Người dùng kiện Apple vì tổn thất hơn 1,8 triệu USD do ví tiền điện tử giả trên App Store

iconTechFlow
Chia sẻ
AI summary iconTóm tắt
Ba người dùng đã kiện Apple, tuyên bố thiệt hại 1,8 triệu USD do các ví Sparrow giả mạo trên App Store. Đơn kiện cho rằng Apple đã không hành động mặc dù đã nhận cảnh báo từ nhà phát triển thật và các báo cáo của người dùng. Sau đó, Apple đã gỡ các ứng dụng này và tạm ngừng các tài khoản liên quan. Một báo cáo của Kaspersky phát hiện 26 ứng dụng giả mạo bắt chước MetaMask và Ledger. Vụ việc làm dấy lên lo ngại về CFT, vì các ví giả có thể được sử dụng để rửa tiền hoặc tài trợ cho các hoạt động bất hợp pháp. Các nhà giao dịch đang theo dõi để xem liệu vụ việc này có ảnh hưởng đến các tài sản có xu hướng rủi ro cao như tiền mã hóa hay không.

Bài viết: Oluwapelumi Adejumo

Biên dịch: Saoirse, Foresight News

Cửa hàng ứng dụng Apple với sự quản lý nghiêm ngặt lại một lần nữa trở thành đối tượng bị giám sát kỹ lưỡng. Trước đó, ba chủ sở hữu Bitcoin tuyên bố họ đã mất 1,8 triệu USD do sử dụng một ví tiền điện tử giả mạo. Những ứng dụng ví độc hại này đã trở nên phổ biến, ngay cả khi Apple đã thiết lập nhiều lớp cơ chế kiểm duyệt, phần mềm lừa đảo vẫn có thể tiếp cận người dùng.

Đơn kiện được nộp tại California vào ngày 24 tháng 7 cáo buộc rằng Apple đã không thực hiện đầy đủ nghĩa vụ kiểm duyệt, không gỡ bỏ các ứng dụng giả mạo ví Sparrow, trong khi vẫn quảng bá App Store là kênh tải xuống phần mềm an toàn và đáng tin cậy.

Hơn hai năm trước, đã có cảnh báo về rủi ro từ ứng dụng giả mạo Sparrow. Vài tháng trước, các nhà nghiên cứu còn phát hiện ra 26 ứng dụng giả mạo các thương hiệu tiền điện tử chính trên hệ sinh thái Apple. Những sự kiện liên tiếp xảy ra đã gây áp lực lớn lên logic mà Apple kiên trì duy trì lâu nay: Apple cho rằng việc kiểm soát chặt chẽ việc phân phối phần mềm và việc kiểm duyệt ứng dụng trước khi phát hành có thể ngăn chặn tối đa gian lận và phần mềm độc hại.

Sparrow developers đã cảnh báo Apple hơn một năm trước khi tài sản người dùng bị tổn thất

Trong vụ việc này, điểm then chốt để Apple phải chịu trách nhiệm không phải là việc ứng dụng lừa đảo được đưa lên lần đầu, mà là Apple đã biết trước các rủi ro liên quan trước khi các nạn nhân bị lừa.

Craig Raw, người sáng lập Sparrow, đã liên tục báo cáo các ứng dụng ví giả mạo trên thiết bị di động không được cấp phép kể từ đầu năm 2024. Sparrow chỉ có phiên bản máy tính để bàn, nên về lý thuyết, Apple không cần sử dụng công nghệ phức tạp để nhận diện các ứng dụng iPhone cùng tên là sản phẩm giả mạo.

Tuy nhiên, đơn kiện cho thấy trong suốt một năm sau đó, nhiều ứng dụng biến thể mạo danh Sparrow vẫn liên tục xuất hiện trên App Store.

Người nguyên đơn đầu tiên trong vụ kiện, Jalen Delgado, cho biết anh đã tải xuống một trong những phần mềm giả mạo vào tháng 5 năm 2025, sau khi nhập cụm từ khôi phục đã mất 1 BTC, theo đơn kiện, tài sản này có giá trị khoảng 120.000 USD tại thời điểm đó.

