网络安全公司卡巴斯基近日披露,苹果App Store中发现26款欺诈性加密货币钱包应用,其主要目的并非提供真实的钱包服务,而是通过仿冒知名品牌、引导用户跳转钓鱼页面以及诱导安装恶意程序的方式,最终窃取用户的数字资产。对于长期将iPhone视为“相对安全设备”的加密货币用户而言,这一发现再次说明,终端安全并不只取决于系统本身,更取决于应用分发链路和用户操作习惯。
仿冒主流钱包品牌,借App Store外观博取信任
根据卡巴斯基威胁研究团队的说法,这批应用会模仿多个主流加密钱包的名称与视觉设计,包括MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket、imToken和Bitpie等。攻击者通过复制品牌标识、应用名称和界面风格,让用户误以为自己下载的是官方版本。
这些应用本身未必直接包含明显恶意代码,而是作为更大攻击链中的“入口”。用户打开应用后,会被引导至一个伪装成App Store界面的钓鱼页面,并被提示继续下载所谓的“正式钱包应用”。而这第二个应用,实际上才是具备窃取能力的木马化钱包程序。
攻击链条如何运作
卡巴斯基表示,这一活动自2025年秋季以来至少已持续存在,并以“中等信心”将其与此前披露的iOS恶意软件SparkKitty背后的威胁行为者联系起来。值得注意的是,许多被仿冒的钱包官方版本并未在中国区iOS App Store上架,因此此次发现的大多数钓鱼应用主要面向中国用户分发。不过,卡巴斯基同时指出,恶意载荷本身并不存在区域限制,这意味着中国以外的iPhone用户理论上同样可能受到影响。
为降低审核与用户警惕,这些假应用往往附带一些看似无害但与钱包无关的基础功能,例如小游戏、计算器或任务管理器,从而增加“正常应用”的伪装度。安装后,应用再一步步诱导用户访问假冒页面,并继续完成后续安装流程。
其中关键一步在于,攻击者利用苹果企业开发者工具进行企业级分发,诱导用户在设备中安装开发者描述文件。完成这一步后,用户便可在App Store之外安装应用,而攻击者正是依赖部分用户忽视这一安全提示,最终将恶意钱包部署到设备中。一旦木马钱包安装成功,它会尽量模拟对应官方钱包的操作和外观,并以此瞄准热钱包与冷钱包用户的资产安全。
卡巴斯基:iPhone并非天然免疫风险
卡巴斯基移动恶意软件专家Sergey Puzan指出,这些应用即便本身不承载破坏性代码,也足以在攻击流程中扮演重要角色,帮助攻击者完成从“获信任”到“安装木马”的转化。他提醒用户,不应因为设备是iPhone就放松对钱包管理风险的警惕。攻击者只需支付开发者账户费用并设置相关分发机制,便可能将钓鱼战术扩展到更广泛的iOS设备用户。
卡巴斯基表示,已将识别出的全部应用报告给苹果。对市场而言,这一动作短期内有助于相关应用下架与风险控制,但也意味着攻击者未来可能转向更隐蔽的渠道,包括企业签名、网页跳转、社交平台分发甚至伪装安装教程等方式,继续扩大攻击面。
假硬件与假应用并行,钱包安全面临复合威胁
这一报告发布前不久,市场还曝光了一起伪造Ledger Nano S Plus硬件钱包事件。一名巴西网络安全研究人员发现,某电商平台出售的一款“官方同款”设备虽然定价与包装都高度接近正品,但在连接Ledger Live后未能通过验证。拆解后发现,其内部元件与正品并不一致,包括被磨除标记的芯片,以及正品硬件钱包中并不存在的WiFi与蓝牙天线。
进一步分析其固件后,研究人员发现其中以明文形式存储了PIN码和助记词,并出现外部服务器引用信息,显示该设备可能专门用于收集并传输敏感数据。研究人员强调,这并非Ledger安全架构本身的漏洞,而是攻击者借助假设备、恶意应用和钓鱼手法,对用户实施链路式攻击。
市场影响:安全事件或加剧用户对托管与自托管的再评估
从行业层面看,此类事件将进一步推动市场重新审视“自托管即绝对安全”的认知。自托管钱包的核心优势在于用户掌握私钥,但前提是软件来源可信、硬件设备真实、安装流程未被篡改。一旦攻击者在分发入口、品牌仿冒或设备采购环节切入,用户即便选择了冷钱包,也可能因误用假应用或假硬件而失去资产控制权。
对钱包服务商而言,这类风险可能促使其加强官方分发说明、应用验证机制和反钓鱼教育;对苹果等平台方而言,如何识别“外表正常、实则承担引流作用”的应用,也将成为审核体系面临的新挑战。对投资者来说,安全事件短期虽未必直接冲击主流币种价格,但会持续影响用户对钱包品牌、应用商店审核和硬件供应链的信任度,进而对行业采用节奏产生间接影响。
综合来看,卡巴斯基此次披露的26款假加密钱包应用并非孤立个案,而是加密资产安全风险向“多阶段、强伪装、跨渠道”演化的又一例证。无论是下载钱包、安装描述文件,还是购买硬件设备,用户都需要将“验证来源”置于操作前的第一位。对于加密市场而言,技术创新与资产安全始终是一体两面,任何薄弱环节都可能成为攻击者打开资金大门的突破口。

