链上调查员ZachXBT在Telegram上发布消息称,一款冒充Ledger Live的恶意应用曾出现在苹果App Store中,并在4月7日至13日期间,从50多名受害者手中盗取了约950万美元的加密货币。该虚假应用已在4月13日被苹果移除,但造成的损失规模引发了业界对中心化应用商店安全性的广泛质疑。
事件概述:假冒应用精准模仿官方界面
ZachXBT指出,该假冒应用在外观上与正版Ledger Live高度相似,诱导用户输入其24个助记词恢复短语。一旦受害者输入助记词,攻击者便立即控制其钱包并转移资产。被盗资产涵盖比特币(BTC)、Solana(SOL)、波场(TRX)、瑞波币(XRP)以及兼容以太坊虚拟机(EVM)的多条链上的代币。
资金流向与洗钱路径
调查显示,攻击者将盗取的资金通过超过150个KuCoin存款地址进行清洗。这些地址据称与一个名为AudiA6的中心化混币服务相关联。ZachXBT表示,KuCoin近期非法活动有所增加,并指出该公司在2026年2月获得欧盟MiCA牌照后不久,就被禁止接纳新的欧盟用户。他进一步质疑,该事件是否为针对苹果的集体诉讼提供了依据。
受害者损失案例:三笔七位数损失
ZachXBT列出了三笔金额最大的损失案例:
- 一名受害者于4月9日损失了约323万美元的USDT。
- 另一名受害者于4月11日损失了约200万美元的USDC。
- 还有一名受害者损失了约195万美元的BTC、stETH和ETH。
截至目前,苹果和KuCoin均未就上述数据发表官方评论。Cointelegraph就此事联系了两家公司,但在发稿前未收到回复。
行业警示:Ledger官方重申安全原则
Ledger首席技术官Charles Guillemet在声明中强调,该公司从不要求用户输入24个助记词恢复短语。他表示:“你不能信任你周围的软件环境——无论是浏览器、应用商店还是桌面系统。”他警告称,攻击者会在任何存在机会的地方下手,包括官方应用分发平台。Guillemet建议用户始终通过硬件设备本身验证交易,并仅在紧急恢复时使用助记词。
类似案例重现:音乐家遭遇同类骗局
就在该调查公布前一天,音乐家Garrett Dutton(艺名G. Love)也报告了类似经历。他在苹果App Store下载了一款冒牌Ledger Live应用并输入助记词后,损失了约42万美元的BTC。ZachXBT证实,这些被盗资产同样被发送至与KuCoin关联的存款地址。
市场影响分析
此类事件再次凸显了中心化应用商店在加密货币安全领域的信任漏洞。尽管苹果声称拥有严格的应用审核机制,但恶意软件仍能通过伪装顺利上线数日。对于持有高价值数字资产的用户而言,依赖硬件钱包的物理隔离固然重要,但在软件交互层面(尤其是输入助记词行为)仍需保持高度警惕。此外,KuCoin配合洗钱路径的行为若被证实,可能引发更严格的交易所监管审查。长远来看,加密货币行业或需推动更分散、更透明的身份验证与交易签名标准,以从底层减少此类钓鱼攻击的成功率。