Hai tháng sau, nội dung báo cáo của người dùng đối với Apple trở nên rõ ràng hơn. James Ramirez cho biết, vào ngày 25 tháng 7 năm 2025, anh ấy đã sử dụng một ví giả mạo Sparrow khác và mất tổng cộng 7,4 BTC, tương đương khoảng 875.000 USD; anh ấy đã báo cáo ứng dụng này cùng tình trạng bị đánh cắp cho Apple ngay trong ngày hôm đó.

Sau chín ngày, Christopher Ellis cũng tìm thấy một ứng dụng Sparrow trên App Store, sau khi nhập từ khôi phục, anh ấy đã mất tài sản mã hóa trị giá khoảng 840.000 USD.

Toàn bộ dòng thời gian là căn cứ cốt lõi trong vụ kiện của nguyên đơn. Nguyên đơn khẳng định, khi Ellis gặp tổn thất tài sản, Apple đã nhận được không chỉ những khiếu nại thông thường về việc thương hiệu bị làm giả, mà còn có các trường hợp cụ thể chứng minh rằng chiếc ví giả mạo này gây ra việc mất比特币 lớn.

Đơn kiện còn chỉ ra rằng Apple không chỉ đăng tải ứng dụng giả mạo này, mà còn ưu tiên tăng cường lưu lượng truy cập cho ứng dụng Sparrow giả mạo, đưa nó vào bộ sưu tập ứng dụng tiền điện tử, gián tiếp nâng cao độ tin cậy của phần mềm lừa đảo này và mở rộng phạm vi lan truyền của nó.

Bản kiện tụng viết: “Người dùng đã nhiều lần phản ánh với Apple rằng có các ứng dụng gian lận nguy hiểm cao trên App Store. Tuy nhiên, Apple không cảnh báo người tiêu dùng về việc App Store xuất hiện các ví giả mạo như Sparrow, cũng không thông báo cho người dùng rằng các phần mềm này cực kỳ dễ dẫn đến việc bị đánh cắp tiền điện tử, từ ngữ bí mật, khóa riêng, tài khoản ví và các thông tin riêng tư khác.”

Apple đã gỡ bỏ toàn bộ các ứng dụng Sparrow giả mạo liên quan và khóa tài khoản nhà phát triển tương ứng. Apple cũng cho biết nền tảng có kênh báo cáo riêng, và sẽ thực hiện các biện pháp xử lý khi xác minh được ứng dụng vi phạm quy tắc của cửa hàng.

Tuy nhiên, trải nghiệm bảo vệ quyền lợi của Craig Raw cho thấy các nhà phát triển chính thống gặp vô vàn khó khăn trong việc xóa bỏ tình trạng giả mạo thương hiệu. Tháng trước, Craig Raw tiết lộ rằng anh đã gửi thông báo trên nền tảng iOS để thông báo cho người dùng rằng Sparrow không có phiên bản di động chính thức, nhưng ban đầu Apple cho rằng nội dung thông báo này có khả năng gây hiểu lầm và thậm chí cảnh báo có thể khóa tài khoản nhà phát triển của anh, sau đó mới đảo ngược phán quyết này.

Sự việc này cũng cung cấp thêm lập luận cho vụ kiện: Apple không chỉ không thể ngăn chặn các ứng dụng giả mạo, mà thậm chí còn khó phân biệt giữa các nhà phát triển chính thống và các nhà phát triển lừa đảo ăn cắp thương hiệu.

Vấn đề ví giả mạo trên App Store đã không còn là trường hợp duy nhất của Sparrow

Các tranh chấp liên quan đến Sparrow chỉ là phần nổi của tảng băng trong các vụ lừa đảo giả mạo ví tiền điện tử mà người dùng Apple gặp phải.

