DeFiLlama 团队进行了一次“献祭”实验:他们在一个真实的钱包里装入加密货币,然后将它交给自家应用的山寨版本,亲眼目睹资产被瞬间卷走。几天后,苹果终于下架了这个诈骗应用。
这是 DeFiLlama 开发者 0xngmi 在 X 平台上透露的经过。数月来,该团队就商标侵权和冒名顶替向苹果投诉,但毫无进展。直到他们用真实损失作为证据,苹果的审核机制才终于被触动。
假应用如何掏空真实钱包
DeFiLlama 追踪各大 DeFi 协议的锁仓量,交易者将其数据面板视为重要参考。这种信任使得该品牌成为仿冒者的目标。
“我们几个月来一直在试图下架苹果商店里的一个假 DeFiLlama 应用,并向苹果报告商标侵权和仿冒问题……然后我们加载了一个小额钱包,下载了应用,如预期般被洗劫,并将此事报告给苹果。应用在几天内就被下架了。” — 0xngmi
这个山寨应用的手法十分粗糙:它只是要求用户输入助记词——即控制钱包的 12 或 24 个单词——然后清空其中所有资产。
任何正规钱包或数据应用都不会索要助记词。然而,应用商店的徽章赋予了它一种钓鱼网站无法企及的可信度,这也是 iPhone 钱包漏洞屡屡让攻击者得手的原因。
更令人警惕的是,操作者还通过了苹果的身份审查。0xngmi 表示,他们用一个 40 年前注册、早已注销的鞋店作为开发者账户主体。同一团伙还针对其他大型加密品牌进行过仿冒。
因此,DeFiLlama 团队不再提交投诉,而是构建证据链。他们给一个一次性钱包充值,安装假应用,输入助记词,蒙受实际损失,然后把证据交给苹果。应用在几天内就消失了。
审核流程面临越来越大压力
此类事件并非孤例。卡巴斯基研究发现,4 月份 App Store 上存在 26 款欺诈性钱包应用,其中多款冒充 Ledger、MetaMask 和 Trust Wallet。
受害者往往并非粗心大意。4 月,一款假冒 Ledger 应用让音乐人 G. Love 损失了近 6 BTC。仿冒网站同样防不胜防,5 月一个 Uniswap 钓鱼克隆站从交易者手中骗走了约 40 万美元。
与此同时,7 月底,三名比特币持有者起诉苹果,称一款山寨 Sparrow Wallet 应用让他们合计损失了 180 万美元。
由此可见,激励机制的错位显而易见:品牌承受声誉损失,用户承担资金损失,而应用商店继续从交易中收取抽成。
安全团队一直在指出同一个弱点。币安首席安全官最近表示,如今真正让钱包失血的是钓鱼和恶意软件,而不是玄奥的密码学攻击。虚假广告和仿冒网站,包括最近的 Trezor 钓鱼活动,都是最好的佐证。
DeFiLlama 甚至为此将自家 iOS 版本推迟了数月,以免用户误装冒牌货。这种谨慎令项目损失了时间和势头。未来是否会有其他团队效仿这种“自盗”取证策略,在很大程度上反映的是苹果审核机制的问题,而不是加密行业本身。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。