TechFlow Logo
Đăng nhập/ Đăng ký
ETH Gas
Gwei
Sợ hãi
gas
Ví tiền điện tử giả mạo được đưa lên App Store, người dùng bị lừa 1,8 triệu USD kiện Apple

Ví tiền điện tử giả mạo được đưa lên App Store, người dùng bị lừa 1,8 triệu USD kiện Apple

2026.07.30
Chia sẻ đến

Tuyển chọn TechFlowTuyển chọn TechFlow

techFlow

Ví tiền điện tử giả mạo được đưa lên App Store, người dùng bị lừa 1,8 triệu USD kiện Apple

Nhà phát triển báo cáo suốt một năm không có kết quả, App Store đã phát hiện 26 ví giả, tại sao Apple lại làm ngơ?

2026.07.30 - 01:35:38
钱包
Nhà phát triển báo cáo suốt một năm không có kết quả, App Store đã phát hiện 26 ví giả, tại sao Apple lại làm ngơ?

Tác giả: Oluwapelumi Adejumo

Biên dịch: Saoirse, Foresight News

Apple App Store được quản lý chặt chẽ đang lại chịu sự giám sát từ nhiều phía. Trước đây, ba người nắm giữ Bitcoin đã tuyên bố rằng họ đã mất 1,8 triệu USD do một ví tiền mã hóa giả mạo. Các ứng dụng ví độc hại như vậy đã quá phổ biến, ngay cả khi Apple đã thiết lập cơ chế kiểm duyệt nhiều lớp, phần mềm lừa đảo vẫn có thể tiếp cận người dùng.

Vụ kiện được nộp tại California vào ngày 24 tháng 7 cáo buộc rằng: Apple đã không thực hiện đầy đủ nghĩa vụ kiểm duyệt, không gỡ bỏ các ứng dụng giả mạo ví Sparrow, trong khi lại quảng bá ra bên ngoài rằng App Store là kênh tải phần mềm an toàn và đáng tin cậy.

Từ hơn hai năm trước, đã có cảnh báo rủi ro về các ứng dụng giả mạo Sparrow. Vài tháng trước, các nhà nghiên cứu cũng đã phát hiện ra 26 ứng dụng giả mạo các thương hiệu tiền mã hóa chính lớn trong hệ sinh thái của Apple. Các sự kiện liên tiếp xảy ra đã gây áp lực lớn lên logic mà Apple đã duy trì trong thời gian dài: Apple chủ trương kiểm soát chặt chẽ việc phân phối phần mềm, kiểm duyệt ứng dụng trước có thể chống lại lừa đảo và phần mềm độc hại ở mức độ tối đa.

Nhà phát triển Sparrow đã cảnh báo Apple hơn một năm trước khi tài sản của người dùng bị thiệt hại

Trong vụ án này, điểm mấu chốt mà Apple cần chịu trách nhiệm không nằm ở việc ứng dụng lừa đảo được đưa lên kệ lần đầu, mà là Apple đã biết về các rủi ro liên quan trước khi các nạn nhân sau đó bị lừa.

Nhà sáng lập Sparrow Craig Raw đã liên tục báo cáo các ví giả mạo trên thiết bị di động chưa được ủy quyền chính thức từ đầu năm 2024. Bản thân Sparrow chỉ có phiên bản dành cho máy tính để bàn, theo lý thì Apple không cần kiểm tra kỹ thuật phức tạp cũng có thể nhận ra các ứng dụng iPhone cùng tên là sản phẩm giả mạo.

Nhưng đơn kiện cho thấy, trong suốt một năm sau đó, các ứng dụng biến thể mạo danh Sparrow vẫn liên tục xuất hiện trên App Store.

Nguyên đơn đầu tiên của vụ kiện, Jalen Delgado, cho biết anh đã tải xuống một trong các phần mềm giả mạo đó vào tháng 5 năm 2025, và mất hơn 1 Bitcoin sau khi nhập cụm từ khôi phục; theo ghi chép trong đơn kiện, tài sản này có giá trị khoảng 120.000 USD vào thời điểm đó.

Hai tháng sau, nội dung báo cáo của người dùng gửi đến Apple trở nên rõ ràng hơn. James Ramirez cho biết anh đã sử dụng một ví giả mạo Sparrow khác vào ngày 25 tháng 7 năm 2025, tổng cộng mất 7,4 Bitcoin, trị giá khoảng 875.000 USD; anh đã báo cáo ứng dụng này và tình trạng bị đánh cắp cho Apple ngay trong ngày.

