Мы используем такие технологии, как файлы «куки», для хранения и/или доступа к информации об устройстве. Мы делаем это, чтобы улучшить удобство просмотра и показывать (не-)персонализированную рекламу. Согласие на использование этих технологий позволит нам обрабатывать такие данные, как поведение при просмотре или уникальные идентификаторы на этом сайте. Несогласие или отзыв согласия может отрицательно повлиять на определенные функции и возможности.
Техническое хранение или доступ строго необходимы для законной цели предоставления возможности использования конкретной услуги, явно запрошенной подписчиком или пользователем, или с единственной целью осуществления передачи сообщения по сети электронных коммуникаций.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Техническое хранилище или доступ, используемый исключительно для статистических целей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Техническое хранилище или доступ необходимы для создания профилей пользователей для отправки рекламы или отслеживания пользователя на веб-сайте или на нескольких веб-сайтах в аналогичных маркетинговых целях.
Фейковые AML-чекеры: как мошенники крадут криптовалюту под видом проверки
После P2P-сделки покупатель просит у вас AML-отчет. Или вы получили платеж от незнакомого человека и видите в чате предупреждение, что из-за «грязных» USDT биржа может приостановить зачисление депозита и отправить его на проверку. Вы ищете «AML-проверка кошелька» и попадаете на сайт, похожий на обычный AML-сервис, но вместо публичного адреса он просит подключить кошелек и что-то подписать.
19 августа 2026 года Malwarebytes описала сеть таких сайтов. Они маскируются под AML-сервисы, которые оценивают риск публичного адреса или транзакции по данным блокчейна. Поэтому подделка выглядит убедительно: человек приходит проверить средства и не ожидает, что сама «проверка» станет источником риска. Разберем, как работает эта схема, что действительно нужно AML-сервису и что делать, если вы уже подключили кошелек или что-то подтвердили.
Почему эта схема работает
Риск блокировки USDT или дополнительной проверки депозита действительно существует, поэтому требование «проверить средства» звучит правдоподобно.
В Ethereum и TRON у Tether есть техническая возможность добавлять адреса в черный список USDT. После этого токены остаются видимыми в блокчейне, но перевести их обычным способом уже нельзя. По данным онлайн-трекера BlockSec, на 18 сентября 2026 года в черном списке Tether находилось 10 289 адресов в Ethereum и TRON с совокупным балансом около $5,93 млрд USDT.
Также действует T3 Financial Crime Unit — совместная инициатива Tether, TRON и TRM Labs. 14 мая 2026 года ее участники сообщили о более чем $450 млн замороженных активов с момента запуска в сентябре 2024 года и сотрудничестве с правоохранительными органами в 23 юрисдикциях.
Биржа может приостановить зачисление депозита и попросить объяснить происхождение средств. P2P-контрагенты иногда запрашивают AML-отчет перед сделкой, а некоторые обменные сервисы сами проверяют адрес или транзакцию. В такой ситуации желание заранее проверить криптовалюту вполне понятно.
Заморозка USDT и AML-отчет — разные механизмы. Tether может ограничить перевод USDT для конкретного адреса на уровне самого токена, тогда как AML-сервис анализирует адрес или транзакцию и показывает оценку риска по собственным данным и методике. Низкая оценка риска не исключает блокировку в будущем, а высокая сама по себе не означает, что средства уже заморожены.
AML-проверка кошелька: что нужно сервису
AML-проверка кошелька не требует подключения к сервису: для базового анализа достаточно самого публичного адреса. Если нужно проверить конкретный перевод, сервис может попросить хеш транзакции. Подпись в кошельке для такого анализа не нужна.
Для такого анализа сервису не нужны:
История транзакций в публичном блокчейне доступна без вашего участия. AML-сервис дополняет эти данные собственной аналитикой: объединяет адреса в кластеры, определяет их связь с биржами и другими сервисами, использует базы известных взломов, мошеннических схем и санкционных адресов, а также оценивает прямые и косвенные связи по своей методике.
Стоимость проверки зависит от сервиса, типа отчета и тарифа: платят за аналитический отчет или доступ к платформе. «Очистка», «сертификация» или разблокировка средств не относятся к обычной AML-проверке.
Один и тот же адрес может получить разные оценки в разных системах. AMLBot объясняет это различиями в данных, группировке и атрибуции адресов, способах оценки прямых и косвенных связей, весах отдельных категорий риска и правилах самой платформы, принимающей депозит. Поэтому низкая оценка в одном сервисе не означает, что биржа автоматически зачислит средства.
Если хотите отдельно разобраться, откуда берется рискованная история средств и как читать такие отчеты, мы подробно объяснили это в материале «Грязная криптовалюта: как проверить свои средства на чистоту».
