撰文:Oluwapelumi Adejumo
編譯:Saoirse,Foresight News
管控嚴格的蘋果 App Store 再度迎來多方審視。此前三名比特幣持有者聲稱,自己因一款假冒加密錢包損失 180 萬美元。這類惡意錢包應用早已屢見不鮮,即便蘋果設置了多層審核機制,詐騙軟體依舊能夠觸達用戶。
這起於 7 月 24 日在加利福尼亞州提交的訴訟指控:蘋果未盡到充分審核義務,未下架各類仿冒 Sparrow 錢包的應用程式,卻對外宣傳 App Store 是安全可靠的軟體下載渠道。
早在兩年多前,已針對 Sparrow 假冒應用發布風險預警。數月前,研究人員更在蘋果生態中排查出 26 款仿冒各大主流加密貨幣品牌的應用。一連串事件的發生,讓蘋果長期堅持的一套邏輯承受巨大壓力:蘋果主張嚴格管控軟體分發,前置應用審核可最大程度抵禦詐騙與惡意軟體。
Sparrow 開發者在用戶資產受損一年多前已向蘋果發出預警
在這起案件中,蘋果需要承擔責任的關鍵點,不在於詐騙應用程式首次上架,而在於蘋果在後續受害者受騙之前,已知悉相關風險。
Sparrow 創始人 Craig Raw 自 2024 年初以來持續舉報各類未經官方授權的移動端仿冒錢包。Sparrow 本身僅有電腦桌面版本,按理說蘋果無需複雜技術排查,就能識別出同名 iPhone 應用屬於仿冒產品。
但訴狀顯示,此後整整一年裡,各種冒用 Sparrow 名稱的變體應用仍不斷出現在 App Store 中。
首位原告 Jalen Delgado 表示,自己於 2025 年 5 月下載了其中一款仿冒軟體,輸入助記詞後遺失了 1 枚 BTC,根據訴狀記載,該資產當時價值約 12 萬美元。
兩個月後,用戶對蘋果的舉報內容變得更加明確。James Ramirez 表示,他於 2025 年 7 月 25 日使用另一款 Sparrow 仿冒錢包,共損失 7.4 枚比特幣,價值約 87.5 萬美元;他在當天就向蘋果舉報了該應用程式及盜竊情況。
九天後,Christopher Ellis 也在 App Store 搜到一款 Sparrow 應用,輸入恢復助記詞後,損失價值約 84 萬美元的加密資產。
整條時間線是原告方訴訟的核心依據。原告主張,當 Ellis 遭遇財產損失時,蘋果收到的早已不只是品牌被仿冒的普通投訴,而是有明確案例證明這款假冒錢包會造成大額比特幣失竊。
訴狀進一步指出,蘋果不僅上架了這款仿冒應用,還對這款 Sparrow 仿冒應用進行流量加權推薦,並將其收錄至加密貨幣應用合集,變相提升這款詐騙軟體的可信度,擴大其傳播範圍。
訴訟文書寫道:「用戶多次向蘋果反饋,App Store 內存在欺詐高危應用。但蘋果既沒有提醒消費者 App Store 出現 Sparrow 等各類仿冒錢包,也沒有告知用戶這類軟件極易導致加密貨幣、助記詞、私鑰、錢包賬號以及各類隱私信息被盜。」
Apple 回應表示,已下架所有涉事的假冒 Sparrow 應用,並封禁了相關開發者帳號。Apple 還表示,平台設有專門的舉報渠道,只要查實應用違反商店規則,就會採取處置措施。
但 Craig Raw 的維權經歷,體現出正規開發者想要根治品牌仿冒亂象舉步維艱。上個月 Craig Raw 透露,他曾於 iOS 平台提交頁面公示資訊,告知用戶 Sparrow 不存在官方手機版。可蘋果起初判定這份公示內容存在誤導嫌疑,甚至警告可能封禁他的開發者帳號,後續才推翻了這一判定。
這件事也為訴訟增添了新的論據:蘋果不僅無法阻止仿冒應用程式,甚至難以區分正規開發者與盜用品牌詐騙開發者。
App Store 的假冒錢包問題早已不止 Sparrow 一例
Sparrow 相關糾紛只是蘋果用戶遭遇加密錢包仿冒詐騙的冰山一角。
Kaspersky Threat 研究團隊於 4 月發布報告,共識別出 26 款仿冒熱門加密貨幣品牌的詐騙應用,仿冒對象包括 MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket、imToken、Bitpie。

蘋果 App Store 中的加密貨幣仿冒應用(來源:Kaspersky)
