ИИ Google ставит дрейнер кошельков первым среди бесплатных AML-проверок. Мы прочитали его код и проследили деньги
PublicAML · Ончейн-расследование · 8 октября 2026
Спросите Google, какие AML-проверки криптовалют действительно бесплатны, и его ИИ-ответ поставит первым сайт AML.legal: «100% бесплатно, без регистрации». То же сайт говорит о себе сам — без подключения кошелька, без сид-фразы. Для Bitcoin это правда. Вставьте адрес Ethereum или Tron — и вас переведут на другую страницу, скрытую от поисковиков, где просят подключить кошелёк и подписать разрешение на USDT. Код этой страницы — дрейнер кошельков; так он назван в его же комментариях. В сети Tron разрешение уходит на контракт, который уже забрал 10 069 USDT с шести адресов. Разрешения ему подписал 71 адрес, последний — два дня назад.
№ 1
в ИИ-ответе Google на запрос «free crypto aml checks», 8 октября 2026
71 адрес
разрешил контракту-дрейнеру тратить свои USDT; 53 из них — в сентябре
10 069 USDT
забрано с шести адресов семью транзакциями на сегодня
2 сайта
используют один контракт: aml.legal и amlsecurity.financial
Что показывает Google
8 октября 2026 года мы ввели в Google запрос «free crypto aml checks». Сгенерированный ИИ ответ предложил список под заголовком «Truly Free & No-Signup AML Checkers». Первым в нём стоял AML.legal Wallet Scanner с описанием «100% free with no account required», а ниже — сравнительная таблица, где у него «Unlimited» проверок, без аккаунта, сети Bitcoin, Ethereum, Tron и BSC. Сайт был и в карточках источников рядом с ответом. Скриншот ниже.

Это не платная реклама, и мы не утверждаем, что Google за это заплатили. Это собственная ИИ-сводка поисковика, которая повторяет то, что сайт говорит о себе. В этом и проблема: сайт написан так, чтобы ему поверил именно такой читатель.
Что сайт говорит и что он делает
Главная страница написана подчёркнуто откровенно. Она перечисляет шесть проверок и признаёт, что две «не подключены». Она говорит, что проверка идёт в вашем браузере, и предлагает открыть инструменты разработчика и убедиться. Под кнопкой обещано: No wallet connect. No seed phrase. No storage. No KYC. Для Bitcoin, Solana, Litecoin и других сетей примерно так и происходит: страница сверяет адрес со скачанным списком из 879 адресов OFAC и показывает оценку.
Для Ethereum и Tron — двух сетей, где живёт USDT, — происходит другое. Отдельный скрипт, net-redirect.js, следит за полем адреса. Его собственный комментарий в начале файла объясняет замысел: когда вводят адрес Ethereum или Tron или выбирают сеть, поле адреса и список наборов данных прячутся, а кнопка «Run free AML check» открывает /check или /tron/check — в коде это названо «страницей подключения кошелька».
Эти две страницы закрыты от поисковиков в robots.txt сайта с комментарием: «Wallet-connect check pages (both chains) — keep out of the index». То есть страницы, которые Google может прочитать, говорят «без подключения кошелька», а страницы, которые его требуют, — это те, которые Google читать запрещено.
На них вы выбираете токен — первым стоит USDT, — подключаете кошелёк и подписываете. В описании видео на самом сайте это сказано прямо: «Trust Wallet is connected and a one-time USDT approval is signed», после чего появляется оценка риска.
AML-проверке никогда не нужна ваша подпись
Проверить адрес — значит прочитать открытые данные о нём. Подписывать нечего, потому что менять нечего. Разрешение (approval) — противоположность этому: это записанное в блокчейн право другого лица распоряжаться вашими токенами. Оно не истекает и не спрашивает повторно. Тот, у кого оно есть, может забрать разрешённую сумму в любой момент, включая токены, которые придут позже.
Поэтому сам запрос и есть признак. Инструмент, который просит разрешить списание USDT, чтобы «проверить» ваш кошелёк, его не проверяет.
Что это за код
Мы скачали скрипты и прочитали их. Мы их не запускали и кошелёк не подключали.
Страница для Ethereum загружает известный набор-дрейнер. В нём есть настройка Receiver, флаг CF_Drain_Succeeded, процедуры для разрешений на токены, подписей Permit и переводов NFT и комментарии к настройкам на русском языке — один из них велит оператору указать «домен, который прикреплен к серверу дрейнера». Адрес получателя запрашивается с этого сервера только после подключения кошелька, поэтому назвать его мы не можем.
Страница для Tron обфусцирована, но её конфигурация расшифровывается в одну важную строку: получатель разрешения (spender) — контракт TKEviNj8x4pu5BnE5r9vLNQj9tL3stkb5V. Третий скрипт сообщает о каждом посетителе в Telegram-бот, по-русски: кто подключился, с какого устройства и «всего на кошельке» в долларах.
Второй сайт, amlsecurity.financial, отдаёт ту же конфигурацию Tron с тем же контрактом.