Как работает фейковый AML-чекер
Malwarebytes описала несколько сайтов, работавших по одному сценарию: аккуратный дизайн, выбор сети или монеты и большая кнопка проверки, после нажатия на которую сайт предлагает подключить кошелек и подтвердить запрос.
Типичный сценарий выглядит так:
Среди доменов, которые Malwarebytes зафиксировала в этой кампании, были amlbot-clear[.]com, audittrust[.]shop, bitget-aml[.]com, search-aml[.]net и swapstoken[.]app.
Ориентироваться на конкретный список доменов бессмысленно: мошеннические адреса быстро меняются. Надежнее смотреть на поведение самого сайта. Если для обычной AML-проверки адреса вас заставляют нажать Connect Wallet, а затем что-то подписать, закройте страницу и проверьте домен. AMLBot отдельно предупреждает, что для его проверок подключать кошелек не нужно.
Почему одного поиска недостаточно
Знакомое название бренда в результатах поиска еще не подтверждает, что вы открыли официальный сайт. Malwarebytes рекомендует отдельно проверять адрес страницы, особенно если вы перешли на нее из рекламы, сообщения, соцсетей или поисковой выдачи.
Для AMLBot официальный домен — amlbot.com, бот для проверок в Telegram — t.me/cryptoaml_bot. В текущей документации AMLBot также указан t.me/amlbot_support_bot как канал поддержки. Домен с дополнительным словом, другой зоной или похожим написанием не становится официальным только потому, что в нем есть amlbot.
Подборки вроде «топ AML-сервисов» тоже не стоит воспринимать как подтверждение надежности. Партнерская ссылка или высокая позиция в поиске не подтверждают подлинность домена и безопасность запросов, которые сайт покажет в кошельке.
Как проверить сайт за минуту
Что именно вы подписываете
Само подключение кошелька не дает сайту права списывать токены. После подключения сайт видит ваш адрес и может отправлять в кошелек запросы на подпись или транзакции. Риск возникает, когда вы подтверждаете такой запрос, не разобравшись в его содержании.
Подпись, которая не похожа на транзакцию
В EVM-сетях сайт иногда предлагает подписать сообщение без отправки транзакции. Один из распространенных форматов — EIP-712: кошелек показывает структурированные данные, которые вы подтверждаете подписью. За такое действие не нужно платить комиссию сети, и в истории транзакций оно не появится.
EIP-712 задает формат такой подписи, а последствия зависят от того, что именно позволяет сделать подписанное сообщение. Например, ERC-2612 Permit позволяет без отдельной транзакции дать другому адресу или контракту право потратить определенное количество ERC-20 токенов. Если мошенник получил такую подпись и она еще действует, он может передать ее соответствующему контракту и воспользоваться выданным разрешением.
Permit2 — это система разрешений от Uniswap, которую используют разные dApp. Чтобы она могла работать с конкретным токеном, пользователь сначала выдает контракту Permit2 обычное разрешение на расходование токена (approval). После этого отдельной подписью можно разрешить другому контракту расходовать токены; одна подпись может относиться сразу к нескольким токенам. Permit2-подпись может определять, кто и какие токены сможет тратить, поэтому ее содержание нужно проверять так же внимательно, как и обычное разрешение на токены.
Механику Approve, Permit, Permit2 и WalletConnect мы отдельно разобрали на примерах: какие права получает контракт, почему Disconnect не заменяет Revoke и что проверять перед подписью.
Мошенник может использовать такую подпись сразу или позже, пока она остается действительной. Поэтому если после подписания баланс не изменился, это еще не означает, что опасности нет.
Безлимитное разрешение
Фишинговый сайт может запросить и обычную транзакцию с разрешением на расходование активов. Для ERC-20 это функция approve, а для NFT часто setApprovalForAll. Через approve контракт или другой адрес получает право потратить токены в пределах заданного лимита; очень большой лимит может позволить списать не только текущий баланс токена, но и средства, которые поступят позже, пока разрешение остается активным. setApprovalForAll дает оператору право управлять всеми NFT определенной коллекции. Такие транзакции видны в блокчейне и требуют комиссии сети, но в момент подтверждения активы могут еще никуда не двигаться, поэтому риск легко недооценить.
В TRON для TRC-20 функция approve работает по тому же принципу: вы разрешаете определенному адресу или контракту тратить токены в пределах установленного лимита. Для USDT в TRON особенно опасно безлимитное разрешение (approval), которое может оставаться активным, пока его не изменят или не отзовут.
