Yazan: Oluwapelumi Adejumo
Saoirse, Foresight News
Kesin kontrollü Apple App Store, yeniden çok sayıda inceleme ile karşı karşıya kaldı. Daha önce üç比特币 sahibi, sahte bir kripto cüzdan nedeniyle 1,8 milyon dolar kaybettiğini iddia etti. Bu tür zararlı cüzdan uygulamaları, Apple'ın çok katmanlı denetim mekanizmaları olsa bile, kullanıcılara ulaşmaya devam ediyor.
24 Temmuz'da Kaliforniya'da açılan bu dava, Apple'ın sahte Sparrow cüzdan uygulamalarını kaldırmak için yeterli denetim yükümlülüğünü yerine getirmemesini ve aynı zamanda App Store'u güvenli ve güvenilir bir yazılım indirme kanalı olarak tanıtmayı suçlamaktadır.
İki yıldan fazla bir süredir Sparrow taklit uygulamalarına ilişkin uyarılar yapılmıştı. Sayılar aylar önce, araştırmacılar Apple ekosisteminde 26 adet büyük kripto para markalarını taklit eden uygulama tespit etti. Ardışık olarak meydana gelen bu olaylar, Apple'ın uzun süredir savunduğu bir mantığı baskı altına aldı: Apple, yazılım dağıtımını sıkı bir şekilde kontrol etmeyi ve uygulama incelemesini önceden yaparak dolandırıcılık ve zararlı yazılımlara karşı maksimum korunmayı savunuyor.
Sparrow geliştiricileri, kullanıcı varlıklarının zarar görmesinden bir yıl önce Apple'a uyarıda bulunmuştu.
Bu davada, Apple'ın sorumluluğunun ana noktası, dolandırıcı uygulamanın ilk yüklendiği anda değil, Apple'ın ilerleyen mağdurların dolandırılmasından önce ilgili riskleri bildiği andır.
Sparrow kurucusu Craig Raw, 2024 yılının başından beri resmi onay almayan çeşitli mobil taklit cüzdanları hakkında şikayetlerde bulunuyor. Sparrow'un yalnızca masaüstü sürümü bulunuyor; bu nedenle Apple, aynı isimli bir iPhone uygulamasının sahte olduğunu karmaşık bir teknik inceleme yapmadan kolayca tespit edebilmeli.
Ancak dava dilekçesine göre, bundan sonra bir yıl boyunca Sparrow adının çeşitli sahtekar uygulamaları App Store'da sürekli olarak ortaya çıkmaya devam etti.
İlk dava açan Jalen Delgado, 2025 Mayıs'ta sahte bir yazılım indirdiğini, mnemonic kodunu girdikten sonra 1 BTC kaybettiğini ve bu varlığın dava beyanına göre o dönemde yaklaşık 120.000 ABD doları değerinde olduğunu söyledi.
İki ay sonra, kullanıcıların Apple'a yaptığı şikayetler daha net hale geldi. James Ramirez, 25 Temmuz 2025'te başka bir Sparrow taklit cüzdanı kullanarak 7,4 BTC, yaklaşık 875.000 ABD doları kaybettiğini ve aynı gün bu uygulamayı ve hırsızlık olayını Apple'a bildirdiğini ifade etti.
Dokuz gün sonra, Christopher Ellis, App Store'da bir Sparrow uygulaması buldu, kurtarma özdeyişini girdikten sonra yaklaşık 840.000 dolar değerindeki kripto varlıklarını kaybetti.
Tam zaman çizelgesi, dava tarafının iddiasının temel dayanağıdır. İddia edilen, Ellis'in maddi kayıp yaşadığı anda, Apple'a sadece markanın taklit edildiğine dair sıradan şikayetler değil, bu sahte cüzdanın büyük miktarlarda bitcoin çalınmasına neden olduğunu açıkça gösteren olaylar sunulmuştur.
Dava beyanı, Apple'ın bu taklit uygulamasını yalnızca platforma eklemekle kalmadığını, aynı zamanda Sparrow taklit uygulamasına trafik ağırlığı vererek kripto para uygulamaları koleksiyonuna dahil ederek bu sahtekarlık yazılımının güvenilirliğini artırdığını ve yayılmasını genişlettğini belirtiyor.
Dava belgesinde şunlar yazılıdır: "Kullanıcılar, App Store'da dolandırıcılık riski yüksek uygulamaların bulunduğunu Apple'a defalarca bildirdi. Ancak Apple, App Store'da Sparrow gibi sahte cüzdanların olduğunu tüketicilere uyarımadı ve bu tür yazılımların kripto para, seed phrase, özel anahtar, cüzdan hesapları ve çeşitli gizlilik bilgilerinin çalınmasına kolaylık sağladığını kullanıcılarına bildirmedı."
