chaincloud logo
v0.3
返回文章列表

致苹果公司:中国大陆区 App Store 中加密货币假钱包泛滥的分析及建议

致 苹果公司团队与管理层:

近期,有关三名美国用户因在 App Store 下载假钱包被盗超 180 万美元并起诉苹果公司的公开报道引发了行业关注。

(报道链接:https://x.com/PANewsCN/status/2081920516735357097

然而,这仅是此类攻击的冰山一角。在实际的黑灰产受害版图中,中国大陆区用户所遭受的损失规模与受害人数,何止于此的百倍、千倍。

作为区块链安全与链上数据分析团队,我们撰写此文并非为了进行个体客诉,也不是某款产品的利益诉求,而是以行业从业者的专业视角,向 Apple 提供一份关于中国大陆区 App Store 假钱包套路分析及平台风控治理的公开建议。

我们希望以此协助 Apple 彻底整治中国大陆区 App Store 假钱包泛滥的问题,共同保护广大用户的资产安全。

1. 背景与现状

长期以来,根据 Apple 的区域合规政策,中国大陆区 App Store 不支持合规加密货币应用(如交易所、非托管钱包、行情软件等)的上架。然而,正是在合法钱包缺位的情况下,大量黑灰产团伙利用审核盲区,在过去数年间持续上架仿冒主流钱包(如 imToken、比特派 Bitpie、TokenPocket 等)的恶性骗局应用。

正是在中国大陆区完全没有官方正版真钱包可供下载的情况下,普通用户缺乏甄别与获取正规软件的渠道,假钱包泛滥所造成的实际危害就会被放大成百上千倍。加之 iPhone 在中国大陆智能手机市场拥有极高的占有率,用户对 App Store 官方平台的安全性有着天然的信任,这导致假钱包骗局造成了极其严重的财产损害。

根据我们团队对链上数据的追踪分析,仅针对波场链(TRON)上 USDT-TRC20 被盗的单一攻击模式进行抽样统计,涉及的受害地址已达 15536 个,累计直接被盗资产高达 1.33 亿美元。若将比特币(BTC)、以太坊(ETH)等多链损失计入,实际受害规模将呈倍数级扩大。

长期以来,Apple 作为全球科技行业的标杆,始终将用户体验与隐私安全视为产品的生命线。相比于其他移动应用生态,App Store 也一直以严格、负责的审核机制著称。正是基于 Apple 从乔布斯时代传承至今对产品与服务近乎极致的高标准,我们才对中国大陆区 App Store 中假钱包应用的长期泛滥感到尤为困惑。

我们充分相信,Apple 总部管理层及高管团队此前可能并不全面了解中国大陆区所面临的假钱包特殊黑产现状,否则绝不会任由该漏洞长期被黑灰产所利用。因此,我们撰写此信,旨在客观还原这一风险链路,希望 Apple 官方引起重视并从机制层面彻底解决该问题。

2. 中国大陆区 App Store 假钱包的主要模式分析

2.1 隐蔽化攻击:“工具类 App”作为信任背书与流量跳板

经过对大量案例的复盘,我们发现黑灰产极少直接提交名称带有 Wallet 或 钱包 的应用(因为中国大陆区其实是无法上架的)。相反,攻击者广泛采用了“无害工具 + 搜索词劫持 + 详情页诱导 + APP 内跳转”的组合模式:

App Store 上 imToken、比特派、TokenPocket 假钱包案例截图一
App Store 上 imToken、比特派、TokenPocket 假钱包案例截图一
App Store 上 imToken、比特派、TokenPocket 假钱包案例截图二
App Store 上 imToken、比特派、TokenPocket 假钱包案例截图二

1、“挂羊头卖狗肉”的组合引流欺诈:

攻击者在提交审核时,使用完全合规无害的普通软件代码(如分类为“效率”的户外工具 BassTrackAqua-Lure)作为掩护过审;同时在后台设置区块链钱包相关的热门关键词,确保用户在 App Store 搜索“区块链钱包”、“imToken”、“Bitpie”、“TokenPocket”等词汇时能精准命中该引流 App。

2、详情页伪装与自动跳转:

