Ditulis oleh Oluwapelumi Adejumo
Diterjemahkan oleh: Saoirse, Foresight News
App Store Apple yang diperintah ketat sekali lagi menghadapi pemeriksaan daripada pelbagai pihak. Sebelum ini, tiga pemegang Bitcoin mengaku kehilangan US$1.8 juta akibat aplikasi dompet kripto palsu. Aplikasi dompet jahat semacam ini sudah biasa berlaku, walaupun Apple telah menetapkan mekanisme semakan bertingkat, perisian penipuan masih mampu mencapai pengguna.
Tuntutan yang diajukan pada 24 Julai di California mendakwa bahawa Apple gagal memenuhi kewajipan semakan yang mencukupi dengan tidak menarik pelbagai aplikasi palsu yang meniru dompet Sparrow, sambil mempromosikan App Store sebagai saluran unduhan perisian yang selamat dan boleh dipercayai.
Lebih daripada dua tahun yang lalu, sudah ada amaran berkenaan risiko aplikasi palsu Sparrow. Beberapa bulan yang lalu, penyelidik masih mengesan 26 aplikasi palsu yang meniru jenama kripto utama di ekosistem Apple. Kejadian-kejadian berturut-turut ini memberi tekanan kepada logik panjang yang dianut oleh Apple: Apple berpendapat bahawa pengawasan ketat terhadap pengagihan perisian, bersama dengan pengesahan aplikasi sebelum pemasangan, boleh mengurangkan penipuan dan perisian jahat sebanyak mungkin.
Pembangun Sparrow telah memperingatkan Apple lebih dari satu tahun sebelum aset pengguna rosak
Titik kunci dalam kes ini di mana Apple perlu bertanggungjawab bukanlah pada pelaksanaan pertama aplikasi penipuan, tetapi pada fakta bahawa Apple sudah mengetahui risiko berkaitan sebelum mangsa tertipu seterusnya.
Pendiri Sparrow, Craig Raw, telah terus melaporkan pelbagai dompet palsu mudah alih yang tidak dibenarkan secara rasmi sejak awal 2024. Sparrow sendiri hanya mempunyai versi desktop komputer, sepatutnya Apple tidak memerlukan penyiasatan teknikal yang rumit untuk mengenal pasti aplikasi iPhone yang bernama sama sebagai produk palsu.
Namun, surat tuntutan menunjukkan bahawa sepanjang tahun seterusnya, pelbagai aplikasi varian yang menyalahgunakan nama Sparrow terus muncul di App Store.
Penggugat pertama, Jalen Delgado, mengatakan bahawa beliau memuat turun salah satu perisian palsu pada Mei 2025, dan kehilangan 1 BTC selepas memasukkan frasa pemulihan, dengan nilai aset tersebut pada masa itu sebanyak kira-kira US$120,000 menurut surat tuntutan.
Dua bulan kemudian, laporan pengguna kepada Apple menjadi lebih jelas. James Ramirez menyatakan bahawa pada 25 Julai 2025, beliau menggunakan dompet palsu Sparrow lain dan mengalami kerugian sebanyak 7.4 Bitcoin, bernilai kira-kira US$875,000; beliau melaporkan aplikasi tersebut dan kejadian pencurian kepada Apple pada hari yang sama.
Sembilan hari kemudian, Christopher Ellis juga menemukan satu aplikasi Sparrow di App Store, dan selepas memasukkan frasa pemulihan, beliau kehilangan aset kripto bernilai kira-kira US$840,000.
Garis masa keseluruhan merupakan asas utama tuntutan plaintif. Plaintif berhujah bahawa apabila Ellis mengalami kerugian harta, Apple bukan sahaja menerima aduan biasa mengenai peniruan jenama, tetapi juga kes-kes yang jelas yang membuktikan bahawa dompet palsu tersebut menyebabkan pencurian bitcoin dalam jumlah besar.
Surat tuntutan tersebut juga menyatakan bahawa Apple bukan sahaja menempatkan aplikasi palsu ini, tetapi juga memberikan rekomendasi berbobot kepada aplikasi Sparrow palsu tersebut, memasukkannya ke dalam koleksi aplikasi kripto, secara tidak langsung meningkatkan kredibiliti perisian penipuan ini dan memperluaskan jangkauan penyebarannya.
