
Команда DeFiLlama загрузила кошелёк реальной криптой, передала его поддельной версии собственного приложения и наблюдала, как деньги исчезают. Apple удалила мошеннический листинг несколько дней спустя.
Месяцы жалоб на нарушение торговой марки и выдачу себя за другого ничего не добились. Только задокументированная кража сдвинула рецензентов Apple, согласно посту разработчика DeFiLlama 0xngmi.
Как фейковое приложение DeFiLlama опустошило реальный кошелёк
DeFiLlama отслеживает капитал, заблокированный в протоколах децентрализованных финансов (DeFi), и трейдеры относятся к её дашбордам как к точке отсчёта. Это доверие сделало бренд достойным копирования.
Клон был грубым. Он просто просил пользователей ввести свою сид-фразу — 12 или 24 слова, которые контролируют кошелёк, — а затем опустошал всё, что находил.
Ни один легитимный кошелёк или аналитическое приложение никогда не запрашивает эту фразу. Однако значок App Store придаёт тот вид доверия, который фишинговый сайт купить не может, — вот почему эксплойты кошельков на iPhone продолжают окупаться для злоумышленников.
Операторы также прошли проверки личности Apple. Они зарегистрировали аккаунт разработчика, используя маленький обувной магазин, зарегистрированный 40 лет назад и давно ликвидированный, сказал 0xngmi. Та же команда нацеливалась на другие крупные крипто-бренды.
Поэтому команда перестала подавать жалобы и вместо этого выстроила дело. Они пополнили одноразовый кошелёк, установили фейковое приложение, ввели фразу, потеряли монеты и отправили Apple доказательства. Листинг исчез в течение нескольких дней.
Подписывайтесь на наш канал YouTube, чтобы смотреть, как лидеры и журналисты дают экспертные insights
Процесс проверки сталкивается с растущим давлением
Этот случай не изолирован. Kaspersky насчитала 26 мошеннических кошельковых приложений в App Store в апреле, причём несколько выдавали себя за Ledger, MetaMask и Trust Wallet, согласно её исследованию.
Жертвы редко бывают неосторожными. В апреле фейковое приложение Ledger стоило музыканту G. Love почти 6 BTC после того, как он доверился загрузке из App Store. Сайты-подражатели работают так же, и один фишинговый клон Uniswap забрал примерно $400 000 у трейдеров в мае.
Между тем три держателя биткоина подали в суд на Apple в конце июля из-за поддельного листинга Sparrow Wallet, который, по их словам, стоил им $1,8 млн в совокупности.
Поэтому разрыв в стимулах выглядит резким. Бренды впитывают репутационный ущерб, пользователи впитывают потери, а магазин продолжает собирать комиссии.
Команды безопасности продолжают отмечать одно и то же слабое место. Директор по безопасности Binance недавно утверждал, что фишинг и вредоносное ПО, а не экзотические криптографические атаки, — это то, что опустошает кошельки сегодня. Фейковая реклама и поддельные сайты, включая недавнюю фишинговую кампанию против Trezor, подкрепляют этот тезис.
DeFiLlama придерживала собственный релиз для iOS месяцами, чтобы ни один пользователь не схватил самозванца первым. Эта осторожность стоила проекту времени и импульса. То, скопируют ли теперь конкурирующие команды сценарий «опустоши сам себя», говорит больше о процессе Apple, чем о крипте.
Источник: BeInCrypto




