
Команда DeFiLlama завантажила гаманець реальною криптою, передала його підробленій версії власного застосунку й спостерігала, як гроші зникають. Apple видалила шахрайський лістинг кілька днів по тому.
Місяці скарг на порушення торгової марки та видавання себе за іншого нічого не досягли. Тільки задокументована крадіжка зрушила рецензентів Apple, згідно з дописом розробника DeFiLlama 0xngmi.
Як фейковий застосунок DeFiLlama спустошив реальний гаманець
DeFiLlama відстежує капітал, заблокований у протоколах децентралізованих фінансів (DeFi), і трейдери ставляться до її дашбордів як до точки відліку. Ця довіра зробила бренд гідним копіювання.
Клон був грубим. Він просто просив користувачів увести свою сид-фразу — 12 або 24 слова, що контролюють гаманець, — а потім спустошував усе, що знаходив.
Жоден легітимний гаманець чи аналітичний застосунок ніколи не запитує цю фразу. Однак значок App Store надає той вид довіри, який фішинговий сайт купити не може, — ось чому експлойти гаманців на iPhone продовжують окупатися для зловмисників.
Оператори також пройшли перевірки особи Apple. Вони зареєстрували акаунт розробника, використавши маленький взуттєвий магазин, зареєстрований 40 років тому й давно ліквідований, сказав 0xngmi. Та сама команда націлювалася на інші великі крипто-бренди.
Тому команда перестала подавати скарги й натомість вибудувала справу. Вони поповнили одноразовий гаманець, установили фейковий застосунок, увели фразу, втратили монети й відправили Apple докази. Лістинг зник упродовж кількох днів.
Підписуйтесь на наш канал YouTube, щоб дивитися, як лідери та журналісти дають експертні insights
Процес перевірки стикається зі зростаючим тиском
Цей випадок не ізольований. Kaspersky нарахувала 26 шахрайських гаманцевих застосунків у App Store у квітні, причому кілька видавали себе за Ledger, MetaMask і Trust Wallet, згідно з її дослідженням.
Жертви рідко бувають необережними. У квітні фейковий застосунок Ledger коштував музикантові G. Love майже 6 BTC після того, як він довірився завантаженню з App Store. Сайти-наслідувачі працюють так само, і один фішинговий клон Uniswap забрав приблизно $400 000 у трейдерів у травні.
Тим часом три тримачі біткоїна подали до суду на Apple наприкінці липня через підроблений лістинг Sparrow Wallet, який, за їхніми словами, коштував їм $1,8 млн у сукупності.
Тому розрив у стимулах виглядає різким. Бренди вбирають репутаційну шкоду, користувачі вбирають втрати, а магазин продовжує збирати комісії.
Команди безпеки продовжують відзначати те саме слабке місце. Директор з безпеки Binance нещодавно стверджував, що фішинг і шкідливе ПЗ, а не екзотичні криптографічні атаки, — це те, що спустошує гаманці сьогодні. Фейкова реклама та підроблені сайти, включно з нещодавньою фішинговою кампанією проти Trezor, підкріплюють цю тезу.
DeFiLlama притримувала власний реліз для iOS місяцями, щоб жоден користувач не схопив самозванця першим. Ця обережність коштувала проєкту часу та імпульсу. Те, чи скопіюють тепер конкурентні команди сценарій «спустош сам себе», говорить більше про процес Apple, ніж про крипту.
Джерело: BeInCrypto