Nhóm nghiên cứu mối đe dọa Kaspersky đã công bố báo cáo vào tháng 4, phát hiện tổng cộng 26 ứng dụng lừa đảo giả mạo các thương hiệu tiền điện tử phổ biến, bao gồm MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken và Bitpie.

Ứng dụng giả mạo tiền điện tử trên App Store của Apple (nguồn: Kaspersky)

Kaspersky cho biết, chiến dịch lừa đảo này đã hoạt động tích cực ít nhất từ mùa thu năm 2025 và có khả năng cao liên quan đến các tác nhân phía sau tổ chức mạng SparkKitty.

Hình thức lừa đảo này phức tạp hơn nhiều so với việc chỉ đơn giản niêm yết ví độc hại. Kẻ lừa đảo sử dụng chuyển hướng ứng dụng để dẫn người dùng đến trang web lừa đảo giả mạo App Store của Apple, lừa họ cài đặt tệp cấu hình nhà phát triển; nhờ vào các tệp cấu hình này, kẻ lừa đảo còn có thể vượt qua App Store để cài đặt phiên bản ví tiền điện tử đã bị chỉnh sửa chứa mã độc.

Sau khi cài đặt phần mềm, phần mềm độc hại sẽ nỗ lực đánh cắp mọi chứng chỉ kiểm soát tài sản của người dùng. Đối với ví nóng, mã độc sẽ theo dõi các trang tạo ví và khôi phục từ khóa phục hồi; chỉ cần người dùng nhập từ khóa phục hồi, tin tặc sẽ kiểm soát toàn bộ số tiền. Người dùng ví lạnh cũng không thể tránh khỏi bẫy lừa đảo xã hội: phần mềm độc hại giả mạo giao diện ví phần cứng sẽ lừa người dùng nhập các chứng chỉ khôi phục mà lẽ ra không nên nhập vào bất kỳ phần mềm lạ nào.

Nhóm lừa đảo này nhắm mục tiêu chủ yếu vào người dùng App Store khu vực Trung Quốc của Apple, nhiều ví tiền ảo bị làm giả thực tế chưa từng được lên kệ trên App Store khu vực Trung Quốc. Tại khu vực Mỹ, cũng đã xảy ra nhiều vụ mất tài sản quy mô lớn do ví tiền ảo giả mạo.

Nghệ sĩ âm nhạc Mỹ Garrett Dutton (bút danh G. Love) đã tiết lộ vào tháng 4 rằng anh ấy đã tải xuống ứng dụng Ledger Wallet từ App Store, tin rằng đó là phiên bản chính hãng, nhưng cuối cùng đã mất 5,9 BTC. Sau khi làm theo hướng dẫn của phần mềm để nhập từ khôi phục, số Bitcoin trị giá khoảng 424.000 USD đã bị chuyển đi hết. Các nhà điều tra blockchain ZachXBT đã theo dõi và phát hiện số tiền bị đánh cắp đã được chuyển đến địa chỉ nạp tiền của sàn giao dịch tiền điện tử KuCoin, và KuCoin đã tạm thời khóa tài khoản liên quan trong quá trình điều tra.

Sự kiện này có nhiều điểm tương đồng với vụ kiện Sparrow: người dùng tải xuống các phần mềm giả danh ví nổi tiếng trong hệ sinh thái Apple, do tin tưởng nên nhập thông tin khóa, cuối cùng tài sản hoàn toàn mất kiểm soát.

Lừa đảo tiền điện tử, làm vỡ tan hoàn toàn những lời quảng cáo an toàn của App Store

Các sự kiện lừa đảo liên tiếp xảy ra đang liên tục làm suy yếu lợi thế kiểm soát hệ sinh thái mà Apple thường xuyên quảng bá.

Apple định nghĩa App Store là “nền tảng phần mềm an toàn và đáng tin cậy”, tuyên bố rằng tất cả các ứng dụng đều trải qua nhiều lớp kiểm duyệt để bảo vệ người dùng khỏi gian lận, mã độc và các rủi ro bảo mật khác. Lập luận an toàn này cũng là lý do chính khiến Apple kiên trì duy trì hệ sinh thái đóng và kiểm soát chặt chẽ các kênh cài đặt phần mềm.

