Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Фейкові AML-чекери: як шахраї крадуть криптовалюту під виглядом перевірки
Після P2P-угоди покупець просить у вас AML-звіт. Або ви прийняли платіж від незнайомця й бачите в чаті попередження, що через «брудні» USDT біржа може призупинити зарахування депозиту й перевірити його. Ви шукаєте «AML-перевірка гаманця» й потрапляєте на сайт, схожий на звичайний AML-сервіс, але замість публічної адреси він просить підключити гаманець і щось підписати.
19 серпня 2026 року Malwarebytes описала мережу таких сайтів. Вони маскуються під AML-сервіси, які оцінюють ризик публічної адреси або транзакції за даними блокчейну. Через це підробка виглядає переконливо: людина приходить перевірити кошти й не очікує, що «перевірка» сама стане джерелом ризику. Розберемо, як працює ця схема, що справді потрібно AML-сервісу та що робити, якщо ви вже підключили гаманець або щось підтвердили.
Чому ця схема працює
Ризик блокування USDT або додаткової перевірки депозиту справді існує, тому вимога «перевірити кошти» звучить переконливо.
На Ethereum і TRON Tether має технічну можливість додавати адреси до чорного списку USDT. Після цього токени залишаються видимими в блокчейні, але переказати їх звичайним способом вже не можна. За даними онлайн-трекера BlockSec, станом на 18 вересня 2026 року в чорному списку Tether було 10 289 адрес в Ethereum і TRON із сукупним балансом близько $5,93 млрд USDT.
Також діє T3 Financial Crime Unit — спільна ініціатива Tether, TRON і TRM Labs. 14 травня 2026 року її учасники повідомляли про понад $450 млн заморожених активів із моменту запуску у вересні 2024 року та співпрацю з правоохоронними органами у 23 юрисдикціях.
Біржа може призупинити зарахування депозиту й попросити пояснити походження коштів. P2P-контрагенти інколи просять AML-звіт перед угодою, а деякі обмінні сервіси самі перевіряють адресу або транзакцію. За таких умов бажання перевірити криптовалюту заздалегідь цілком зрозуміле.
Замороження USDT і AML-звіт — це різні механізми. Tether може обмежити переказ USDT для конкретної адреси на рівні самого токена, тоді як AML-сервіс аналізує адресу або транзакцію й показує оцінку ризику за власними даними та методикою. Низька оцінка ризику не виключає блокування в майбутньому, а висока сама по собі не означає, що кошти вже заморожені.
AML-перевірка гаманця: що потрібно сервісу
AML-перевірка гаманця не потребує підключення до сервісу: для базового аналізу достатньо самої публічної адреси. Якщо потрібно перевірити конкретний переказ, сервіс може попросити хеш транзакції. Підпис у гаманці для такого аналізу не потрібен.
Для такого аналізу сервісу не потрібні:
Історія транзакцій у публічному блокчейні доступна без вашої участі. AML-сервіс доповнює ці дані власною аналітикою: об’єднує адреси в кластери, визначає їхню належність до бірж та інших сервісів, використовує бази відомих зламів, шахрайських схем і санкційних адрес, а також оцінює прямі та непрямі зв’язки за своєю методикою.
Вартість перевірки залежить від сервісу, типу звіту та тарифу: сервіс бере плату за аналітичний звіт або доступ до платформи. «Очищення», «сертифікація» чи розблокування коштів не є частиною звичайної AML-перевірки.
Одна й та сама адреса може отримати різні оцінки в різних системах. AMLBot пояснює це відмінностями в даних, групуванні та визначенні власників адрес, способах оцінки прямих і непрямих зв’язків, вагах окремих категорій ризику та правилах самої платформи, яка приймає депозит. Тому низька оцінка в одному сервісі не означає, що біржа автоматично зарахує кошти.
Якщо потрібно окремо розібратися, звідки береться ризикова історія коштів і як читати такі звіти, ми детально пояснили це в матеріалі «Брудна криптовалюта: як перевірити свої кошти на чистоту».
Як працює фейковий AML-чекер
Malwarebytes описала кілька сайтів, що працювали за однаковим сценарієм: акуратний дизайн, вибір мережі або монети й велика кнопка перевірки, після натискання якої сайт пропонує підключити гаманець і підтвердити запит.
Типовий сценарій виглядає так:
Серед доменів, які Malwarebytes зафіксувала в цій кампанії, були amlbot-clear[.]com, audittrust[.]shop, bitget-aml[.]com, search-aml[.]net і swapstoken[.]app.
