Phát hiện Ví Crypto Giả mạo Thiết kế Để Rút Cạn Tài Sản Kỹ Thuật Số trên Apple App Store
ra****@gmail.com2026-05-07
Kaspersky phát hiện 26 ứng dụng ví tiền mã hóa giả trên App Store của iOS ăn cắp cụm từ khôi phục (seed phrases). Một ứng dụng Ledger giả mạo riêng biệt đã rút cạn 9,5 triệu USD từ hơn 50 nạn nhân chỉ trong chưa đầy một tuần thông qua công cụ trộn tiền AudiA6.

App Store từ lâu đã nổi tiếng là nơi an toàn để tải ứng dụng. Về mặt này, người ta tin rằng những phần mềm độc hại sẽ không thể vượt qua quy trình kiểm duyệt. Tuy nhiên, danh tiếng này đã bị ảnh hưởng nặng nề vào tháng 4 năm 2026 khi các nhà nghiên cứu bảo mật phát hiện 26 ứng dụng ví tiền điện tử lừa đảo trên App Store; hơn nữa, một ứng dụng Ledger giả mạo đã đánh cắp hơn 9,5 triệu đô la từ hơn 50 người chỉ trong chưa đầy bảy ngày. Những sự cố này phơi bày một thiếu sót lớn trong bảo mật App Store mà người dùng tiền điện tử nên biết.
Chiến dịch FakeWallet
Đội ngũ Tình báo Mối đe dọa của Kaspersky đã phân tích kỹ lưỡng một chiến dịch phần mềm độc hại phối hợp có tên là FakeWallet. Chiến dịch này đã được truy vết ít nhất từ mùa thu năm 2025 và có khả năng liên quan đến cùng những kẻ đã thực hiện SparkKitty — một chiến dịch phần mềm độc hại trên iOS được báo cáo chỉ một năm trước đó. Các ứng dụng này được thiết kế để trông và hoạt động giống hệt bảy ví tiền điện tử phổ biến khác nhau (MetaMask, Coinbase, Ledger, Trust Wallet, TokenPocket, imToken và Bitpie). Chúng bắt chước giao diện trực quan và bố cục để có thể vượt qua sự kiểm tra sơ bộ — và chúng được tìm thấy chủ yếu trên App Store của iOS Trung Quốc, nơi không có ví tiền điện tử chính thức nào tồn tại do các quy định địa phương. Những kẻ tấn công đã tìm cách khai thác lỗ hổng này bằng cách tạo các ứng dụng của chúng dưới dạng trò chơi/máy tính để vượt qua quy trình kiểm duyệt ban đầu của Apple và chuyển sang hành động độc hại sau khi được cài đặt.
Cách thức tấn công hoạt động
Khi người dùng đã cài đặt ứng dụng độc hại, nó sẽ chuyển hướng họ đến một trang web được thiết kế trông giống như một trang App Store chính thức của Apple, yêu cầu họ tải xuống cái thực chất là một phiên bản ví tiền điện tử bị Trojan hóa. Trang này sau đó sẽ nhắc người dùng cài đặt một hồ sơ nhà phát triển (một phương pháp phân phối ứng dụng nội bộ hợp pháp của Apple), sau khi được phê duyệt, sẽ cài đặt một phiên bản ví tiền điện tử bị Trojan hóa vào điện thoại của người dùng. Sau khi cài đặt hoàn tất, cuộc tấn công sẽ diễn ra tùy thuộc vào loại ví bị tấn công.
Nếu ví mà nạn nhân đang sử dụng được phân loại là ví 'nóng', phần mềm độc hại sẽ chặn màn hình tạo hoặc khôi phục ví, chờ đợi để ghi lại chính xác khi nạn nhân nhập cụm từ khôi phục của họ. Nếu phần mềm độc hại có thể thu được cụm từ khôi phục (và nạn nhân sẽ không có cách nào biết rằng nó đã bị thu thập), những kẻ tấn công sẽ có toàn quyền kiểm soát vĩnh viễn ví của nạn nhân và mọi thứ được lưu trữ trong ví đó. Không có cách nào để đảo ngược điều này. Blockchain không hề biết khóa riêng đã được lấy bằng cách nào.
