Los sitios web falsos de control contra el blanqueo de capitales están robando a los inversores en criptomonedas.
Estos sitios web solicitan a los usuarios que conecten una billetera y firmen una transacción, lo cual no es necesario para ninguna verificación legítima de la billetera. Malwarebytes descubrió el ataque esta semana.
Los bancos y las empresas reguladas deben comprobar, en virtud de las normas contra el blanqueo de capitales, que sus clientes no tienen ningún vínculo con actividades delictivas.
En el mundo de las criptomonedas, ese análisis consiste en examinar el historial de transacciones públicas de una dirección de monedero para detectar contactos con hackeos, robos, partes sancionadas u otras actividades sospechosas.
Según Stefan Dasic, investigador de Malwarebytes, los sitios fraudulentos toman esa idea y la convierten en un arma.
Algunos copian la marca de AMLBot, un servicio de verificación legítimo. Otros operan bajo nombres genéricos como "AML Check"
El visitante selecciona una criptomoneda, hace clic para escanearla y se le pide que conecte una billetera para ver el resultado.
Una de las versiones que examinó Malwarebytes muestra una barra de progreso con mensajes como "Comprobando el historial de la cartera..." y "Verificando el cumplimiento..." antes de mostrar un error falso que solicita una pequeña recarga para "cubrir la tarifa"
Pulsa reintentar y la animación se ejecutará de nuevo antes de mostrar un veredicto tranquilizador de "Limpio, bajo riesgo" y ofrecer la opción de descargar un informe.
Una verificación básica genuina solo requiere la dirección pública de la billetera. Es una simple consulta, sin firmas, permisos ni conexiones con la billetera.
“Si un verificador AML te pide que conectes tu billetera en lugar de simplemente ingresar su dirección pública, considéralo una señal de alerta”, escribió el equipo de Malwarebytes.
Conectar una billetera no implica entregar las claves, pero sí expone la dirección pública. Esto permite a los operadores ver qué activos contiene y crear una transacción dirigida a esa billetera en particular.
Esa transacción se envía entonces a la víctima para su aprobación. La aprobación es el momento en que se transfiere el dinero.
Los investigadores desaconsejan confirmar una transacción inesperada.
Malwarebytes ha descubierto que se está utilizando la misma estructura básica bajo diferentes nombres y logotipos. El kit se está renombrando y revendiendo.
Este mes, Cryptopolitan informó sobre un kit llave en mano de 500 dólares disponible en un foro de ciberdelincuencia. Este kit crea una preventa falsa de $TSLA y escanea la billetera de cada visitante en busca de activos valiosos.
Luego, intenta obtener la frase de recuperación de 12 palabras mediante phishing, ofreciendo una bonificación del 15%. Su panel de administración infla saldos falsos a su antojo para que las víctimas sigan pagando.
En mayo, Solana Floor detectaron un esquema que inundaba Solana con falsos "$CJUP", suplantando la identidad del airdrop de Jupuary de Jupiter Exchange y redirigiendo a los destinatarios a un sitio web fraudulento, como Cryptopolitan en su momento.
CoinDCX informó haber detectado más de 1212 sitios web falsos que suplantaban la identidad de su plataforma entre abril de 2024 y enero de 2026. La policía de Mumbai presentó una denuncia contra un sitio web que se hacía pasar por CoinDCX por un fraude cometido a través de dicho sitio.
Malwarebytes recomienda que quienes solo hayan conectado una billetera desconecten el sitio. Quienes hayan otorgado permisos a un token para acceder a su billetera deben verificar si hay permisos desconocidos y revocarlos.
Quienes hayan firmado algo que no entendían deben revisar su actividad reciente y, si hay fondos expuestos, transferirlos a una nueva billetera. Quienes hayan introducido una frase de recuperación o una clave privada deben asumir que su billetera está comprometida.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.