App Store 上架山寨加密钱包,用户被骗 180 万美元起诉苹果

CN
19小时前
开发者举报一年无果,App Store 已发现 26 款假钱包,苹果为何视而不见?

撰文:Oluwapelumi Adejumo

编译:Saoirse,Foresight News

管控严格的苹果 App Store 再度迎来多方审视。此前三名比特币持有者声称,自己因一款假冒加密钱包损失 180 万美元。这类恶意钱包应用早已屡见不鲜,即便苹果设置了多层审核机制,诈骗软件依旧能够触达用户。

这起于 7 月 24 日在加利福尼亚州提交的诉讼指控:苹果未尽到充分审核义务,没有下架仿冒 Sparrow 钱包的各类应用,一边却对外宣传 App Store 是安全可靠的软件下载渠道。

早在两年多前,就已有针对 Sparrow 假冒应用的风险预警。数月前,研究人员还在苹果生态中排查出 26 款仿冒各大主流加密货币品牌的应用。接连发生的各类事件,让苹果长期坚持的一套逻辑饱受压力:苹果主张严格管控软件分发,前置应用审核可以最大程度抵御诈骗与恶意软件。

Sparrow 开发者在用户资产受损一年多前就已向苹果预警

这起案件中,苹果需要承担责任的关键点,不在于诈骗应用初次上架,而在于苹果在后续受害者被骗之前,就已经知晓相关风险。

Sparrow 创始人 Craig Raw 从 2024 年初就持续举报各类未经官方授权的移动端仿冒钱包。Sparrow 本身仅有电脑桌面版本,按理说苹果无需复杂技术排查,就能识别出同名 iPhone 应用属于仿冒产品。

但诉状显示,此后一整年里,各类冒用 Sparrow 名称的变体应用依旧不断出现在 App Store 中。

诉讼首位原告 Jalen Delgado 称,自己在 2025 年 5 月下载了其中一款仿冒软件,输入助记词后丢失 1 枚多比特币,按诉状记载,这笔资产当时价值约 12 万美元。

两个月后,用户向苹果的举报内容变得更加明确。 James Ramirez 表示,他在 2025 年 7 月 25 日使用另一款 Sparrow 仿冒钱包,一共损失 7.4 枚比特币,价值约 87.5 万美元;他在当天就向苹果举报了这款应用以及被盗情况。

时隔九天,Christopher Ellis 也在 App Store 搜到一款 Sparrow 应用,输入恢复助记词后,损失价值约 84 万美元的加密资产。

整条时间线是原告方诉讼的核心依据。原告主张,当 Ellis 遭遇财产损失时,苹果收到的早已不只是品牌被仿冒的普通投诉,而是有明确案例证明这款假冒钱包会造成大额比特币失窃。

诉状进一步指出,苹果不只是上架了这款仿冒应用。平台还给这款 Sparrow 仿冒应用做了流量加权推荐,将其收录进加密货币应用合集,变相抬高了这款诈骗软件的可信度,扩大了它的传播范围。

诉讼文书写道:「用户多次向苹果反馈,App Store 内存在欺诈高危应用。但苹果既没有提醒消费者 App Store 出现 Sparrow 等各类仿冒钱包,也没有告知用户这类软件极易导致加密货币、助记词、私钥、钱包账号以及各类隐私信息被盗。」

苹果回应称,已经下架全部涉事假冒 Sparrow 应用,并封禁了对应开发者账号。苹果还表示平台设有专门举报渠道,只要查实应用违反商店规则,就会采取处置措施。

但 Craig Raw 的维权经历,体现出正规开发者想要根治品牌仿冒乱象举步维艰。 上个月 Craig Raw 透露,他曾在 iOS 平台提交页面公示信息,告知用户 Sparrow 不存在官方手机版。可苹果起初判定这份公示内容存在误导嫌疑,甚至警告可能封禁他的开发者账号,后续才推翻了这一判定。

这件事也给诉讼增添新论据:苹果不仅拦不住仿冒软件,甚至难以区分正规开发者和盗用品牌的诈骗开发者。

App Store 假冒钱包问题早已不止 Sparrow 一例

Sparrow 相关纠纷只是苹果用户遭遇加密钱包仿冒诈骗的冰山一角。

Kaspersky Threat 研究团队在 4 月发布报告,共计识别出 26 款仿冒热门加密品牌的诈骗应用,仿冒对象包括 MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket、imToken、Bitpie。

