警告無效:蘋果推廣假錢包致180萬美元被盜
核心要點
Sparrow創始人長期預警未獲重視,蘋果App Store仍推廣假冒應用,導致賈倫·德爾加多等多名用戶損失約180萬美元比特幣。訴訟指控蘋果未盡審覈義務並提升假應用排名,引發對其安全承諾的質疑。
據 Woofun AI 消息,Sparrow 創始人克雷格·羅自 2024 年初便持續警示其桌面端錢包在移動端存在大量未經授權版本,但蘋果 App Store 仍長期推廣這些假冒應用,最終導致包括賈倫·德爾加多在內的多名用戶遭受鉅額資金損失,累計被盜金額高達180萬美元。
這一事件不僅暴露了平臺審覈機制的滯後,更直接挑戰了蘋果關於通過嚴格管控軟件分發以防範欺詐的核心安全論點。儘管此前已有超過兩年的警告指出存在假冒 Sparrow 應用程序,且研究人員在蘋果生態內發現了26款冒充知名加密貨幣品牌的應用,但平臺未能有效攔截這些風險,反而在後續受害者遭受損失前未能採取充分措施,使得合法開發者與用戶陷入被動局面。
這種系統性失察使得蘋果面臨的不僅是單一應用違規問題,而是其整個應用分發信任體系的潛在崩塌。
從具體的受害時間線與損失細節來看,欺詐行爲呈現出持續性與高危害性特徵。2025 年 5 月,訴訟中提到的第一位原告賈倫·德爾加多下載了一款假冒 Sparrow 應用,在輸入助記詞後損失了略多於 1 枚比特幣,根據起訴文件,該金額約合12萬美元。兩個月後,警示信號變得更加直接,詹姆斯·拉米雷斯於2025 年 7 月 25 日使用另一款假冒 Sparrow 應用,導致 7.4 枚比特幣被盜,價值約87.5萬美元,他當天即向蘋果報告了應用及資產被盜情況。九天後,克里斯托弗·埃利斯通過 App Store 遇到另一個 Sparrow 應用,在輸入恢復短語後損失了價值約84萬美元的加密貨幣資產。這三起案件共同構成了約180萬美元的總損失,且均因用戶被誘導輸入助記詞或恢復短語所致。
值得注意的是,這些受害者並非缺乏安全意識,而是基於對蘋果平臺審覈機制的信任,誤以爲通過 App Store 分發的軟件已經過充分審查。這種信任被惡意利用,使得原本僅作爲桌面端產品的 Sparrow 品牌成爲攻擊目標,而蘋果平臺未能及時識別並下架這些明顯帶有品牌冒用特徵的應用,進一步加劇了用戶的財產損失風險。
蘋果的責任爭議不僅在於分發假應用,更在於其算法排序與審覈反饋機制的缺陷。投訴聲稱,蘋果不僅單純分發這些應用,還對這些假冒應用進行了排序,並將它們展示在加密貨幣應用合集中,這很可能提升了這些僞裝成正規錢包軟件產品的可信度與傳播範圍。
儘管有人向蘋果反映其 App Store 上存在欺詐性且危險的應用,但蘋果並未提醒消費者已出現包括假冒 Sparrow 應用在內的虛假錢包應用,這些應用存在盜竊加密貨幣、助記詞、私鑰、錢包憑證及其他敏感賬戶信息的嚴重風險。蘋果方面回應稱已刪除假冒 Sparrow 應用並終止相關開發者賬戶,強調其舉報渠道及一旦發現違規即採取行動的政策。
然而,Sparrow 創始人克雷格·羅的經歷揭示了合法開發者在阻止冒名行爲時面臨的困境:蘋果最初將他的反饋視爲可能具有欺騙性的內容,甚至警告其開發者賬戶可能被關閉,後來才改變態度。