Apple, ilgili sahte Sparrow uygulamalarını kaldırdığını ve ilgili geliştirici hesaplarını engellediğini açıkladı. Apple, platformda özel bir raporlama kanalı bulunduğunu ve uygulamaların mağaza kurallarını ihlal ettiği tespit edilirse gerekli önlemlerin alınacağını da belirtti.
Ancak Craig Raw'ın hak koruma deneyimi, resmi geliştiricilerin marka taklit sorununu kökten çözmek için neler yaşadığını gösteriyor. Geçen ay Craig Raw, iOS platformunda bir sayfa üzerinden kullanıcıları Sparrow'un resmi bir mobil uygulamasının olmadığını bilgilendirdiğini açıkladı; ancak Apple başlangıçta bu duyurunun yanıltıcı olabileceğini değerlendirdi ve geliştirici hesabının askıya alınabileceği uyarısında bulundu, daha sonra bu kararı tersine çevirdi.
Bu olay, Apple'ın sahte uygulamaları engelleyememesinin yanı sıra, legítim geliştiricilerle marka korsanlığı yapan dolandırıcı geliştiricileri ayırt edememesi konusunda dava için yeni argümanlar da sunuyor.
App Store'da sahte cüzdan sorunu artık sadece Sparrow ile sınırlı değil
Sparrow ile ilgili anlaşmazlıklar, Apple kullanıcılarının karşılaştığı kripto cüzdan taklit dolandırıcılıklarının sadece bir parçasıdır.
Kaspersky Tehdit Araştırma Ekibi, Nisan ayında MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken ve Bitpie'yi kopyalayan toplam 26 adet sahte kripto para uygulaması tespit etti.

Apple App Store'daki kripto para sahtekarlık uygulamaları (Kaynak: Kaspersky)
Kaspersky, bu dolandırıcılık kampanyasının en az 2025 sonbaharından itibaren aktif olduğunu ve SparkKitty ağ organizasyonunun arka plandaki saldırganlarla yüksek olasılıkla ilişkili olduğunu belirtti.
Bu dolandırıcılık yöntemi, sadece zararlı cüzdanları listelemekten çok daha karmaşıktır. Sahtekarlar, uygulama yönlendirmesi aracılığıyla kullanıcıları Apple App Store'a benzer korsan web sitelerine yönlendirir ve kullanıcıları geliştirici profillerini yüklemeye teşvik eder; bu profiller sayesinde sahtekarlar, App Store'u atlayarak trojan içeren değiştirilmiş kripto cüzdanları kurabilir.
Yazılım kurulumu tamamlandıktan sonra, kötü amaçlı yazılım, kullanıcı varlıklarına erişim sağlayan tüm kimlik bilgilerini çalmak için çaba gösterecektir. Isı cüzdanlar için, atvır, cüzdan oluşturma ve kurtarma söz dizimini geri alma sayfalarını izleyecektir; kullanıcı kurtarma söz dizimini girdiğinde, haker tüm varlıkları kontrol altına alacaktır. Soğuk cüzdan sahipleri de sosyal mühendislik dolandırıcılıklarından kaçamaz: Donanımsal cüzdan arayüzünü taklit eden kötü amaçlı yazılımlar, kullanıcıları, yabancı bir yazılıma girmemeleri gereken kurtarma kimlik bilgilerini girmeye ikna edecektir.
Bu dolandırıcı grup, Apple Çin App Store kullanıcılarını hedef alıyor ve birçok taklit edilen popüler cüzdan, Çin App Store'da mevcut değil. ABD'de de taklit cüzdanlar nedeniyle büyük tutarlarda varlık kayıpları yaşanmıştır.
Amerikalı müzisyen Garrett Dutton (sahne adıyla G. Love), Nisan ayında App Store'dan orijinal olduğunu düşündüğü Ledger cüzdanını indirdi ve sonunda 5,9 BTC kaybetti. Yazılımın talimatlarına uyarak kurtarma mnemonic'ini girdikten sonra yaklaşık 424.000 dolar değerindeki bitcoinler tamamen aktarıldı. Blok zinciri araştırmacıları ZachXBT, çalınan fonların KuCoin kripto borsasına yüklenme adresine aktarıldığını tespit etti; KuCoin, soruşturma süresince ilgili hesabı geçici olarak dondurdu.