Apple luôn lập luận rằng việc mở hoàn toàn việc cài đặt bên ngoài sẽ làm giảm đáng kể mức độ bảo vệ quyền riêng tư và bảo mật của thiết bị Apple; việc dựa vào kiểm duyệt tập trung có thể ngăn chặn phần mềm độc hại trước khi nó đến tay người dùng.

Tuy nhiên, ví tiền điện tử trở thành thử thách lớn đối với mô hình kiểm soát rủi ro này: các phần mềm loại này không cần đến các chương trình độc hại phức tạp, chỉ cần giao diện giả mạo đến mức khó phân biệt, đã có thể gây ra tổn thất tài sản không thể phục hồi.

Mnemonic phrase hoàn toàn kiểm soát tài sản ví phi tập trung. Khi người dùng nhập mnemonic phrase vào phần mềm độc hại, tin tặc có thể chuyển tài sản đến địa chỉ của chúng, mọi giao dịch đều không thể hoàn tác và không có tổ chức tài chính nào có thể khôi phục lại giao dịch. Chính vì vậy, niềm tin của nền tảng App Store đối với người dùng tiền mã hóa là vô cùng quan trọng.

Nguyên đơn trong vụ án Sparrow cho biết, Apple liên tục nhấn mạnh việc kiểm duyệt nền tảng đáng tin cậy, khiến người dùng mặc định rằng tất cả phần mềm trên App Store đều đã được kiểm tra kỹ lưỡng. Nguyên đơn yêu cầu Apple bồi thường toàn bộ tài sản bị đánh cắp, đồng thời bồi thường thiệt hại bù đắp, bồi thường phạt, chi phí kiện tụng và hoàn trả toàn bộ số tiền bị mất. Ngoài ra, nguyên đơn yêu cầu Apple cải tiến quy trình phát hiện ứng dụng giả mạo, công khai chi tiết kiểm duyệt, và thêm cảnh báo rủi ro riêng cho các ứng dụng tiền mã hóa.

Hiện tại vẫn chưa có kết luận rõ ràng về việc Apple có phải chịu trách nhiệm pháp lý hay không. Apple có thể phản bác hai điểm: thứ nhất, người dùng không nên hoàn toàn tin tưởng vào các thông điệp quảng bá của nền tảng; thứ hai, người dùng đã có sự sơ suất khi nhập khóa riêng tư vào phần mềm bên thứ ba.

Apple cũng công bố kết quả kiểm soát rủi ro, cho biết nền tảng đã ngăn chặn hàng loạt cuộc tấn công rủi ro. Dữ liệu công khai của Apple năm ngoái cho thấy: từ năm 2020 đến 2024, App Store đã ngăn chặn tổng cộng hơn 9 tỷ USD giao dịch lừa đảo tiềm tàng, riêng năm 2024 đã ngăn chặn số tiền vượt quá 2 tỷ USD. Năm 2024, Apple từ chối gần 2 triệu yêu cầu đăng tải ứng dụng không đáp ứng các tiêu chuẩn về bảo mật, độ ổn định và quy định sử dụng; đình chỉ hơn 146.000 tài khoản nhà phát triển do gian lận, đồng thời từ chối 139.000 lần đăng ký nhà phát triển.

Dữ liệu này đủ để chứng minh hệ sinh thái Apple thường xuyên đối mặt với lượng lớn cuộc tấn công độc hại, đồng thời làm nổi bật rằng chi phí khi các ứng dụng lừa đảo tài chính lọt qua kiểm duyệt là cực kỳ nghiêm trọng.

Đối với người dùng tiền điện tử, việc để lộ một chuỗi từ phục hồi có thể dẫn đến mất vĩnh viễn tài sản trong ví. Những ví giả mạo liên tục xuất hiện khiến mọi người bắt đầu xem xét lại: sự bảo chứng của nền tảng App Store liệu còn đáng tin cậy đến mức nào.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.