警告无效:苹果推广假钱包致180万美元被盗

核心要点

Sparrow创始人长期预警未获重视,苹果App Store仍推广假冒应用,导致贾伦·德尔加多等多名用户损失约180万美元比特币。诉讼指控苹果未尽审核义务并提升假应用排名,引发对其安全承诺的质疑。

据 Woofun AI 消息,Sparrow 创始人克雷格·罗自 2024 年初便持续警示其桌面端钱包在移动端存在大量未经授权版本,但苹果 App Store 仍长期推广这些假冒应用,最终导致包括贾伦·德尔加多在内的多名用户遭受巨额资金损失,累计被盗金额高达180万美元。

这一事件不仅暴露了平台审核机制的滞后,更直接挑战了苹果关于通过严格管控软件分发以防范欺诈的核心安全论点。尽管此前已有超过两年的警告指出存在假冒 Sparrow 应用程序,且研究人员在苹果生态内发现了26款冒充知名加密货币品牌的应用,但平台未能有效拦截这些风险,反而在后续受害者遭受损失前未能采取充分措施,使得合法开发者与用户陷入被动局面。

这种系统性失察使得苹果面临的不仅是单一应用违规问题,而是其整个应用分发信任体系的潜在崩塌。

从具体的受害时间线与损失细节来看,欺诈行为呈现出持续性与高危害性特征。2025 年 5 月,诉讼中提到的第一位原告贾伦·德尔加多下载了一款假冒 Sparrow 应用,在输入助记词后损失了略多于 1 枚比特币,根据起诉文件,该金额约合12万美元。两个月后,警示信号变得更加直接,詹姆斯·拉米雷斯于2025 年 7 月 25 日使用另一款假冒 Sparrow 应用,导致 7.4 枚比特币被盗,价值约87.5万美元,他当天即向苹果报告了应用及资产被盗情况。九天后,克里斯托弗·埃利斯通过 App Store 遇到另一个 Sparrow 应用,在输入恢复短语后损失了价值约84万美元的加密货币资产。这三起案件共同构成了约180万美元的总损失,且均因用户被诱导输入助记词或恢复短语所致。

值得注意的是,这些受害者并非缺乏安全意识,而是基于对苹果平台审核机制的信任,误以为通过 App Store 分发的软件已经过充分审查。这种信任被恶意利用,使得原本仅作为桌面端产品的 Sparrow 品牌成为攻击目标,而苹果平台未能及时识别并下架这些明显带有品牌冒用特征的应用,进一步加剧了用户的财产损失风险。

苹果的责任争议不仅在于分发假应用,更在于其算法排序与审核反馈机制的缺陷。投诉声称,苹果不仅单纯分发这些应用,还对这些假冒应用进行了排序,并将它们展示在加密货币应用合集中,这很可能提升了这些伪装成正规钱包软件产品的可信度与传播范围。

尽管有人向苹果反映其 App Store 上存在欺诈性且危险的应用,但苹果并未提醒消费者已出现包括假冒 Sparrow 应用在内的虚假钱包应用,这些应用存在盗窃加密货币、助记词、私钥、钱包凭证及其他敏感账户信息的严重风险。苹果方面回应称已删除假冒 Sparrow 应用并终止相关开发者账户,强调其举报渠道及一旦发现违规即采取行动的政策。

然而,Sparrow 创始人克雷格·罗的经历揭示了合法开发者在阻止冒名行为时面临的困境:苹果最初将他的反馈视为可能具有欺骗性的内容,甚至警告其开发者账户可能被关闭,后来才改变态度。

Woofun AI 整理数据显示,卡巴斯基安全部队发现此类攻击活动至少从2025 年秋季开始,且很可能与 SparkKitty 背后的威胁分子有关。这种攻击手段比单纯发布恶意钱包应用更复杂,卡巴斯基发现这些应用能将受害者引导至看似苹果市场平台的钓鱼页面,诱使其安装开发者个人资料,进而用于在 App Store 之外安装经过木马处理的加密货币钱包版本。一旦安装成功,恶意软件便瞄准控制用户资产的凭证,特别是针对中国区 App Store,因为在那里被仿冒的几个钱包产品官方 iOS 版本无法获取,使得用户更易受到此类社交工程学攻击的影响。

其他类似案例进一步印证了苹果 "严格管控" 论点面临的严峻挑战。美国音乐人加勒特·达顿,即 G. Love,曾在4 月份表示,他从苹果 App Store 下载了认为合法的 Ledger 软件后,损失了 5.9 枚比特币,价值约42.4万美元。他在应用要求下输入恢复短语,随后资产被转走。

这一案例表明,无论是热钱包还是冷钱包用户,均面临类似威胁。对于热钱包用户,恶意软件会监控钱包恢复或创建界面上的助记词,一旦攻击者获取这些信息,即可掌控受害者资金。对于冷钱包用户,模仿硬件钱包界面的欺诈性软件能诱使受害者交出本不应输入到未经验证应用中的恢复凭证。这类攻击主要针对苹果中国区 App Store,因为官方 iOS 版本缺失使得仿冒应用更具迷惑性。这些事件冲击了苹果关于其对软件分发实施严格控制的宣传,该承诺曾支撑苹果为其高度管控生态系统进行的辩护。苹果认为,允许不受限制的侧载功能可能会削弱设备上的隐私与安全保护,而其集中的审核流程能在危险软件到达用户手中前将其拦截。

然而,对于加密货币钱包而言,这种模式面临尤为严峻考验,因为往往不需要复杂恶意软件就能造成无法挽回的损失,一个令人信服的仿制品即足以致命。助记词通常决定用户对自己管理钱包资产的控制权,一旦输入恶意软件,攻击者即可将资产转移到其控制地址,任何银行或支付处理机构均无法撤销此类交易。因此,应用市场所传达的合法性感知对加密货币用户至关重要,Sparrow 案原告认为正是苹果自身宣传让他们误以为通过 App Store 分发的软件已充分审查,从而导致了损失。

诉讼诉求与苹果防御数据揭示了双方立场的根本分歧。原告要求获得被盗资产赔偿,同时希望得到惩罚性赔偿、损失补偿以及律师费。苹果是否需为这些损失承担法律责任目前仍未有定论,该公司可针对原告对其安全保障承诺的依赖,以及他们将敏感恢复凭证输入第三方软件的决定提出抗辩。2024 年,苹果表示它拒绝了近200万份不符合安全性、可靠性及用户体验标准的应用提交申请,同时由于欺诈问题终止了146,000多个开发者账户的资格,还拒绝了另外139,000次开发者注册尝试。这些数字展现了苹果为防止恶意活动进入其生态系统所付出的努力程度,但也凸显出一旦欺诈性金融软件得以渗透将会带来的严重后果。

尽管苹果展示了庞大的审核数据,但 Sparrow 案及其他类似案例表明,现有机制在应对高度仿真的加密货币诈骗时仍存在盲区。随着攻击手段日益复杂化,如 SparkKitty 所示的多阶段社会工程学攻击,单纯依靠应用上架前的审核已不足以保障用户安全。未来,苹果可能需要重新评估其审核策略,特别是在加密货币领域,加强对品牌冒用行为的主动监测与即时响应机制,以重建用户对其平台安全性的信任。这是继多次安全争议后,苹果在 Web3 领域面临的最直接的法律与声誉挑战。

参与投票

苹果会因假钱包事件加强审核吗?

0 人已投票

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