Dokumen litigasi menyatakan: "Pengguna telah beberapa kali melaporkan kepada Apple bahawa terdapat aplikasi berisiko tinggi penipuan di App Store. Namun, Apple tidak memperingatkan pengguna bahawa App Store mengandungi pelbagai dompet palsu seperti Sparrow, dan juga tidak memberitahu pengguna bahawa perisian semacam ini sangat mudah menyebabkan kripto, frasa pemulihan, kunci peribadi, akaun dompet, dan pelbagai maklumat peribadi lain dicuri."
Apple menanggapi dengan menyatakan bahawa semua aplikasi Sparrow palsu yang terlibat telah ditarik, dan akaun pembangun yang berkaitan telah diblokir. Apple juga menyatakan bahawa platform tersebut mempunyai saluran pelaporan khas, dan tindakan akan diambil sekiranya aplikasi tersebut didapati melanggar peraturan stor.
Namun, pengalaman Craig Raw dalam mempertahankan haknya menunjukkan betapa sulitnya pembangun resmi untuk memberantas kekacauan peniruan merek. Bulan lalu, Craig Raw mengungkapkan bahawa dia telah menghantar maklumat pameran di platform iOS untuk memberitahu pengguna bahawa Sparrow tidak mempunyai versi mudah alih rasmi. Namun, Apple awalnya menilai bahawa maklumat pameran itu mencurigakan dan bahkan memperingatkan bahawa akaun pembangunnya mungkin akan diblokir, sebelum akhirnya menarik semula penilaian itu.
Perkara ini juga menambahkan hujah baru kepada tuntutan: Apple tidak hanya gagal menghalang perisian palsu, tetapi juga sukar membezakan antara pembangun sah dan pembangun penipu yang mencuri jenama.
Masalah dompet palsu di App Store bukan lagi sekadar contoh Sparrow semata
Perkara yang berkaitan dengan Sparrow hanyalah puncak gunung es bagi penipuan peniruan dompet kripto yang dialami oleh pengguna Apple.
Pasukan Penyelidik Ancaman Kaspersky mengeluarkan laporan pada bulan April, yang mengenal pasti sebanyak 26 aplikasi penipuan yang meniru merek kripto popular, termasuk MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken, dan Bitpie.

Aplikasi peniru kripto di App Store Apple (sumber: Kaspersky)
Kaspersky menyatakan bahawa kampanye penipuan ini sekurang-kurangnya aktif sejak musim gugur 2025, dan mempunyai kemungkinan tinggi berkaitan dengan penyerang di belakang organisasi maya SparkKitty.
Kaum penipu ini menggunakan kaedah yang jauh lebih kompleks berbanding sekadar melancarkan dompet jahat. Mereka menggunakan pindahan aplikasi untuk mengalihkan pengguna ke laman web phising yang meniru App Store Apple, dan menghasut pengguna untuk memasang fail konfigurasi pembangun; dengan bantuan fail konfigurasi ini, penipu boleh mengelakkan App Store dan memasang versi dompet kripto yang telah diubah suai dan mengandungi trojan.
Selepas pemasangan perisian, program jahat akan berusaha sepenuhnya untuk mencuri segala jenis kredensial yang mengawal aset pengguna. Bagi dompet panas, trojan akan memantau halaman penciptaan dompet dan pemulihan frasa cadangan; segera setelah pengguna memasukkan frasa cadangan, perompak akan menguasai semua dana. Pengguna dompet sejuk juga tidak terlepas daripada perangkap penipuan sosial: perisian jahat yang meniru antaramuka dompet keras akan membohongi pengguna untuk memasukkan kredensial pemulihan yang sepatutnya tidak dimasukkan ke dalam perisian asing.
Kumpulan penipu ini secara khusus menargetkan pengguna App Store China Apple, dan banyak dompet utama yang disalin sebenarnya tidak tersedia di App Store China. Wilayah Amerika Serikat juga mengalami beberapa kesalahan besar akibat dompet palsu.
Pemuzik Amerika Garrett Dutton (nama seni G. Love) mengungkap pada bulan April bahawa beliau memuat turun dompet Ledger yang dianggapnya asli melalui App Store, dan akhirnya kehilangan 5.9 BTC. Selepas mengikuti arahan perisian untuk memasukkan frasa pemulihan, bitcoin bernilai kira-kira US$424,000 telah dipindahkan semuanya. Penyelidik blockchain ZachXBT melacak dana yang dicuri masuk ke alamat setoran pertukaran kripto KuCoin, dan KuCoin sementara membekukan akaun yang terlibat semasa penyiasatan.