苹果 App Store 中的加密货币仿冒应用(来源:Kaspersky)

Kaspersky 表示,这轮诈骗活动至少从 2025 年秋季开始活跃,有较高概率和网络组织 SparkKitty 的幕后攻击者相关。

这套诈骗手段远比单纯上架恶意钱包更为复杂。骗子通过应用跳转,把用户导向仿冒苹果应用商店的钓鱼网页,诱导用户安装开发者配置文件;依靠这类配置文件,骗子还能绕开 App Store,安装携带木马的篡改版加密钱包。

软件安装完毕后,恶意程序会全力窃取掌控用户资产的各类凭证。 针对热钱包,木马会监控钱包创建、助记词找回页面,只要用户输入助记词,黑客就能掌控全部资金。 冷钱包用户同样难逃社工诈骗陷阱:仿冒硬件钱包界面的恶意软件,会哄骗用户输入本不该录入陌生软件的恢复凭证。

该诈骗团伙重点瞄准苹果中国区 App Store 用户,不少被仿冒的主流钱包本身并未在中国区 App Store 上架。美国地区也发生多起因假冒钱包造成的大额资产失窃。

美国音乐人 Garrett Dutton(艺名 G. Love)在 4 月爆料,自己在 App Store 下载了自认正版的 Ledger 钱包,最终丢失 5.9 枚比特币。他按照软件指引填写恢复助记词后,价值约 42.4 万美元的比特币被全部转走。区块链调查人员 ZachXBT 追踪到被盗资金流入加密交易所 KuCoin 的充值地址,KuCoin 在调查期间临时冻结了涉案账户。

这起事件和 Sparrow 诉讼案情高度相似:用户在苹果生态下载冒用知名钱包名号的软件,出于信任填写密钥凭证,最终资产彻底失控。

加密货币诈骗,狠狠戳破 App Store 的安全宣传话术

接连不断的诈骗事件,不断冲击苹果对外宣传的生态管控优势。

苹果将 App Store 定义为「安全可信的软件平台」,声称所有应用都会经过多层审核,保护用户远离诈骗、木马与各类安全风险。这套安全说辞,也是苹果坚持封闭生态、严控软件安装渠道的重要理由。

苹果一直辩称,无限制开放侧载会大幅降低苹果设备的隐私与安全防护;依靠中心化审核,可以在恶意软件到达用户手中前完成拦截。

但加密钱包成为这套风控模式的巨大考验:这类软件不需要复杂木马程序,仅凭以假乱真的界面,就能造成不可逆的财产损失。

助记词全权掌控去中心化钱包资产。一旦用户在恶意软件内填写助记词,黑客就能把资产转移至自己地址,所有转账无法撤回,没有任何金融机构可以挽回交易。正因如此,App Store 的平台公信力,对加密货币用户而言至关重要。

Sparrow 案件的原告表示,苹果不断强调平台审核可靠,让用户默认 App Store 内的软件都经过严格查验。原告要求苹果赔付全部被盗资产,同时赔偿补偿金、惩罚性赔偿金、诉讼费并返还全部损失款项。除此之外,原告要求苹果优化假冒应用筛查流程并对外公开审核细则,针对加密货币应用增设风险提示。

目前苹果是否需要承担法律责任尚无定论。苹果可以反驳两点:一是用户不该完全轻信平台宣传,二是用户自身存在把私密密钥录入第三方软件的疏忽。

苹果同时晒出风控成果,称平台拦截了海量风险攻击。苹果去年公开数据:2020 至 2024 年,App Store 累计阻拦价值超 90 亿美元的潜在诈骗交易,仅 2024 年拦截金额就突破 20 亿美元。 2024 年,苹果驳回近 200 万份不符合安全、稳定性、使用规范的应用上架申请;因欺诈封禁 14.6 万余个开发者账号,另外拒绝 13.9 万次开发者注册。

这些数据足以证明苹果生态常年面临海量恶意攻击,但也凸显了金融类诈骗应用一旦漏审,代价极其惨重。

对加密货币用户来说,泄露一串助记词就可能永久丢失钱包资产。层出不穷的仿冒钱包,也让大家开始重新审视:App Store 的平台背书,究竟还能让人抱有多少信任。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接