Đối với các ví thuộc loại ví 'lạnh', chẳng hạn như Ledger, phần mềm độc hại sẽ sử dụng một vectơ tấn công khác để giành quyền kiểm soát tài sản trong ví của nạn nhân. Ứng dụng điện thoại thông minh Ledger hợp pháp không bao giờ yêu cầu cụm từ khôi phục và chỉ tương tác với thiết bị phần cứng Ledger (các khóa riêng thực sự được lưu trữ trên thiết bị phần cứng đó). Phần mềm độc hại sẽ tạo một phiên bản giả mạo của ứng dụng điện thoại thông minh Ledger và cung cấp các bước để xác minh; các bước xác minh sẽ yêu cầu cụm từ khôi phục của nạn nhân để hoàn tất quá trình xác minh. Quá trình cài đặt này được thiết kế có chủ đích để lợi dụng mức độ tin tưởng của nạn nhân vào ứng dụng hợp pháp nhằm có được quyền truy cập an toàn vào tài sản của họ.
Các cụm từ khôi phục bị thu thập được mã hóa bằng RSA và truyền đến các máy chủ do kẻ tấn công kiểm soát. Khi tiền đã bị rút sạch, việc khôi phục là không thể.
Sự cố Ledger và Thiệt hại Tài chính
Từ ngày 7 đến ngày 13 tháng 4, một ứng dụng Ledger Live được tạo ra một cách gian lận trên App Store của macOS đã lừa đảo hơn 50 nạn nhân khác nhau với tổng giá trị hơn 9,5 triệu đô la. Ba khoản thiệt hại lớn nhất bao gồm 3,23 triệu đô la USDT, 2,08 triệu đô la USDC và 1,95 triệu đô la kết hợp các loại BTC, ETH và stETH. 7,76 triệu đô la số tiền bị đánh cắp đã được chuyển qua 150 địa chỉ nạp tiền KuCoin riêng biệt và được rửa tiền thông qua một dịch vụ trộn tiền tập trung có tên AudiA6 được thiết kế để che giấu mọi dấu vết hoạt động giao dịch. Một trong những nạn nhân đã báo cáo mất số tiền tương đương 5,9 BTC (10 năm tích cóp) sau khi vô tình tải xuống một phiên bản ứng dụng trông có vẻ chính thức khi đang cấu hình máy tính mới của mình.
Thông tin chính trong nháy mắt
Người dùng nên làm gì
Sau khi Kaspersky tiết lộ một cách có trách nhiệm, Apple đã gỡ bỏ 25 trên 26 ứng dụng FakeWallet trước khi nghiên cứu của họ được công bố. Sau khi một báo cáo về vụ trộm được công khai, Apple đã gỡ bỏ ứng dụng Ledger giả mạo trên macOS.
Theo Kaspersky, bạn không nên cài đặt bất kỳ hồ sơ nhà phát triển nào không được cấp phép bởi nhà tuyển dụng của bạn cho mục đích kinh doanh hợp pháp. Bạn cũng không nên nhập cụm từ khôi phục của mình vào bất kỳ ứng dụng nào yêu cầu nó một cách bất ngờ, vì các ứng dụng ví thực sự sẽ không bao giờ yêu cầu cụm từ khôi phục mà không thông qua việc sử dụng thiết bị phần cứng vật lý của chúng. Bạn cũng nên xác minh nhà phát hành của mỗi ứng dụng bạn tải xuống bằng cách kiểm tra trang web chính thức của nhà phát triển trước khi tải ứng dụng, bất kể bạn đang lấy ứng dụng từ App Store.
App Store không phải là không thể bị xâm nhập. Đây là một sự thật được ghi nhận rõ ràng bằng chứng cứ, không phải là một mối lo ngại lý thuyết được chôn vùi trong một sách trắng bảo mật mà hầu hết người dùng không đọc.