Bu olay, Sparrow davasıyla yüksek oranda benzerlik göstermektedir: Kullanıcılar, Apple ekosisteminde ünlü cüzdan adlarını kopyalayan bir uygulama indirir, güvenlerinden dolayı anahtar bilgilerini girer ve nihayetinde varlıklarını tamamen kaybeder.
Kripto para dolandırıcılığı, App Store'un güvenlik tanıtım mesajlarını sert bir şekilde ortaya çıkarıyor
Sürekli dolandırıcılık olayları, Apple'ın dışa dönük tanıttığı ekosistem kontrol avantajını sürekli olarak zorluyor.
Apple, App Store'u "güvenilir ve güvenli bir yazılım platformu" olarak tanımlayarak, tüm uygulamaların çok katmanlı bir incelemeden geçtiğini ve kullanıcıları dolandırıcılık, atlı ahşap ve çeşitli güvenlik risklerinden koruduğunu iddia ediyor. Bu güvenlik argümanı, Apple'ın kapalı ekosistemini korumak ve yazılım kurulum kanallarını sıkı bir şekilde kontrol etmek için kullandığı önemli bir neden.
Apple, sınırsız yan yükleme kullanımının Apple cihazlarının gizlilik ve güvenlik korumasını büyük ölçüde zayıflatacağını savunuyor; merkezi denetim sayesinde kötü amaçlı yazılımlar kullanıcıya ulaşmadan engellenebilir.
Ancak kripto cüzdanlar, bu risk yönetimi modeli için büyük bir test oluşturuyor: bu tür yazılımlar, karmaşık bir atılgan program gerekmeden, gerçekmiş gibi görünen arayüzlerle kalıcı mali kayıplara neden olabilir.
Mnemonik kelime, merkeziyetsiz cüzdan varlıklarının tam kontrolünü sağlar. Kullanıcı, zararlı bir yazılım içinde mnemonik kelimeyi girerse, hakerler varlıkları kendi adreslerine aktarabilir ve tüm transferler geri alınamaz; hiçbir finansal kurum işlemi geri alamaz. Bu nedenle, App Store'un platform güvenilirliği, kripto para kullanıcıları için son derece önemlidir.
Sparrow davasının talep eden tarafı, Apple'ın platform incelemesinin güvenilir olduğunu sürekli vurgulayarak kullanıcıların App Store'daki uygulamaların sıkı bir şekilde denetlendiğini varsaydığını belirtti. Talep eden taraf, Apple'dan tüm çalınan varlıkları tazmin etmesini, tazminat, cezai tazminat, dava masraflarını ödemeyi ve tüm kayıpları iade etmesini istedi. Bunun yanı sıra, talep eden taraf, Apple'dan sahte uygulama tarama sürecini iyileştirmesini, inceleme kurallarını kamuoyu ile paylaşmasını ve kripto para uygulamaları için risk uyarıları eklemesini istedi.
Şu anda Apple'ın hukuki sorumluluk taşıyıp taşımadığı kesin değildir. Apple, iki noktayı savunabilir: birincisi, kullanıcıların platformun tanıtımına tamamen güvenmemesi gerekir; ikincisi, kullanıcıların kendi özel anahtarlarını üçüncü taraf yazılımlara girmekte ihmalde bulunduklarıdır.
Apple, güvenlik önlemleri sonuçlarını aynı anda paylaştı ve platformun milyonlarca riskli saldırıyı engellediğini açıkladı. Apple, geçen yıl verileri açıkladı: 2020 ile 2024 yılları arasında App Store, 9 milyar doların üzerinde potansiyel dolandırıcılık işlemlerini engelledi; yalnızca 2024 yılında engellenen tutar 2 milyar doları aştı. 2024 yılında Apple, güvenlik, istikrar ve kullanım kurallarına uygun olmayan yaklaşık 2 milyon uygulama yüklemesi talebini reddetti; dolandırıcılık nedeniyle 146.000'den fazla geliştirici hesabını yasakladı ve ayrıca 139.000 geliştirici kaydını reddetti.
Bu veriler, Apple ekosisteminin yıllardır yoğun sayıda kötü niyetli saldırıya maruz kaldığını kanıtlamaktadır; ancak aynı zamanda finansal dolandırıcılık uygulamalarının bir kez gözden kaçırılması durumunda ne kadar ciddi maliyetlerle sonuçlanabileceğini de vurgulamaktadır.
Bir crypto kullanıcısı için bir seed phrase'in sızması, cüzdan varlıklarını kalıcı olarak kaybetmek anlamına gelebilir. Art arda gelen sahte cüzdan uygulamaları, App Store'un platform desteğinin ne kadar güvenilir olduğuna dair yeniden değerlendirme yapmaya zorlamaktadır.