Орієнтуватися на конкретний список доменів немає сенсу: шахрайські адреси швидко змінюються. Надійніше оцінювати поведінку самого сайту. Якщо для звичайної AML-перевірки адреси вас змушують натиснути Connect Wallet, а потім щось підписати, закрийте сторінку й перевірте домен. AMLBot окремо попереджає, що для його перевірок підключати гаманець не потрібно.
Чому одного пошуку недостатньо
Назва знайомого бренду в результатах пошуку ще не підтверджує, що ви відкрили офіційний сайт. Malwarebytes радить окремо перевіряти адресу сторінки, особливо якщо ви перейшли на неї з реклами, повідомлення, соцмережі або результатів пошуку.
Для AMLBot офіційний домен — amlbot.com, бот для перевірок у Telegram — t.me/cryptoaml_bot. Поточна документація AMLBot також вказує t.me/amlbot_support_bot як канал підтримки. Домен із додатковим словом, іншою зоною або схожим написанням не стає офіційним лише тому, що в ньому є amlbot.
Добірки на кшталт «топ AML-сервісів» теж не варто сприймати як перевірку надійності. Партнерське посилання або висока позиція в пошуку не підтверджують справжність домену чи безпечність запитів, які сайт покаже в гаманці.
Як перевірити сайт за хвилину
Що саме ви підписуєте
Підключення гаманця саме по собі не дає сайту права списати токени. Після підключення сайт бачить вашу адресу і може надсилати в гаманець запити на підпис або транзакції. Ризик виникає, коли ви підтверджуєте такий запит, не розібравшись у його змісті.
Підпис, який не схожий на транзакцію
В EVM-мережах сайт іноді просить підписати повідомлення без відправлення транзакції. Один із поширених форматів — EIP-712: гаманець показує структуровані дані, які ви підтверджуєте підписом. За таку дію не потрібно платити комісію мережі, і в історії транзакцій вона не з’явиться.
EIP-712 визначає формат такого підпису, а наслідки залежать від того, що саме дозволяє зробити підписане повідомлення. Наприклад, ERC-2612 Permit дозволяє без окремої транзакції надати іншій адресі або контракту право витратити певну кількість ERC-20 токенів. Якщо шахрай отримав такий підпис і він ще чинний, він може передати його у відповідний контракт і скористатися наданим дозволом.
Permit2 — це система дозволів від Uniswap, яку використовують різні dApp. Щоб вона могла працювати з конкретним токеном, користувач спочатку надає контракту Permit2 звичайний дозвіл на витрату токена (approval). Після цього окремим підписом можна дозволити іншому контракту витрачати токени; один підпис може стосуватися одразу кількох токенів. Permit2-підпис може визначати, хто і які токени зможе витрачати, тому його зміст потрібно перевіряти так само уважно, як і звичайний дозвіл на токени.
Механіку Approve, Permit, Permit2 і WalletConnect ми окремо розібрали на прикладах: які права отримує контракт, чому Disconnect не замінює Revoke та що перевіряти перед підписом.
Шахрай може використати такий підпис одразу або пізніше, поки він залишається чинним. Тому якщо після підписання баланс не змінився, це ще не означає, що небезпеки немає.
Безлімітний дозвіл
Фішинговий сайт може попросити й звичайну транзакцію з дозволом на витрату активів. Для ERC-20 це функція approve, а для NFT часто setApprovalForAll. Через approve контракт або інша адреса отримує право витратити токени в межах заданого ліміту; дуже великий ліміт може дозволити списати не лише поточний баланс токена, а й кошти, які надійдуть пізніше, доки дозвіл залишається активним. setApprovalForAll дає оператору право керувати всіма NFT певної колекції. Такі транзакції видно в блокчейні й за них сплачується комісія мережі, але в момент підтвердження активи можуть ще нікуди не рухатися, тому небезпеку легко недооцінити.
У TRON для TRC-20 функція approve працює за тим самим принципом: ви дозволяєте певній адресі або контракту витрачати токени в межах встановленого ліміту. Для USDT у TRON особливо небезпечний безлімітний дозвіл (approval), який може залишатися активним, доки його не змінять або не відкличуть.
За даними Scam Sniffer, у EVM-мережах такі атаки спричинили значні втрати. У 2024 році фішинг із дрейнерами призвів приблизно до $494 млн втрат у понад 332 000 гаманців. У 2025 році сума знизилася до $83,85 млн, а кількість постраждалих — до 106 106. У січні 2026 року фішинг через підпис спричинив $6,27 млн втрат у 4 741 гаманця; близько 65% цієї суми припало лише на два найбільші випадки.
Як у TRON можна втратити контроль над акаунтом
Окрім approve, у TRON є ще один ризик: можна змінити права керування самим акаунтом.