Chín ngày sau, Christopher Ellis cũng tìm thấy một ứng dụng Sparrow trên App Store, và sau khi nhập cụm từ khôi phục, đã mất tài sản mã hóa trị giá khoảng 840.000 USD.

Toàn bộ dòng thời gian là cơ sở cốt lõi cho vụ kiện của nguyên đơn. Nguyên đơn lập luận rằng khi Ellis gặp phải thiệt hại về tài sản, Apple đã nhận được không chỉ là các khiếu nại thông thường về việc thương hiệu bị giả mạo, mà là các trường hợp cụ thể chứng minh ví giả mạo này có thể gây mất cắp Bitcoin số lượng lớn.

Đơn kiện còn chỉ ra thêm rằng Apple không chỉ đưa ứng dụng giả mạo này lên kệ. Nền tảng còn thực hiện đề xuất ưu tiên lưu lượng cho ứng dụng giả mạo Sparrow này, đưa nó vào bộ sưu tập ứng dụng tiền mã hóa, gián tiếp nâng cao độ tin cậy của phần mềm lừa đảo này và mở rộng phạm vi lan truyền của nó.

Văn kiện kiện tụng viết: 「Người dùng đã nhiều lần phản hồi với Apple rằng có các ứng dụng nguy cơ lừa đảo cao trong App Store. Nhưng Apple vừa không nhắc nhở người tiêu dùng về sự xuất hiện của các ví giả mạo như Sparrow trong App Store, vừa không thông báo cho người dùng rằng các phần mềm này rất dễ dẫn đến việc bị đánh cắp tiền mã hóa, cụm từ khôi phục, khóa riêng, tài khoản ví cũng như các thông tin riêng tư khác.」

Apple phản hồi rằng đã gỡ bỏ tất cả các ứng dụng giả mạo Sparrow liên quan và cấm các tài khoản nhà phát triển tương ứng. Apple cũng cho biết nền tảng có kênh báo cáo chuyên biệt, chỉ cần xác minh ứng dụng vi phạm quy tắc cửa hàng, sẽ thực hiện các biện pháp xử lý.

Nhưng trải nghiệm bảo vệ quyền lợi của Craig Raw cho thấy các nhà phát triển chính thống muốn根治 tình trạng hỗn loạn giả mạo thương hiệu gặp nhiều khó khăn. Tháng trước, Craig Raw tiết lộ rằng anh đã từng gửi thông tin công khai trên trang nền tảng iOS, thông báo cho người dùng rằng Sparrow không tồn tại phiên bản di động chính thức. Nhưng ban đầu Apple phán định nội dung công khai này có nghi ngờ gây hiểu lầm, thậm chí cảnh báo có thể cấm tài khoản nhà phát triển của anh, sau đó mới lật lại phán định này.

Sự việc này cũng thêm luận cứ mới cho vụ kiện: Apple không những không chặn được phần mềm giả mạo, mà thậm chí còn khó phân biệt giữa nhà phát triển chính thống và nhà phát triển lừa đảo mạo danh thương hiệu.

Vấn đề ví giả mạo trên App Store từ lâu đã không chỉ là trường hợp của Sparrow

Các tranh chấp liên quan đến Sparrow chỉ là phần nổi của tảng băng chìm về việc người dùng Apple gặp phải lừa đảo ví tiền mã hóa giả mạo.

Nhóm nghiên cứu Kaspersky Threat đã công bố báo cáo vào tháng 4, xác định tổng cộng 26 ứng dụng lừa đảo giả mạo các thương hiệu tiền mã hóa phổ biến, các đối tượng bị giả mạo bao gồm MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken, Bitpie.

Các ứng dụng giả mạo tiền mã hóa trong Apple App Store (Nguồn: Kaspersky)

Kaspersky cho biết đợt hoạt động lừa đảo này ít nhất đã bắt đầu sôi động từ mùa thu năm 2025, có xác suất cao liên quan đến những kẻ tấn đứng sau tổ chức mạng SparkKitty.

