Fake Phantom Wallet App Promoted on Apple App Store Puts User Funds at Risk

Fake Phantom Wallet App Promoted on Apple App Store Puts User Funds at Risk

N
News Editor 01
2026-07-06 14:13:58
A fake Phantom wallet app appearing as an ad in Apple’s App Store has been reported to drain user funds after private key-based account recovery, raising concerns over wallet security and Apple’s app review process.

一款冒充 Phantom Wallet 的假应用近日被曝出出现在苹果 iOS App Store,并被指会在用户通过私钥恢复账户后迅速转移资金。由于该应用在搜索结果中位置显眼,且外观高度模仿正版 Phantom,事件迅速在 Solana 社区和加密货币用户之间引发警惕。

根据披露信息,这款假应用由 Meta Voxify 发布,当前评论表现较差,出现了大量1星评价。不过,尽管口碑不佳,该应用仍以广告形式出现在搜索“Phantom”后的页面顶部,容易让用户误以为其为官方产品。与正版应用由 Phantom Technologies 开发、通常归类在“Utilities”不同,这款仿冒程序被列在“Education”分类下,这本应成为用户识别风险的一个重要线索。

媒体实测显示,该应用在英国区 App Store 仍然可以被检索到,且不排除在其他地区同样上线的可能。更离谱的是,这款应用的页面信息还显示其已在商店存在“17年”,这一时间明显不合常理——不仅早于 Solana 生态的诞生,甚至比比特币问世时间还要久。此类异常信息本应触发平台更严格的审核,却反而与广告投放叠加,进一步放大了潜在危害。

诈骗手法:借“恢复钱包”窃取资产

此次风险的核心在于,假应用会诱导用户使用私钥或恢复信息导入钱包。一旦用户在仿冒界面中输入敏感凭证,相关资产便可能被攻击者快速转走。Swissborg 联合创始人 Alex Fazel 已公开提醒用户,这款应用“看起来像真的 Phantom 钱包,但一旦使用私钥恢复账户,资产就会被全部转走”。

对于钱包类产品而言,私钥与助记词本质上就是资产控制权。诈骗者并不需要突破链上安全机制,只需通过伪装成官方入口,诱导用户自行交出凭证即可完成盗窃。从这个角度看,这类攻击更接近于高仿应用与社会工程学的结合,而非传统意义上的系统漏洞。

已有用户报告重大损失

随着事件发酵,已有较大金额损失案例被提及。迪拜区块链中心联合创始人 Mende Matthias 表示,其在 2025年6月25日 遭遇了超过10万美元的 Phantom 钱包资产被盗事件。其称,失窃发生在其收到预售代币后不久,且自己已采取了较强的安全措施,也没有点击可疑链接。这一说法加剧了市场对攻击路径的关注,也使用户开始重新审视“官方应用商店下载即安全”的惯性认知。

虽然现有材料并未直接确认该个案与这款假冒 App 存在绝对对应关系,但在同一时期出现的钱包仿冒、资产被盗与用户安全警报,已经足以说明相关风险不容忽视。对于普通投资者而言,单一失误——尤其是在恢复钱包时输入私钥——往往就足以造成不可逆的链上损失。

苹果审核机制再受质疑

此次事件也把矛头指向了苹果 App Store 的审核与广告投放机制。长期以来,App Store 通常被视作相较开放生态更安全的分发渠道,而此次一款金融类仿冒应用不仅能够上架,还能通过广告获得顶部展示,无疑削弱了这种安全形象。

更值得关注的是,钱包应用属于高风险金融工具,一旦审核失误,后果远比普通仿冒软件严重。市场因此开始质疑,平台是否对开发者身份、应用分类、历史信息异常以及用户举报进行了足够严格的复核。尤其在苹果长期强调其封闭生态安全性的背景下,这起事件可能进一步引发外界对其审查标准一致性的讨论。

对市场与用户行为的影响

从市场层面看,此类事件短期内未必直接冲击主流加密资产价格,但会对用户信心、钱包品牌声誉以及链上活跃度产生更隐性的压力。对于 Solana 生态而言,Phantom 作为主要入口钱包之一,其品牌被仿冒,可能使新用户在下载与使用环节变得更谨慎,进而抬高生态的使用门槛。

同时,这类案件也可能推动钱包厂商强化官方验证标识、下载引导和反诈骗教育,并促使用户更多依赖官网跳转、开发者认证信息和社区核验。对监管与平台治理而言,假冒金融应用获得广告流量的事实,或将成为未来收紧审核标准的重要案例。

对于用户来说,最直接的防护原则仍然明确:不要在任何来历不明的应用中输入私钥或助记词;下载钱包时务必核对开发者名称、应用分类与官方渠道链接;若搜索结果中出现广告位应用,更应进行额外核验。此次假冒 Phantom 事件再次表明,在加密世界里,攻击者往往优先利用人性和信任,而不是技术本身。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.