По данным Scam Sniffer, в EVM-сетях такие атаки приводили к значительным потерям. В 2024 году фишинг с дрейнерами привел примерно к $494 млн потерь более чем у 332 000 кошельков. В 2025 году сумма снизилась до $83,85 млн, а число пострадавших — до 106 106. В январе 2026 года фишинг через подпись привел к потерям $6,27 млн у 4 741 кошелька; около 65% этой суммы пришлось всего на два крупнейших случая.
Как в TRON можно потерять контроль над аккаунтом
Помимо approve, в TRON есть еще один риск: можно изменить права управления самим аккаунтом.
В TRON есть два основных набора прав. Owner Permission дает полный контроль над аккаунтом, в том числе позволяет менять другие права. Active Permission можно ограничить отдельными типами операций. Каждый набор содержит адреса-подписанты, их веса и порог подписей (threshold) — суммарный вес, необходимый для выполнения действия. Эти настройки можно изменить транзакцией AccountPermissionUpdate.
Если подписать вредоносный AccountPermissionUpdate, мошенник может добавить свой адрес, удалить ваш или изменить веса и порог так, что вашего ключа уже не хватит для управления аккаунтом. Адрес останется в блокчейне и сможет принимать средства, но самостоятельно отправить их вы уже не сможете.
Механизм изменения прав аккаунта задокументирован TRON и TronLink и используется, в частности, для мультиподписи. При этом в первичных источниках мы не нашли подтверждения, что сайты из кампании Malwarebytes применяли AccountPermissionUpdate. Это отдельный риск при взаимодействии с вредоносным TRON-dApp; его связь с той кампанией не подтверждена.
Проверить настройки прав в TRON можно через TronScan:
Если вы сами не настраивали мультиподпись, в Owner Permission обычно должен быть ваш адрес с порогом 1, а в Active Permission не должно быть неизвестных адресов с правом подписи. Несколько адресов в этих разделах могут быть нормальной конфигурацией, если мультиподпись настроена осознанно.
После фейкового AML-чекера: «сертификаты», «разморозка» и «возврат средств»
После первого контакта с фейковым AML-сервисом мошенники нередко продолжают общение в мессенджере, особенно если человек уже испугался или потерял средства.
Фейковый «менеджер» пишет с аккаунта, который имитирует профиль AML-сервиса, и предлагает «премиальную проверку», «расследование» или помощь за предоплату. AMLBot прямо предупреждает о схемах с поддельными аккаунтами: компания не просит seed-фразу или приватные ключи, не требует подключать кошелек для «проверки» и не просит переводить средства на сторонний адрес.
Мошенники также предлагают «разморозить» USDT или депозит за отдельную плату. В сообщениях они ссылаются на FATF, FCA или ESMA и просят «депозит для разблокировки» либо комиссию за снятие ограничений, хотя само упоминание регулятора не подтверждает, что с вами действительно общается официальный сервис или его представитель.
После потери средств может появиться еще одна схема — мошенничество с «возвратом» средств (recovery scam). С человеком связывается «специалист», который якобы нашел активы и может вернуть их за предоплату. Malwarebytes и AMLBot предупреждают о таких повторных атаках на людей, уже потерявших криптовалюту.
Tether действительно может снять блокировку с адреса и восстановить возможность переводить USDT. Компания сообщала, что в отдельных случаях рассматривает такие обращения совместно с правоохранительными органами и владельцами адресов. Обращения по поводу краж, взломов, мошенничества или запросов правоохранительных органов нужно подавать через официальные каналы Tether, а не через «посредников» в Telegram.
По анализу BlockSec, в 2025 году из черного списка сняли около 3,6% адресов, а медианное время между заморозкой и разморозкой среди адресов, которые в итоге разблокировали, составило 18,2 дня. Эти цифры описывают прошлые случаи и не определяют, сколько займет рассмотрение конкретного адреса.
Если биржа приостановила зачисление депозита для проверки, обращайтесь в официальную поддержку или отдел комплаенса и предоставляйте документы о происхождении средств, если их запрашивают. Универсального «сертификата чистоты», который автоматически отменяет такую проверку, не существует.
Что делать после взаимодействия с подозрительным сайтом
Вы только подключили кошелек
Подключение кошелька не дает сайту права самостоятельно списывать токены. После подключения он видит ваш публичный адрес, а вместе с ним — доступные в блокчейне данные о балансе и истории, и может отправлять в кошелек запросы, которые вы подтверждаете или отклоняете.
Отключите неизвестный сайт в настройках кошелька. В MetaMask Extension откройте меню аккаунта → Dapp connections, выберите сайт и нажмите Disconnect. В TronLink подключенные сайты управляются через Wallet Management → DApp Connections. После этого отдельно проверьте разрешения на расходование токенов: отключение dApp не отменяет уже выданные разрешения на токены.