Thủ đoạn lừa đảo này phức tạp hơn nhiều so với việc chỉ đơn thuần đưa ví độc hại lên kệ. Kẻ lừa đảo thông qua chuyển hướng ứng dụng, dẫn người dùng đến các trang web lừa đảo giả mạo cửa hàng ứng dụng của Apple, dụ dỗ người dùng cài đặt hồ sơ nhà phát triển; dựa vào các hồ sơ này, kẻ lừa đảo còn có thể vượt qua App Store, cài đặt các ví tiền mã hóa bị sửa đổi mang theo Trojan.

Sau khi phần mềm được cài đặt xong, chương trình độc hại sẽ cố gắng hết sức để đánh cắp các loại chứng từ kiểm soát tài sản của người dùng. Đối với ví nóng, Trojan sẽ giám sát việc tạo ví, trang tìm lại cụm từ khôi phục, chỉ cần người dùng nhập cụm từ khôi phục, hacker có thể kiểm soát toàn bộ số tiền. Người dùng ví lạnh cũng khó thoát khỏi bẫy lừa đảo kỹ thuật xã hội: phần mềm độc hại giả mạo giao diện ví phần cứng sẽ dụ dỗ người dùng nhập các chứng từ khôi phục vốn không nên nhập vào phần mềm lạ.

Nhóm lừa đảo này nhắm mục tiêu chính vào người dùng App Store khu vực Trung Quốc của Apple, nhiều ví chính thống bị giả mạo vốn không được đưa lên kệ tại App Store khu vực Trung Quốc. Khu vực Mỹ cũng xảy ra nhiều vụ mất cắp tài sản số lượng lớn do ví giả mạo.

Nghệ sĩ âm nhạc Mỹ Garrett Dutton (nghệ danh G. Love) đã tiết lộ vào tháng 4 rằng anh đã tải xuống ví Ledger mà anh cho là chính phiên bản chính thống trên App Store, và cuối cùng mất 5,9 Bitcoin. Sau khi anh điền cụm từ khôi phục theo hướng dẫn của phần mềm, số Bitcoin trị giá khoảng 424.000 USD đã bị chuyển đi hết. Điều tra viên blockchain ZachXBT đã truy vết số tiền bị đánh cắp chảy vào địa chỉ nạp tiền của sàn giao dịch mã hóa KuCoin, KuCoin đã tạm thời đóng băng tài khoản liên quan trong thời gian điều tra.

Sự việc này và tình tiết vụ kiện Sparrow rất giống nhau: người dùng tải xuống phần mềm mạo danh tên ví nổi tiếng trong hệ sinh thái Apple, vì tin tưởng mà điền các chứng từ khóa, cuối cùng tài sản hoàn toàn mất kiểm soát.

Lừa đảo tiền mã hóa đã vạch trần mạnh mẽ lời quảng cáo về bảo mật của App Store

Các vụ lừa đảo liên tiếp không ngừng làm suy yếu lợi thế kiểm soát hệ sinh thái mà Apple tuyên truyền ra bên ngoài.

Apple định nghĩa App Store là「nền tảng phần mềm an toàn và đáng tin cậy」, tuyên bố rằng tất cả các ứng dụng đều sẽ trải qua kiểm duyệt nhiều lớp, bảo vệ người dùng khỏi lừa đảo, Trojan và các rủi ro bảo mật khác. Lập luận về bảo mật này cũng là lý do quan trọng để Apple duy trì hệ sinh thái khép kín và kiểm soát chặt chẽ kênh cài đặt phần mềm.

Apple luôn lập luận rằng việc mở rộng không giới hạn cài đặt ứng dụng bên ngoài (sideloading) sẽ làm giảm đáng kể quyền riêng tư và bảo mật an toàn của thiết bị Apple; dựa vào kiểm duyệt tập trung, có thể hoàn thành việc chặn đứng trước khi phần mềm độc hại đến tay người dùng.

Nhưng ví tiền mã hóa đã trở thành thử thách lớn đối với mô hình kiểm soát rủi ro này: loại phần mềm này không cần chương trình Trojan phức tạp, chỉ dựa vào giao diện giả mạo như thật cũng có thể gây ra thiệt hại tài sản không thể đảo ngược.