Что сделал контракт
Контракт создан 15 июля 2026 года адресом TB8Lm8AX9jof9f537wcF4oqZwE5feuTC44. С тех пор 71 адрес подписал ему 128 разрешений на USDT. Сорок девять разрешений — на неограниченную сумму, остальные — на 100–400 миллионов USDT, то есть на практике на всё. Два адреса подписали в июле, 11 в августе, 53 в сентябре — главная страница указывает 1 сентября как дату публикации — и пять за первую неделю октября, последний 6 октября.
Создатель контракта семь раз вызвал его функцию вывода. Эти вызовы забрали 10 069 USDT с шести адресов с 8 августа по 29 сентября. Шесть из семи платежей ушли на один кошелёк, TRkA7dbycPbTyDBEzHSc4xHx4sJqmjjXfM; первый — самому создателю. Самый пострадавший адрес потерял 6 793 USDT двумя списаниями с разницей в три часа 23 сентября.
Кошелёк-получатель переслал всё дальше за несколько часов, 16 платежами по несколько сотен долларов: часть обменяна через обменный протокол в сети Tron, один платёж в 700 USDT ушёл на депозитный адрес Bybit, остальное — на адреса без подписи.
Суммы пока небольшие. На большинстве подписавших кошельков денег было мало: когда мы проверяли, на просмотренных адресах лежало несколько долларов на всех. Часть из 71 — вероятно, тестовые кошельки самих операторов. Но разрешение не истекает, и каждый из этих адресов потеряет любые USDT, которые получит, пока разрешение действует.
| Когда (UTC) | Откуда | Куда | Сумма | Tx |
|---|---|---|---|---|
| 15 Jul 2026, 12:14 | TB8Lm8AX…euTC44 | TKEviNj8…stkb5V | contract deployed создан контракт, который сайт указывает получателем разрешения | 43e04358…59f8b6 |
| 19 Aug 2026, 13:37 | TLkSf8Aj…mhXzjR | TRkA7dby…mjjXfM | 1,300.92 USDT первое заметное списание с адреса, подписавшего разрешение | 85f25bc9…8a8ba0 |
| 23 Sep 2026, 12:34 | TWXebhZf…va87Qv | TRkA7dby…mjjXfM | 2,612.00 USDT самый пострадавший адрес, первое списание | 7f06dbfc…7cd398 |
| 23 Sep 2026, 15:55 | TWXebhZf…va87Qv | TRkA7dby…mjjXfM | 4,181.52 USDT тот же адрес, три часа спустя | 2f6c9f19…5ed653 |
| 29 Sep 2026, 16:35 | TSGzX6od…tiGv85 | TRkA7dby…mjjXfM | 1,898.22 USDT последнее списание на сегодня | a2254d4c…d6d5a7 |
| 29 Sep 2026, 23:13 | TRkA7dby…mjjXfM | TEAQ9BGb…mig2V6 | 700 USDT один из 16 дальнейших платежей, на депозитный адрес Bybit | — |
Если вы им пользовались
Если вы подключали кошелёк на aml.legal или amlsecurity.financial и что-либо подписывали, отзовите разрешение сейчас. В сети Tron откройте свой адрес на Tronscan, перейдите к списку разрешений и отмените разрешение для контракта выше; в Ethereum воспользуйтесь инструментом отзыва, например revoke.cash. Пока разрешение не отозвано, не принимайте USDT на этот адрес. Отзыв стоит небольшой сетевой комиссии и занимает минуту.
Правило на будущее короткое: для проверки адреса нужен адрес и больше ничего. Любая «AML-проверка», которая просит подключить кошелёк, подписать, разрешить или ввести сид-фразу, — это попытка кражи, что бы страница о себе ни говорила и где бы вы ни нашли ссылку.
Что сделали мы
Когда мы начинали, ни одного из трёх адресов в нашей базе не было. Теперь контракт, его создатель и кошелёк-получатель помечены как фишинг. Людей, у которых забрали деньги, и адреса, которые только подписали разрешение, мы не помечали. Проверить любой адрес — ничего не подключая — можно на странице проверки адреса.
Чего эта страница не утверждает
Она не говорит, кто управляет сайтом; имя, на которое указывает его разметка, может быть выдуманным или украденным, и мы его не повторяем. Она не говорит, что Google заплатили или что он действовал сознательно, — только то, что показал его ИИ-ответ в день нашей проверки. Она не говорит, что каждый из 71 адреса — жертва. По Ethereum мы описываем код, но не называем адрес получателя: без подключения кошелька он не виден, а кошелёк мы не подключали.
Проверьте адрес сами
Бесплатно, без регистрации. Вставьте любой адрес и посмотрите, связан ли он с этим или другим инцидентом:
Источники: открытые файлы сайтов aml.legal и amlsecurity.financial, скачаны и прочитаны 8 октября 2026 года (не запускались, кошелёк не подключался); данные сети Tron через TronGrid за тот же день; страница результатов поиска Google, сохранённая 8 октября 2026 года. Это информационный ресурс о транзакциях между адресами, а не финансовая или юридическая консультация; он никого не называет ответственным за что-либо.