Kaspersky 表示,這輪詐騙活動至少從 2025 年秋季開始活躍,有較高概率與網絡組織 SparkKitty 的幕後攻擊者相關。
這種詐騙手段遠比單純上架惡意錢包更為複雜。詐騙者透過應用跳轉,將用戶導向仿冒的蘋果應用商店釣魚網頁,誘導用戶安裝開發者配置文件;藉由這類配置文件,詐騙者還能繞過 App Store,安裝攜帶木馬的篡改版加密錢包。
軟體安裝完畢後,惡意程式會全力竊取掌控用戶資產的各類憑證。針對熱錢包,木馬會監控錢包創建、助記詞找回頁面,只要用戶輸入助記詞,駭客就能掌控全部資金。冷錢包用戶同樣難逃社會工程詐騙陷阱:仿冒硬體錢包介面的惡意軟體,會哄騙用戶輸入本不該錄入陌生軟體的恢復憑證。
該詐騙團伙重點針對蘋果中國區 App Store 用戶,許多被仿冒的主流錢包本身並未在中國區 App Store 上架。美國地區也發生多起因假冒錢包導致的大額資產盜竊事件。
美國音樂人 Garrett Dutton(藝名 G. Love)於 4 月爆料,自己在 App Store 下載了自認正版的 Ledger 錢包,最終遺失 5.9 枚比特幣。他依照軟體指引填寫恢復助記詞後,價值約 42.4 萬美元的比特幣被全部轉走。區塊鏈調查人員 ZachXBT 追蹤到盜取資金流入加密貨幣交易所 KuCoin 的充值地址,KuCoin 在調查期間臨時凍結了涉案帳戶。
此事件與 Sparrow 訴訟案情高度相似:用戶在蘋果生態系統中下載假冒知名錢包名稱的軟體,因信任而填寫密鑰憑證,最終資產完全失控。
加密貨幣詐騙,狠狠戳破 App Store 的安全宣傳話術
連綿不絕的詐騙事件,不斷衝擊蘋果對外宣傳的生態管控優勢。
Apple 將 App Store 定義為「安全可信的軟體平台」,聲稱所有應用程式均經過多層審核,以保護用戶遠離詐騙、木馬與各類安全風險。這套安全說辭,也是 Apple 堅持封閉生態、嚴控軟體安裝管道的重要理由。
Apple 一直辯稱,無限制開放側載會大幅降低 Apple 設備的隱私與安全防護;依靠中心化審核,可以在惡意軟體到達用戶手中前完成攔截。
但加密錢包成為這套風控模式的巨大考驗:這類軟體無需複雜的木馬程式,僅憑以假亂真的介面,就能造成不可逆的財產損失。
助記詞完全掌控去中心化錢包資產。一旦用戶在惡意軟體中填寫助記詞,駭客便能將資產轉移至自己的地址,所有轉帳均無法撤回,也沒有任何金融機構能追回交易。正因如此,App Store 的平台信譽對加密貨幣用戶而言至關重要。
Sparrow 案件的原告表示,蘋果不斷強調平台審核可靠,讓用戶默认 App Store 內的軟體都經過嚴格查驗。原告要求蘋果賠付全部被盜資產,同時賠償補償金、懲罰性賠償金、訴訟費並返還全部損失款項。除此之外,原告要求蘋果優化假冒應用篩查流程並對外公開審核細則,針對加密貨幣應用增設風險提示。
目前尚無定論是否需由蘋果承擔法律責任。蘋果可從兩點進行辯駁:一是用戶不應完全相信平台的宣傳,二是用戶自身存在將私鑰輸入第三方軟件的疏忽。
蘋果同時展示了其風險控制成果,稱平台攔截了海量風險攻擊。蘋果去年公佈的數據顯示:2020 至 2024 年,App Store 累計阻擋了價值超過 90 億美元的潛在詐騙交易,僅 2024 年攔截金額就突破 20 億美元。2024 年,蘋果駁回了近 200 萬份不符合安全、穩定性及使用規範的應用上架申請;因詐騙封禁了 14.6 萬餘個開發者帳號,並拒絕了 13.9 萬次開發者註冊。
This data is sufficient to prove that the Apple ecosystem has long faced massive malicious attacks, but it also highlights the extremely severe consequences if financial scam apps slip through review.
對加密貨幣用戶來說,洩露一串助記詞就可能永久丟失錢包資產。層出不窮的仿冒錢包,也讓大家開始重新審視:App Store 的平台背書,究竟還能讓人抱有多少信任。





