假冒Ledger Live应用一周窃取950万美元,Apple App Store安全再遭质疑

假冒Ledger Live应用一周窃取950万美元,Apple App Store安全再遭质疑

N
News Editor 01
2026-07-09 15:13:13
区块链调查员ZachXBT揭露,假冒Ledger Live应用在Apple App Store上架一周内窃取超950万美元,涉及50多名受害者,资金通过KuCoin洗钱。Apple已下架该应用,但社区对平台审核机制和KuCoin的KYC合规性提出强烈质疑。
假冒应用LedgerApple App Store安全事件KuCoin

区块链安全调查员ZachXBT公开披露,一款假冒的Ledger Live加密货币钱包应用出现在Apple App Store中,在短短一周内(4月7日至13日)导致超过50名用户损失总计逾950万美元。该应用通过模仿正版Ledger Live的界面和功能,诱骗用户输入种子短语或私钥,从而盗取资产。ZachXBT追踪发现,被盗资金通过超过150个与KuCoin交易所相关的充值地址进行洗钱,主要借助名为AudiA6的中心化混币服务。Apple在事件曝光前一天(4月13日)移除了该恶意应用,但引发的安全信任危机持续发酵。

受害者损失惨重:音乐人G. Love损失近6个比特币

此次事件的受害者包括知名音乐人G. Love(本名Garrett Dutton),他因下载该假冒应用而损失了约5.92个比特币(按当时价格约合46万美元)。ZachXBT在社交媒体上公布了详细的资金流向追踪图,显示最大三笔损失均达到七位数:一名用户在4月9日损失323万USDT;另一名在4月11日损失207.9万USDC;第三名在4月8日损失总值195万美元的加密货币,包括20.64 BTC、211 stETH和70 ETH。这些损失覆盖了比特币、EVM链、波场、Solana和瑞波币等多个网络,表明攻击者使用了多链盗取策略。

对KuCoin的严厉指控:KYC形同虚设?

ZachXBT在X平台(原Twitter)上直接发难,质问KuCoin官方为何允许攻击者利用其超过150个充值地址清洗近千万美元的赃款。他指控KuCoin的KYC(了解你的客户)流程存在严重缺陷,使得诸如AudiA6这类中心化混币器能够长期为非法资金提供服务。ZachXBT还指出,在Ledger事件发生的数天前,另一名不法分子就利用同样方式从Bitcoin Depot事件中洗钱超350万美元,通过超过25个KuCoin充值地址完成。当KuCoin官方账号在相关帖子下回复要求提供UID和工单号以调查时,ZachXBT贴出了一张婴儿身份证件的图片,讽刺该交易所的KYC认证形同儿戏。截至发稿,KuCoin尚未对此具体指控做出正式回应。

Apple审核机制再受拷问:潜在集体诉讼风险

假冒应用能在Apple App Store上架并运行一周之久,引发了业界对苹果应用审核流程的有效性探讨。ZachXBT认为,苹果的审核系统未能识别出该应用为恶意仿冒品,可能构成疏忽。他表示,这起事件为受害者对苹果公司提起集体诉讼提供了基础。此前,苹果多次强调其App Store是安全的应用分发平台,但此类事件表明恶意软件仍能绕过审查。加密货币安全专家警告,即使从官方应用商店下载,用户也应仔细核对开发者名称、应用描述和下载量,并对要求提供种子短语的任何应用保持警惕。

Ledger官方紧急提醒:永远不会要求种子短语

硬件钱包制造商Ledger的首席技术官Charles Guillemet在事件后重申,Ledger从未也不会要求用户输入24个助记词或种子短语。他强调:“任何要求你输入24个单词的应用或网站都应假定为恶意。安全的唯一方法是永远不要在非硬件设备上输入种子短语。你的24个单词就是你的钱包本身。” Guillemet进一步指出,用户不能信任软件环境(包括浏览器、应用商店和桌面系统),攻击者会在任何存在机会的地方下手。虽然硬件钱包设备本身具有安全屏幕,但用户操作失误(如在仿冒应用中输入密钥)仍是最大的风险缺口。他提醒所有用户立即检查自己设备上的应用,确保仅使用官方渠道安装的Ledger Live应用。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。