У TRON є два основні набори прав. Owner Permission дає повний контроль над акаунтом, зокрема дозволяє змінювати інші права. Active Permission можна обмежити окремими типами операцій. Кожен набір містить адреси-підписанти, їхні ваги та поріг підписів (threshold) — скільки сумарної ваги потрібно, щоб виконати дію. Змінити ці налаштування можна транзакцією AccountPermissionUpdate.
Якщо підписати шкідливий AccountPermissionUpdate, шахрай може додати свою адресу, прибрати вашу або змінити ваги й поріг так, що вашого ключа вже не вистачатиме для керування акаунтом. Адреса залишиться в блокчейні й зможе приймати кошти, але самостійно відправити їх ви вже не зможете.
Механізм зміни прав акаунта задокументований TRON і TronLink та використовується, зокрема, для мультипідпису. Проте ми не знайшли в первинних джерелах підтвердження, що сайти з кампанії Malwarebytes застосовували AccountPermissionUpdate. Це окремий ризик під час взаємодії зі шкідливим TRON-dApp; його зв’язок із тією кампанією не підтверджений.
Перевірити налаштування прав у TRON можна через TronScan:
Якщо ви самі не налаштовували мультипідпис, у Owner Permission зазвичай має бути ваша адреса з порогом 1, а в Active Permission не повинно бути невідомих адрес із правом підпису. Кілька адрес у цих розділах можуть бути нормальною конфігурацією, якщо мультипідпис налаштований свідомо.
Після фейкового AML-чекера: «сертифікати», «розморозка» і «повернення коштів»
Після першого контакту з фейковим AML-сервісом шахраї нерідко продовжують спілкування в месенджері, особливо якщо людина вже злякалася або втратила кошти.
Фейковий «менеджер» пише з акаунта, який імітує профіль AML-сервісу, і пропонує «преміальну перевірку», «розслідування» або допомогу за передоплату. AMLBot прямо попереджає про схеми з підробленими акаунтами: компанія не просить сід-фразу чи приватні ключі, не вимагає підключати гаманець для «перевірки» і не просить переказувати кошти на сторонню адресу.
Шахраї також пропонують «розморозити» USDT або депозит за окрему плату. У повідомленнях вони посилаються на FATF, FCA чи ESMA і просять «депозит для розблокування» або комісію за зняття обмежень, хоча сама згадка регулятора не підтверджує, що з вами справді спілкується офіційний сервіс або його представник.
Після втрати коштів може з’явитися ще одна схема — шахрайство з «поверненням» коштів (recovery scam). З людиною зв’язується «спеціаліст», який нібито знайшов активи й може повернути їх за передоплату. Malwarebytes і AMLBot попереджають про такі повторні атаки на людей, які вже втратили криптовалюту.
Tether справді може зняти блокування з адреси й відновити можливість переказу USDT. Компанія зазначала, що в окремих випадках розглядає такі звернення разом із правоохоронними органами та власниками адрес. Звернення щодо крадіжок, зламів, шахрайства або правоохоронних запитів потрібно подавати через офіційні канали Tether, а не через «посередників» у Telegram.
За аналізом BlockSec, у 2025 році з чорного списку було знято близько 3,6% адрес, а медіанний час між замороженням і розмороженням серед адрес, які зрештою розблокували, становив 18,2 дня. Ці цифри описують минулі випадки й не визначають, скільки триватиме розгляд конкретної адреси.
Якщо біржа призупинила зарахування депозиту для перевірки, звертайтеся до офіційної підтримки або відділу комплаєнсу й надавайте документи про походження коштів, якщо їх запитують. Універсального «сертифіката чистоти», який автоматично скасовує таку перевірку, не існує.
Що робити після взаємодії з підозрілим сайтом
Ви тільки підключили гаманець
Підключення гаманця не дає сайту права самостійно списувати токени. Після підключення він бачить вашу публічну адресу, а разом із нею — доступні в блокчейні дані про баланс та історію, і може надсилати в гаманець запити, які ви підтверджуєте або відхиляєте.
Відключіть невідомий сайт у налаштуваннях гаманця. У MetaMask Extension відкрийте меню акаунта → Dapp connections, виберіть сайт і натисніть Disconnect. У TronLink підключені сайти керуються через Wallet Management → DApp Connections. Після цього окремо перевірте дозволи на витрату токенів: відключення dApp не скасовує вже виданих дозволів на токени.
Ви підписали дозвіл або незрозумілий текст
У EVM-мережах видані дозволи можна перевірити через revoke.cash, який підтримує понад 100 мереж. Публічну адресу достатньо вставити в пошук — підключати гаманець для перегляду не потрібно. Якщо вирішите відкликати дозвіл, тоді потрібно підключити гаманець і підтвердити окрему транзакцію з мережевою комісією.
