Fake Phantom Wallet Ad on Apple App Store Drains User Funds After Private Key Recovery

Fake Phantom Wallet Ad on Apple App Store Drains User Funds After Private Key Recovery

N
News Editor 01
2026-07-06 14:10:40
A fake Phantom wallet app appearing in Apple’s App Store has been reported to steal user funds after private key-based account recovery. The incident has raised fresh concerns over App Store review standards and mobile crypto security.

一款冒充 Phantom Wallet 的假钱包应用近日被曝出出现在苹果 iOS App Store 中,并可能在用户通过私钥恢复账户后立即盗取资产。该事件迅速引发 Solana 社区警惕,也再次将加密资产用户在移动端下载应用时面临的安全风险推到台前。

根据披露信息,这款假冒应用由 Meta Voxify 发布,界面设计与正版 Phantom 钱包高度相似,容易让普通用户误判。更具迷惑性的是,该应用还以广告形式出现在搜索结果前列。当用户在 App Store 中搜索“Phantom”时,这款假应用会出现在页面顶部,乍看之下与官方产品并无明显区别。

不过,仔细查看仍能发现一些异常信号。比如,这款应用被归类在“Education(教育)”而非正版所在的“Utilities(工具)”分类;同时,其页面显示上架时间竟长达17年,明显不合常理,甚至早于 Solana 项目和比特币诞生时间。此外,应用评价中还出现了大量1星差评,进一步显示其存在较高风险。

安全人士发出警告

Swissborg 联合创始人 Alex Fazel 已公开提醒用户,这是一款“看起来真实、但一旦使用私钥恢复账户就会抽干所有资产”的假 Phantom 钱包。对于钱包类应用而言,私钥、助记词等敏感信息一旦输入到恶意程序中,攻击者通常可以在极短时间内完成资产转移,因此损失往往难以追回。

报道还提到,一些用户已经遭遇较大金额损失。迪拜区块链中心联合创始人 Mende Matthias 表示,自己在 2025年6月25日 遭遇来自 Phantom 钱包的盗窃,损失金额超过10万美元。他称,事件发生前自己刚收到预售代币,且已经采取了较强的安全措施,也未点击可疑链接,这使得外界更加关注攻击究竟是通过何种路径完成。

尽管现有信息并未直接证明上述个案与这款假 App 存在完全一致的技术关联,但接连出现的安全事件已足以说明,攻击者正在持续利用用户对主流钱包品牌的信任,通过仿冒应用、广告投放和搜索排序等方式实施精准欺诈。

问题不只在假应用,更在分发入口

此次事件的特殊之处在于,涉事应用并非出现在不知名下载站,而是直接进入了被许多用户视为“更安全”的苹果官方应用商店。对于大量移动端用户而言,App Store 长期被认为具备较高审核门槛,因此“从官方商店下载”常常被视作一种基础安全保障。然而,这起事件表明,即便在中心化审核体系下,仿冒金融类应用依然可能通过审核、维持在线,甚至获得广告曝光。

这也引发了对苹果审核和上架机制的进一步质疑。一方面,金融和加密钱包类应用涉及用户高价值数字资产,本应接受更严格的身份验证和品牌核验;另一方面,如果假冒应用能够通过广告位获得更高可见度,普通用户识别风险的难度将大幅提升。尤其是在品牌名称搜索场景下,用户往往更倾向点击靠前结果,而非逐一核对开发者信息和分类细节。

对加密市场意味着什么

从市场层面看,此类事件短期内可能不会直接冲击 Solana 或 Phantom 相关基础设施的运行,但会对用户信心造成实质影响。钱包是链上生态最核心的入口之一,一旦用户认为主流钱包品牌容易被仿冒、主流应用商店也无法有效拦截,新增用户的入场意愿和活跃用户的操作频率都可能受到抑制。

对于 Solana 生态而言,安全事件的舆论扩散还可能影响外部用户对生态成熟度的判断。虽然问题根源更接近应用分发与用户安全教育,而非公链协议本身,但在大众认知层面,钱包被盗、资产流失往往会被笼统归类为“链上不安全”。这种认知偏差可能拖累生态品牌形象,并提高项目方和钱包服务商在用户教育、客服与风控上的成本。

更广泛地看,这一事件再次提醒市场:在加密行业,最薄弱的一环往往不是链本身,而是用户入口。交易所、钱包、浏览器插件、移动应用和搜索广告,都是攻击者重点利用的流量节点。随着行业规模扩大,钓鱼和仿冒攻击正从传统的邮件、假网站,转向更“正规”的分发渠道,欺骗性也更强。

用户应如何降低风险

对于普通用户来说,最重要的防线仍然是操作习惯。首先,应仅从经过验证的开发者账号下载钱包应用,并仔细核对开发者名称、应用分类、发布时间、评论内容等细节。其次,不要轻易在来路不明或未经确认的应用中输入私钥或助记词。任何要求直接输入完整私钥进行恢复的钱包操作,都应格外谨慎。

此外,用户还可通过钱包官网跳转至官方应用商店页面,而不是直接依赖搜索结果。对于持有较大金额资产的用户,采用硬件钱包、分层账户管理以及小额测试转账等方式,也能在一定程度上降低单点失误导致的损失。

总体来看,这起假冒 Phantom 钱包事件不仅是一起单纯的诈骗案例,更暴露出加密应用在主流平台分发环节中的持续性漏洞。随着数字资产继续向移动端迁移,平台审核方、钱包服务商与用户三方都需要提高警惕,否则类似事件仍可能反复上演。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.