Woofun AI 整理數據顯示,卡巴斯基安全部隊發現此類攻擊活動至少從2025 年秋季開始,且很可能與 SparkKitty 背後的威脅分子有關。這種攻擊手段比單純發佈惡意錢包應用更復雜,卡巴斯基發現這些應用能將受害者引導至看似蘋果市場平臺的釣魚頁面,誘使其安裝開發者個人資料,進而用於在 App Store 之外安裝經過木馬處理的加密貨幣錢包版本。一旦安裝成功,惡意軟件便瞄準控制用戶資產的憑證,特別是針對中國區 App Store,因爲在那裏被仿冒的幾個錢包產品官方 iOS 版本無法獲取,使得用戶更易受到此類社交工程學攻擊的影響。
其他類似案例進一步印證了蘋果 "嚴格管控" 論點面臨的嚴峻挑戰。美國音樂人加勒特·達頓,即 G. Love,曾在4 月份表示,他從蘋果 App Store 下載了認爲合法的 Ledger 軟件後,損失了 5.9 枚比特幣,價值約42.4萬美元。他在應用要求下輸入恢復短語,隨後資產被轉走。
這一案例表明,無論是熱錢包還是冷錢包用戶,均面臨類似威脅。對於熱錢包用戶,惡意軟件會監控錢包恢復或創建界面上的助記詞,一旦攻擊者獲取這些信息,即可掌控受害者資金。對於冷錢包用戶,模仿硬件錢包界面的欺詐性軟件能誘使受害者交出本不應輸入到未經驗證應用中的恢復憑證。這類攻擊主要針對蘋果中國區 App Store,因爲官方 iOS 版本缺失使得仿冒應用更具迷惑性。這些事件衝擊了蘋果關於其對軟件分發實施嚴格控制的宣傳,該承諾曾支撐蘋果爲其高度管控生態系統進行的辯護。蘋果認爲,允許不受限制的側載功能可能會削弱設備上的隱私與安全保護,而其集中的審覈流程能在危險軟件到達用戶手中前將其攔截。
然而,對於加密貨幣錢包而言,這種模式面臨尤爲嚴峻考驗,因爲往往不需要複雜惡意軟件就能造成無法挽回的損失,一個令人信服的仿製品即足以致命。助記詞通常決定用戶對自己管理錢包資產的控制權,一旦輸入惡意軟件,攻擊者即可將資產轉移到其控制地址,任何銀行或支付處理機構均無法撤銷此類交易。因此,應用市場所傳達的合法性感知對加密貨幣用戶至關重要,Sparrow 案原告認爲正是蘋果自身宣傳讓他們誤以爲通過 App Store 分發的軟件已充分審查,從而導致了損失。
訴訟訴求與蘋果防禦數據揭示了雙方立場的根本分歧。原告要求獲得被盜資產賠償,同時希望得到懲罰性賠償、損失補償以及律師費。蘋果是否需爲這些損失承擔法律責任目前仍未有定論,該公司可針對原告對其安全保障承諾的依賴,以及他們將敏感恢復憑證輸入第三方軟件的決定提出抗辯。2024 年,蘋果表示它拒絕了近200萬份不符合安全性、可靠性及用戶體驗標準的應用提交申請,同時由於欺詐問題終止了146,000多個開發者賬戶的資格,還拒絕了另外139,000次開發者註冊嘗試。這些數字展現了蘋果爲防止惡意活動進入其生態系統所付出的努力程度,但也凸顯出一旦欺詐性金融軟件得以滲透將會帶來的嚴重後果。
儘管蘋果展示了龐大的審覈數據,但 Sparrow 案及其他類似案例表明,現有機制在應對高度仿真的加密貨幣詐騙時仍存在盲區。隨着攻擊手段日益複雜化,如 SparkKitty 所示的多階段社會工程學攻擊,單純依靠應用上架前的審覈已不足以保障用戶安全。未來,蘋果可能需要重新評估其審覈策略,特別是在加密貨幣領域,加強對品牌冒用行爲的主動監測與即時響應機制,以重建用戶對其平臺安全性的信任。這是繼多次安全爭議後,蘋果在 Web3 領域面臨的最直接的法律與聲譽挑戰。
評論
暫無評論