Cụm từ khôi phục kiểm soát hoàn toàn tài sản ví phi tập trung. Một khi người dùng điền cụm từ khôi phục trong phần mềm độc hại, hacker có thể chuyển tài sản đến địa chỉ của mình, mọi giao dịch không thể hoàn tác, không có tổ chức tài chính nào có thể cứu vãn giao dịch. Chính vì vậy, uy tín nền tảng của App Store là vô cùng quan trọng đối với người dùng tiền mã hóa.

Nguyên đơn trong vụ án Sparrow cho biết Apple liên tục nhấn mạnh việc kiểm duyệt nền tảng đáng tin cậy, khiến người dùng mặc định các phần mềm trong App Store đều đã được kiểm tra nghiêm ngặt. Nguyên đơn yêu cầu Apple bồi thường toàn bộ tài sản bị đánh cắp, đồng thời bồi thường khoản bù đắp, khoản bồi thường phạt, chi phí kiện tụng và hoàn trả toàn bộ khoản tiền thiệt hại. Ngoài ra, nguyên đơn yêu cầu Apple tối ưu hóa quy trình sàng lọc ứng dụng giả mạo và công khai các quy tắc kiểm duyệt ra bên ngoài, bổ sung cảnh báo rủi ro cho các ứng dụng tiền mã hóa.

Hiện tại việc Apple có cần chịu trách nhiệm pháp lý hay không vẫn chưa có kết luận. Apple có thể bác bỏ hai điểm: một là người dùng không nên hoàn toàn tin tưởng vào quảng cáo của nền tảng, hai là bản thân người dùng tồn tại sự sơ suất khi nhập khóa riêng vào phần mềm bên thứ ba.

Apple đồng thời công bố kết quả kiểm soát rủi ro, cho rằng nền tảng đã chặn đứng hàng loạt cuộc tấn công rủi ro. Dữ liệu công khai của Apple năm ngoái: từ 2020 đến 2024, App Store tổng cộng chặn các giao dịch lừa đảo tiềm năng trị giá hơn 9 tỷ USD, chỉ riêng năm 2024 số tiền chặn đã vượt 2 tỷ USD. Năm 2024, Apple bác bỏ gần 2 triệu đơn xin đưa ứng dụng lên kệ không phù hợp về bảo mật, ổn định, quy chuẩn sử dụng; cấm hơn 146.000 tài khoản nhà phát triển vì lừa đảo, ngoài ra từ chối 139.000 lần đăng ký nhà phát triển.

Những dữ liệu này đủ để chứng minh hệ sinh thái của Apple thường xuyên đối mặt với hàng loạt cuộc tấn công độc hại, nhưng cũng làm nổi bật rằng một khi các ứng dụng lừa đảo tài chính lọt qua kiểm duyệt, cái giá phải trả cực kỳ thảm khốc.

Đối với người dùng tiền mã hóa, việc lộ một chuỗi cụm từ khôi phục có thể khiến mất vĩnh viễn tài sản ví. Các ví giả mạo xuất hiện liên tục cũng khiến mọi người bắt đầu xem xét lại: sự bảo chứng nền tảng của App Store rốt cuộc còn có thể khiến người ta đặt bao nhiêu niềm tin.

Chào mừng tham gia cộng đồng chính thức TechFlow

Nhóm Telegram:https://t.me/TechFlowDaily

Tài khoản Twitter chính thức:https://x.com/TechFlowPost

Tài khoản Twitter tiếng Anh:https://x.com/BlockFlow_News

Thêm vào mục ưa thích
Chia sẻ lên mạng xã hội

Bài viết liên quan

2026.07.27

Khóa riêng là toán học, ví là kinh doanh: Hỗn loạn ví Web3 năm 2026

Khóa riêng là toán học, ví là kinh doanh.

Khóa riêng là toán học, ví là kinh doanh: Hỗn loạn ví Web3 năm 2026
2025.12.28

Cuộc chiến ngầm trong lĩnh vực ví tiền: Đua nhau kết nối Hyperliquid có phải là một thương vụ tốt?

Việc tích hợp Perps bên thứ ba đa số thực chất là một khoản đầu tư có tỷ suất lợi nhuận thấp, dù xét về lợi ích tăng trưởng người dùng hay về hoa hồng nền tảng và chi phí duy trì ổn định thì đều không phải là một lĩnh vực kinh doanh tốt.