З EIP-2612 Permit ситуація інша: такий підпис створюється поза блокчейном, тому revoke.cash не може знати, чи створювали ви його на конкретному сайті. У вкладці Signatures можна перевірити підтримувані типи Permit-підписів і в окремих випадках зробити такий підпис недійсним до того, як ним скористається шахрай. Для Permit2 перевірте звичайний token approval, виданий контракту Permit2, і активні дозволи всередині Permit2.
У TRON дозволи на токени можна перевірити через TronScan або Wallet Management → Approval Management у TronLink. Окремо перегляньте розділ Permission і переконайтеся, що Owner Permission та Active Permission не були змінені без вашого відома.
Єдиного способу скасувати будь-який підпис, зроблений поза блокчейном, немає: усе залежить від конкретного стандарту та контракту. Якщо ви не можете з’ясувати, що саме підписали, а на гаманці залишаються значні кошти, безпечніше створити новий гаманець із новими ключами й перевести активи, поки це можливо.
Ви ввели сід-фразу або приватний ключ
Якщо сторонній сайт отримав сід-фразу, вважайте скомпрометованими всі акаунти, створені з неї. Якщо ви розкрили приватний ключ — щонайменше відповідний акаунт. Сід-фразу або приватний ключ, які стали відомі стороннім, вже не можна вважати безпечними: потрібно перейти на нові ключі.
Створіть новий гаманець із новою сід-фразою на пристрої, якому довіряєте, і якнайшвидше переведіть активи, що залишилися. Стару сід-фразу або розкритий приватний ключ більше не використовуйте. Пропозиції «повернути доступ» за передоплату — типовий варіант шахрайства з «поверненням» коштів.
Окремі правила резервування й офлайн-зберігання ми зібрали в гайді «Зберігання seed-фрази: 5 безпечних способів у 2026».
Як користуватися AML-перевіркою без зайвого ризику
Коротко
Фейкові AML-чекери використовують реальний страх перед «брудною» криптовалютою. AML-перевірка гаманця базується на публічних даних блокчейну, тому підключати гаманець заради оцінки ризику не потрібно. Така перевірка не потребує сід-фрази, приватного ключа або запитів на кшталт Approve, Sign чи AccountPermissionUpdate.
Якщо ви вже взаємодіяли з підозрілим сайтом, спершу з’ясуйте, що саме підтвердили: лише підключення, дозвіл на витрату токенів, Permit/Permit2-підпис чи зміну прав у TRON. Від цього залежать подальші дії. Якщо сід-фраза або приватний ключ потрапили до сторонніх, перенесіть активи на нові ключі й припиніть використовувати старі.
Схожі повідомлення
Зберігання seed-фрази: 5 безпечних способів у 2026
Seed-фраза це не просто набір слів. Це єдиний ключ до всього, що ти маєш у крипті. Усіх твоїх коштів, котрі захищені цією фразою. Якщо ти її втратиш — шансів повернути доступ майже немає.Існують white hat хакери, які відновлюють доступ до загублених гаманців — відомі випадки, коли вони повертали людям десятки мільйонів доларів. Але це поодинокі …
Крипто-фішинг: чому лист з офіційного домену теж буває підробкою
Крипто-фішинг може починатися з листа, надісланого з офіційного домену компанії. 9 вересня 2026 року 347 149 підписників розсилки Trezor отримали лист із темою «Critical Security Alert: STM32 Entropy Vulnerability». У ньому йшлося про нібито дефект мікроконтролера, через який гаманець може створювати передбачувані резервні копії. У листі пропонували терміново перевірити пристрій через окремий застосунок. Шахраї надсилали …
Як зламали Coldcard і чому оновлення прошивки не рятує сід
30 липня 2026 року почалася серія крадіжок із Bitcoin-гаманців, сіди яких були створені на вразливих версіях прошивки Coldcard. Під час першого великого епізоду за 41 хвилину з 1 196 адрес вивели 1 082,65 BTC. Для атаки не був потрібен ані фізичний доступ до Coldcard, ані фішинг, ані підпис транзакції власником. Причиною стала помилка інтеграції в …
Брудна криптовалюта: як перевірити свої кошти на чистоту
Брудна криптовалюта — це кошти, чия історія пов’язана з незаконною або високоризиковою діяльністю. За даними Chainalysis Crypto Crime Report 2026, адреси, пов’язані з незаконною діяльністю, отримали у 2025 році щонайменше 154 млрд доларів у криптовалюті — на 162% більше, ніж роком раніше. На стейблкоїни припало 84% цього обсягу: ними користуються з тих самих причин, що …