苹果App Store的安全防线再次被撕开一道口子。一款伪装成Ledger Live管理器的恶意应用成功绕过审核,盗取了美国音乐人Garrett Dutton(艺名G. Love)的5.9 BTC,当时价值约42万美元。
Dutton在X平台连发数条帖子,讲述了自己遭遇的经过。他在新买的MacBook Neo上下载了这款假应用,被诱导输入了私钥恢复短语(助记词)。近十年的加密积蓄“瞬间消失”,原本用于退休的资金被清空。“今天糟透了,”Dutton写道,“我在加密圈混了8年,最后还是栽了。是我自己不够谨慎,但希望大家引以为戒——骗局太多了。”
链上追踪锁定KuCoin
链上侦探ZachXBT追踪了被盗资金的流向。区块链数据显示,这5.9 BTC在案发后不久被拆分成9笔交易,陆续转入多个与KuCoin交易所关联的充值地址。KuCoin官方回复了一份标准客服声明,表示其“以合规为先”,正在审查相关事宜,因涉及安全与隐私调查,暂不透露更多细节。
钱包钓鱼手法进化史
假冒硬件钱包应用并非首次得手。2023年,微软商店也曾上架一款假Ledger Live软件,导致用户损失近60万美元,微软后续承认该软件绕过了内部审查流程。FBI最新报告显示,这类网络犯罪正加速增长:2025年美国加密相关损失总额达到110亿美元,较2024年的90亿美元跃升22%。
攻击手段也在升级。除应用商店钓鱼外,诈骗者还利用此前泄露的用户个人信息,通过物理邮件实施精准打击。包裹上印有伪造的Trezor或Ledger信函,要求收件人在限定日期前(如2026年2月15日)完成“强制身份验证”,扫描二维码后指向钓鱼网站,一旦输入12至24个助记词,攻击者就能通过后端API直接接管钱包。
Ledger与Trezor此前均因客户数据库泄露事件受到质疑——这些实体钓鱼活动高度依赖过往安全漏洞中暴露的联系方式。