Вы подписали разрешение или непонятное сообщение
В EVM-сетях выданные разрешения можно проверить через revoke.cash, который поддерживает более 100 сетей. Публичный адрес достаточно вставить в поиск — подключать кошелек для просмотра не требуется. Если решите отозвать разрешение, тогда нужно подключить кошелек и подтвердить отдельную транзакцию с сетевой комиссией.
С EIP-2612 Permit ситуация другая: такая подпись создается вне блокчейна, поэтому revoke.cash не может знать, создавали ли вы ее на конкретном сайте. Во вкладке Signatures можно проверить поддерживаемые типы Permit-подписей и в отдельных случаях сделать такую подпись недействительной до того, как ею воспользуется мошенник. Для Permit2 проверьте обычный token approval, выданный контракту Permit2, и активные разрешения внутри Permit2.
В TRON разрешения на токены можно проверить через TronScan или Wallet Management → Approval Management в TronLink. Отдельно откройте раздел Permission и убедитесь, что Owner Permission и Active Permission не были изменены без вашего ведома.
Единого способа отменить любую подпись, созданную вне блокчейна, нет: все зависит от конкретного стандарта и контракта. Если вы не можете выяснить, что именно подписали, а в кошельке остаются значительные средства, безопаснее создать новый кошелек с новыми ключами и перевести активы, пока это возможно.
Вы ввели seed-фразу или приватный ключ
Если сторонний сайт получил seed-фразу, считайте скомпрометированными все аккаунты, созданные на ее основе. Если вы раскрыли приватный ключ — как минимум соответствующий аккаунт. Seed-фразу или приватный ключ, ставшие известными посторонним, больше нельзя считать безопасными: нужно перейти на новые ключи.
Создайте новый кошелек с новой seed-фразой на устройстве, которому доверяете, и как можно быстрее переведите оставшиеся активы. Старую seed-фразу или раскрытый приватный ключ больше не используйте. Предложения «вернуть доступ» за предоплату — типичный вариант мошенничества с «возвратом» средств.
Отдельные правила резервного копирования и офлайн-хранения мы собрали в гайде «Хранение seed-фразы: 5 безопасных способов в 2026».
Как пользоваться AML-проверкой без лишнего риска
Коротко
Фейковые AML-чекеры используют реальный страх перед «грязной» криптовалютой. AML-проверка кошелька основана на публичных данных блокчейна, поэтому подключать кошелек ради оценки риска не нужно. Для такой проверки не требуются seed-фраза, приватный ключ или запросы вроде Approve, Sign либо AccountPermissionUpdate.
Если вы уже взаимодействовали с подозрительным сайтом, сначала выясните, что именно подтвердили: только подключение, разрешение на расходование токенов, Permit/Permit2-подпись или изменение прав в TRON. От этого зависят дальнейшие действия. Если seed-фраза или приватный ключ стали известны посторонним, переведите активы на новые ключи и прекратите использовать старые.
Похожие записи
Крипто-фишинг: почему письмо с официального домена тоже бывает поддельным
Крипто-фишинг может начинаться с письма, отправленного с официального домена компании. 9 сентября 2026 года 347 149 подписчиков рассылки Trezor получили письмо с темой «Critical Security Alert: STM32 Entropy Vulnerability». В нём говорилось о якобы обнаруженном дефекте микроконтроллера, из-за которого кошелёк может создавать предсказуемые резервные копии. Пользователям предлагали срочно проверить устройство через отдельное приложение. Мошенники отправляли …
Что такое VPN: настройки, правила приватности и лучшие сервисы в 2026 году
Что такое VPN и как он работает на самом деле? VPN давно стал привычным инструментом, но его возможности часто понимают неправильно. Одни включают VPN только для доступа к заблокированному сайту, другие ждут от него полной анонимности, а кто-то устанавливает первый бесплатный сервис и входит через него в свои основные аккаунты. VPN действительно повышает приватность, но …
Грязная криптовалюта: как проверить свои средства на чистоту
Грязная криптовалюта — это средства, история которых связана с незаконной или высокорисковой деятельностью. По данным Chainalysis Crypto Crime Report 2026, адреса, связанные с незаконной деятельностью, получили в 2025 году не менее 154 млрд долларов в криптовалюте — на 162% больше, чем годом ранее. На стейблкоины пришлось 84% этого объёма: ими пользуются по тем же причинам, …
Физические атаки на владельцев криптовалют: как защитить себя от wrench attack
Wrench attack — это физическая атака на владельца криптовалюты с целью заставить его передать доступ к кошельку. В крипте принято говорить о хакерах, фишинге и уязвимостях смарт-контрактов. Но есть угроза, против которой стандартный сетап кошелька бессилен: человек с гаечным ключом, который стоит у Вашей двери. Защита существует, но требует совершенно другого подхода. 2025 год стал …