Cuộc chiến ngầm trong lĩnh vực ví tiền: Đua nhau kết nối Hyperliquid có phải là một thương vụ tốt?
2025.12.01

Ví tiền, cảnh báo và điểm yếu

Tìm hiểu về sự tiến hóa của các phương thức tấn công tiền mã hóa năm 2025 và cách bảo vệ bản thân khỏi một số cuộc tấn công trên chuỗi phổ biến nhất.

Ví tiền, cảnh báo và điểm yếu
2025.07.30

Cuộc săn lùng lớn ví phần cứng: Hướng dẫn an toàn toàn diện từ mua đến kích hoạt, ngoài vùng mù

Một "chuỗi săn bắt" trưởng thành đang dần hình thành một cách âm thầm, cơ chế xác minh hoàn thiện của nhà sản xuất và ý thức an toàn của người dùng cần khẩn trương khép kín vòng phản hồi.

Cuộc săn lùng lớn ví phần cứng: Hướng dẫn an toàn toàn diện từ mua đến kích hoạt, ngoài vùng mù
2025.07.18

Báo cáo giữa năm 2025 về tội phạm tiền mã hóa: Vốn bị đánh cắp tăng mạnh, tỷ lệ ví cá nhân bị đánh cắp ngày càng tăng

Ngay cả các nền tảng hàng đầu trong ngành cũng khó có thể chống lại các mối đe dọa liên tục nâng cao, sự gia tăng mạnh mẽ việc ví cá nhân bị đánh cắp cho thấy người nắm giữ tiền mã hóa đang đối mặt với rủi ro chưa từng có.

Báo cáo giữa năm 2025 về tội phạm tiền mã hóa: Vốn bị đánh cắp tăng mạnh, tỷ lệ ví cá nhân bị đánh cắp ngày càng tăng
2025.07.17

Trải nghiệm trước ví Coinbase mới, có gì khác so với phiên bản cũ?

Điểm nổi bật lớn nhất lần này là sự tích hợp chặt chẽ giữa Coinbase và Farcaster.

Trải nghiệm trước ví Coinbase mới, có gì khác so với phiên bản cũ?
2025.06.13

Không kích của Israel vào Iran, ví tiền mã hóa của bạn thua lỗ nặng nề hơn?

Tài sản rủi ro bị bán tháo trên diện rộng.

Không kích của Israel vào Iran, ví tiền mã hóa của bạn thua lỗ nặng nề hơn?
2025.06.06

YZi Labs ra tay, bảy năm hai lần rót vốn, ví phần cứng vẫn là một món làm ăn tốt?

Hệ sinh thái Binance ra tay trở lại sau 7 năm, từ SafePal đến OneKey, ví phần cứng có phải là một ngành kinh doanh tốt không?

YZi Labs ra tay, bảy năm hai lần rót vốn, ví phần cứng vẫn là một món làm ăn tốt?
2025.06.04

Phân tích chi tiết nguyên lý tấn công lừa đảo 7702, ví tiền và người dùng nên phòng tránh như thế nào?

Khi sử dụng bất kỳ ví nào để ký kết, hãy đọc kỹ nội dung chữ ký, tránh ký mù hoặc ký nhầm.

Phân tích chi tiết nguyên lý tấn công lừa đảo 7702, ví tiền và người dùng nên phòng tránh như thế nào?
2025.05.28

Ví điện tử ba cường quốc trên sàn giao dịch, ai sẽ là người chiến thắng cuối cùng?

Có người dựa vào lợi thế đi trước để chiếm lĩnh vị trí cao, có người依托 vốn và lưu lượng truy cập để đột phá mạnh mẽ.

Ví điện tử ba cường quốc trên sàn giao dịch, ai sẽ là người chiến thắng cuối cùng?
TechFlow Logo

Chuyên sâu báo cáo Web3

Tôi muốn đăng bàiemail
Yêu cầu phỏng vấnmsg

Cảnh báo rủi ro: mọi nội dung trên website này không cấu thành tư vấn đầu tư và chúng tôi không cung cấp bất kỳ dịch vụ tín hiệu hay dẫn dắt giao dịch nào. Theo thông báo của PBoC và 10 bộ ngành về việc tăng cường phòng ngừa rủi ro đầu cơ tiền mã hóa, xin hãy nâng cao ý thức rủi ro. Liên hệ: [email protected] Mã ICP: 琼ICP备2022009338号