把同一套已經驗證有效的詐騙腳本重新投入市場。這跟前面提到的 Drainer-as-a-Service 產業化趨勢是同一個邏輯——攻擊工具本身正在變成可租用、可複製的商品,執行詐騙的門檻因此持續降低。
如果我平常都很小心,從不點來路不明的連結,這種假 AML 網站還可能透過什麼管道接觸到我?
報告特別提醒,這類假網站經常透過搜尋引擎廣告、社群平台貼文、訊息推播、以及正常搜尋結果混雜出現——也就是說,使用者不一定是因為點了可疑連結才誤入陷阱,而可能是主動搜尋「AML checker」「wallet risk check」這類關鍵字時,剛好點進了排名靠前但其實是仿冒的網站。
這也是為什麼「小心可疑連結」這個原則已經不夠用了:對於任何你打算用來核對自己資產安全性的工具,正確做法是先找到該服務官方公告的網址(例如從該服務的官方社群帳號或既有熟悉的書籤),而不是依賴搜尋引擎排序或訊息裡收到的連結,因為排名與訊息本身都可能已經被詐騙集團滲透。
除了「不要用假網站」之外,這起事件對我日常管理錢包授權,有沒有更具體的行動建議?
有一個具體且可長期執行的習慣:定期(例如每月)用你熟悉、確認過官方網址的授權查詢工具,檢視自己錢包目前開放給哪些網站或合約的存取權限,把不再使用、或根本不記得授權過的項目撤銷掉。這麼做的原因是,就算你這次沒有中招假 AML 網站,過去在其他 DeFi 平台、NFT 市場留下的舊授權,本身就是長期存在的風險——攻擊者不需要騙到你「這一次」,只要你「過去某一次」留下的授權還有效,就有機可乘。
换句話說,這起事件的真正提醒不是「小心這一種詐騙」,而是「授權管理應該是常態性動作,不是出事後才想到要做的事」——把撤銷舊授權當成跟定期換密碼一樣的例行檢查,才是長期能降低風險的做法。
2026 年 8 月 19 日,資安公司 Malwarebytes 揭露一批仿冒錢包反洗錢(AML)檢查服務的釣魚網站——這批網站複製知名服務 AMLBot 的商標、介面與文案,或直接取用「AML Check」這類看起來中立的名稱,目的是誘導使用者連接錢包,進而核准一筆會掏空資產的交易。這起事件值得放進授權釣魚的教材,因為它示範了詐騙集團怎麼把「使用者主動想保護自己」這件事,反過來變成攻擊的切入點。
合法的加密貨幣 AML 檢查,本質上只是一個查詢動作——你輸入錢包的公開地址,服務商比對這個地址的交易紀錄,看看是否曾經跟駭客事件、詐騙、受制裁實體或其他可疑活動有關聯。整個過程只需要公開地址,不需要連接錢包、不需要核准任何交易、更不需要輸入助記詞或私鑰。Malwarebytes 在報告中明確指出:只要一個 AML 檢查服務要求你連接錢包而不是輸入地址,這本身就是警訊。
研究人員檢視的其中一個版本,介面設計得極為專業——使用者選擇要查詢的幣種,點下「Check Wallet」按鈕,網站接著要求連接錢包。單純連接錢包本身還不足以偷走資產,但這個動作會讓網站取得使用者的公開地址,攻擊者就能針對這個地址量身打造一筆惡意交易,回傳給使用者的錢包等待核准。網站會顯示「正在檢查錢包紀錄⋯」「正在驗證合規性⋯」這類進度條訊息,讓整個流程看起來像是真的在跑檢查;跑到一半,畫面會跳出一個「錢包需要小額儲值才能完成手續費支付」的錯誤,誘導使用者送出一筆小額交易,點擊「重試」後,同樣的進度動畫會再跑一次,最後顯示一個令人安心的「Clean, Low Risk」結果,並提供一份可下載的報告——不管背後有沒有真的做過任何檢查。
Malwarebytes 的分析指出一個關鍵心理機制:會主動去查 AML 檢查工具的人,通常已經具備一定的資安意識,正在試圖保護自己。這批假網站正是利用這份戒心——每一個步驟都被設計成「看起來像正常安全檢查的一部分」:進度條暗示系統正在分析、手續費說法讓中斷顯得合理、「低風險」結果讓人以為檢查真的成功了。研究人員也發現,同一套介面設計跟流程邏輯,被重複套用在多個不同名稱與商標之下,顯示這是同一個詐騙範本被反覆重製、換皮使用,而非個別攻擊者各自獨立開發。目前已知的惡意網域包括 amlbot-clear[.]com、audittrust[.]shop、bitget-aml[.]com、search-aml[.]net 與 swapstoken[.]app。
Malwarebytes 建議依實際互動程度分級處理:如果只是連接了錢包但沒有核准任何東西,先斷開這個網站的連線,單純連接本身不會授予網站移動資產的權限;如果已經核准了代幣存取權限,應該立刻檢查錢包裡有沒有不認得的授權紀錄並撤銷,多數錢包供應商都有內建的授權檢查工具;如果已經確認了一筆看不懂的交易,應該立刻檢查近期錢包活動,若懷疑資產有風險,把剩餘資金轉往新錢包;如果不慎輸入了助記詞或私鑰,應直接視同這個錢包已經淪陷,把資產全數轉往一個全新的錢包與助記詞。加密貨幣交易一旦確認幾乎無法逆轉,這也是為什麼反應速度在這類事件裡格外關鍵。
這起事件真正該記住的教訓,不是「AMLBot 被冒充了」,而是一個更普遍的原則:任何要求你連接錢包、核准交易、簽署訊息、或提供助記詞的服務,都值得停下來多想一秒——即使它打著「安全檢查」「合規驗證」的名號。下次要使用任何 AML 查詢、授權撤銷、或資安檢測工具之前,先手動輸入官方網址(不要點搜尋結果第一筆或訊息裡的連結),並記住一個簡單原則:合法的查詢類服務,通常只需要你的公開地址,一旦對方要求更多,那就不再是「查詢」,而是在要求你簽下一筆授權。