Peristiwa ini sangat serupa dengan kes litigasi Sparrow: pengguna memuat turun perisian yang meniru nama dompet terkenal dalam ekosistem Apple, dan atas kepercayaan, mereka memasukkan kunci autentikasi, akhirnya kehilangan kendali sepenuhnya terhadap aset mereka.
Penipuan kripto, menghancurkan dengan tegas slogan keselamatan App Store
Rangkaian kes penipuan yang berterusan terus merosakkan kelebihan pengawasan ekosistem yang dipromosikan oleh Apple.
Apple mentakrifkan App Store sebagai "platform perisian yang selamat dan boleh dipercayai", menyatakan bahawa semua aplikasi akan melalui proses pemeriksaan berlapis untuk melindungi pengguna daripada penipuan, kuda Troya, dan pelbagai risiko keselamatan. Hujah keselamatan ini juga menjadi alasan utama Apple mengekalkan ekosistem tertutup dan mengawal ketat saluran pemasangan perisian.
Apple terus berhujah bahawa pembukaan luaran tanpa had akan mengurangkan secara besar-besaran perlindungan privasi dan keselamatan peranti Apple; dengan mengandalkan semakan terpusat, perisian jahat boleh dihalang sebelum sampai ke tangan pengguna.
Namun, dompet kripto menjadi ujian besar terhadap model pengurusan risiko ini: perisian semacam ini tidak memerlukan program jahat yang kompleks, hanya dengan antaramuka yang begitu meyakinkan, ia boleh menyebabkan kerugian harta yang tidak boleh dipulihkan.
Kata sandi pemulihan menguasai sepenuhnya aset dompet terdesentralisasi. Sekiranya pengguna memasukkan kata sandi pemulihan ke dalam perisian jahat, perompak boleh memindahkan aset ke alamat mereka sendiri, dan semua transaksi tidak boleh dibatalkan, tiada institusi kewangan mana pun yang boleh memulihkan transaksi tersebut. Oleh sebab itu, kredibiliti platform App Store sangat penting kepada pengguna kripto.
Pemohon dalam kes Sparrow menyatakan bahawa Apple terus menekankan kebolehpercayaan semakan platform, menyebabkan pengguna menganggap semua perisian di App Store telah diperiksa secara ketat. Pemohon meminta Apple membayar ganti rugi penuh atas aset yang dicuri, serta ganti rugi kompensatori, ganti rugi hukuman, kos litigasi, dan pengembalian semua jumlah yang hilang. Selain itu, pemohon meminta Apple untuk mengoptimumkan proses pengesanan aplikasi palsu dan mengumumkan butiran semakan secara terbuka, serta menambahkan amaran risiko khas untuk aplikasi kripto.
Belum ada kesimpulan sama ada Apple perlu bertanggungjawab secara undang-undang. Apple boleh membantah dua perkara: pertama, pengguna sepatutnya tidak sepenuhnya percaya pada promosi platform; kedua, pengguna sendiri telah lalai dengan memasukkan kunci peribadi ke dalam perisih pihak ketiga.
Apple juga memaparkan hasil pengendalian risiko, menyatakan bahawa platformnya menghalang serangan berisiko dalam jumlah besar. Data yang dikeluarkan Apple pada tahun lalu menunjukkan bahawa dari 2020 hingga 2024, App Store berjaya menghalang transaksi penipuan berpotensi bernilai lebih daripada US$9 bilion, dengan jumlah yang dihalang pada tahun 2024 sahaja melebihi US$2 bilion. Pada tahun 2024, Apple menolak hampir 2 juta permohonan aplikasi yang tidak memenuhi piawaian keselamatan, kestabilan, dan penggunaan; menghentikan 146,000 akaun pembangun kerana penipuan, serta menolak 139,000 permohonan pendaftaran pembangun.
Data ini cukup untuk membuktikan bahawa ekosistem Apple sentiasa menghadapi serangan jahat dalam jumlah besar, tetapi juga menonjolkan bahawa kos akibat aplikasi penipuan kewangan yang terlepas semakan sangatlah berat.
Bagi pengguna kripto, kebocoran satu set kata-kata pemulihan boleh menyebabkan kehilangan aset dompet secara permanen. Dengan munculnya dompet palsu yang berterusan, ramai mulai meninjau semula: sejauh mana kepercayaan masih boleh diberikan kepada pengesahan platform App Store.





