DeFiLlama ofrede rigtig krypto for at tvinge Apple til handling

  • DefiLlama rapporterede en falsk app til Apple i månedsvis uden held.
  • Teamet indsatte penge på en rigtig wallet, hentede appen og mistede midlerne.
  • Apple fjernede den bedrageriske app få dage efter at have modtaget bevis for tyveriet.

DeFiLlamas team fyldte en wallet med rigtig krypto, gav den til en forfalsket udgave af deres egen app, og så pengene forsvinde. Apple fjernede snyde-appen få dage senere.

Måneder med klager over varemærkebrug og efterligninger havde ikke ført til noget. Kun dokumenteret tyveri fik Apples gennemgang til at reagere, skrev udvikleren 0xngmi fra DeFiLlama.

Sådan tømte den falske DeFiLlama-app en rigtig wallet

DeFiLlama følger kapital låst i decentraliserede finans (DeFi) protokoller, og handlende bruger dens oversigter som reference. Den tillid gjorde mærket attraktivt at kopiere.

Klonen var simpel og grov. Den bad brugere om at indtaste deres seed phrase—de 12 eller 24 ord, der giver kontrol over en wallet—og tømte bagefter hvad den fandt.

Ingen legitim wallet eller analyse-app beder nogensinde om den adgangskode. Men et App Store-logo giver en troværdighed, som en phishing-side aldrig kan købe, hvilket er årsagen til, at iPhone wallet-angreb fortsat giver gevinst for angribere.

Bagmændene gik også igennem Apples identitetstjek. De registrerede udvikler-kontoen med et lille skofirma, der blev oprettet for 40 år siden og for længst er lukket, udtalte 0xngmi. Den samme gruppe har også gået efter andre store kryptomærker.

Så holdet stoppede med at sende rapporter og samlede i stedet beviser. De overførte midler til en engangs-wallet, installerede snydeappen, indtastede seed phrase, mistede coins og sendte Apple beviset. Appen blev fjernet i løbet af få dage.

Abonner på vores YouTube-kanal og få indblik fra ledere og journalister

Gennemgangsprocessen møder stigende pres

Det er ikke et enkeltstående tilfælde. Kaspersky fandt 26 bedrageriske wallet-apps i App Store i april, flere udgav sig for at være Ledger, MetaMask og Trust Wallet, ifølge deres research.

Ofrene er sjældent uopmærksomme. I april mistede musikeren G. Love næsten 6 BTC til en falsk Ledger-app efter at have stolet på et download fra App Store. Kopisider virker på samme måde, og en Uniswap phishing-kopi tog cirka $400.000 fra handlende i maj.

Samtidig sagsøgte tre Bitcoin-ejere Apple i slutningen af juli over en falsk Sparrow Wallet, som de siger kostede dem tilsammen 1,8 millioner dollars.

Dermed er incitamentskløften tydelig. Mærkerne tager skade på ryet, brugerne taber pengene, og butikken høster stadig gebyrer.

Sikkerhedsteams fremhæver gang på gang det samme problem. Binances chef for sikkerhed argumenterede for nylig for, at phishing og malware, ikke kryptografiske angreb, tømmer wallets i dag. Falske annoncer og kopierede sider, som en ny Trezor phishing-kampagne, underbygger pointen.

DeFiLlama holdt selv deres iOS-version tilbage i flere måneder, så ingen bruger først hentede en forfalskning. Denne forsigtighed kostede projektet tid og momentum. Om rivaler nu benytter “tøm-din-egen-wallet” strategien siger mere om Apples proces end om krypto.


For at læse den seneste analyse af kryptovalutamarkedet fra BeInCrypto, klik her.

Ansvarsfraskrivelse

Alle oplysninger på vores hjemmeside offentliggøres i god tro og kun til generelle informationsformål. Enhver handling, der foretages af læserne på grundlag af oplysningerne på vores hjemmeside, er udelukkende på egen risiko.