利用审查机制对“应用分类”与“搜索关键词/视觉素材”缺乏自动化交叉比对的漏洞,攻击者直接在详情页上传知名钱包 LOGO 或 UI,并标注“因政策影响,已限制中国境内用户访问和使用第三方金融应用”等文案。

用户被引导下载后,App 触发云端开关自动跳转至 Safari 外部钓鱼 Web 页面,诱导通过“描述文件/企业签名”安装恶意的假钱包。

打开伪装 App 后跳转到的假钱包下载页面截图
打开伪装 App 后跳转到的假钱包下载页面截图

2.2 典型攻击链路与阶段拆解

步骤 1(伪装与搜索劫持):提交合规工具代码(分类:效率),后台配置知名钱包搜索关键词,并在详情页添加仿冒官方钱包的视觉元素及欺诈性提示文案

步骤 2(审核放行):利用静态代码审核与“分类-关键词-截图”缺乏交叉校验的漏洞,顺畅通过审查并上架

步骤 3(搜索与下载):用户在 App Store 搜索“区块链钱包”等关键词,命中并信任该官方页面展示的信息,下载跳板 App

步骤 4(动态跳转):打开 App 后触发云端开关,自动重定向至外部 Safari 浏览器的高仿 App Store 网页

步骤 5(绕过审查):高仿 App Store 网页诱导用户通过“设置-设备管理”安装企业签名假钱包

步骤 6(资产窃取):用户在假钱包中输入助记词/私钥,导致区块链资产被盗

2.3 风险点:App Store 的平台信任被黑灰产利用

在此类攻击中,App Store 的平台信用被黑灰产严重套用:

搜索结果的权威背书:用户在 App Store 官方搜索框搜“区块链钱包”时出现该应用,极大地增加了黑灰产的信任度。

审查机制逻辑割裂:App Review 在静态审查时,如果仅仅校验 App 代码能否跑通,而忽视了“户外工具 App 与 钱包搜索词 与 区块链钱包界面 ”这种同时出现的逻辑矛盾,详情页就彻底变成了黑灰产的免检宣传板。

3. 关键问题与审核漏洞反思

上述攻击模式的分析虽然链路较长,但其最关键的问题在于: 为什么一款分类为“户外工具”的应用,在 App Store 详情页的简介截图中,能够展示:“因政策影响,已限制中国境内用户访问和使用第三方金融应用”等欺诈文案?

“因政策影响,imToken/Bitpie/TokenPocket 已无法在中国下载”的文案截图
“因政策影响,imToken/Bitpie/TokenPocket 已无法在中国下载”的文案截图

更重要的是,审核团队为何会判定此类图文内容出现在一款工具软件中是合理的?

这类假钱包应用通常在上线两三天、造成多起资产损失并引发密集投诉后才会被下架。随后,黑产团伙又会更换另一个开发者账号与另一款类别的套壳应用,还是用相同的套路改头换面的再次上架,介绍图片中仍然是“因政策影响…”

由于该特征极其显著,且中国大陆区 App Store 上架的假钱包普遍采用此种固定模式,我们强烈建议 Apple 针对这一关键审核盲区进行自查。

作为全球审核标准最严格的应用生态,为何会长期存在这样一个肉眼可辨的审核漏洞?任何具备中文理解能力的审核人员或基础的图文识别系统,都能轻易判断“因政策影响…”此类文案不应出现在正常应用的展示截图中,但黑灰产团队这么多年来到底是怎么做到反复用同一套路过审的?

事实上,该问题的拦截成本极低: 只要在准入环节对包含此类欺诈文案的截图进行识别并直接驳回即可。

假钱包与仅获取隐私信息的普通恶意应用不同,它直接关联不可逆的链上资产盗窃,黑灰产的犯罪动机极强。正因如此,在关乎用户重大财产安全的环节长期留存如此明显的准入漏洞,确实亟待 Apple 从机制层面予以彻底封堵。

我们深知像苹果这样超级巨头公司治理的复杂性,也能理解作为全球最大的应用市场 App Store 管理和审核的难度,本公开信并非为了指出苹果公司的“不足”,只是针对这一多年以来特定的给用户们造成巨大财产损失的假钱包模式,将我们分析出来的内容提交给苹果公司,希望引起苹果官方足够的重视,并通过内部管理彻底杜绝这一问题。

感谢苹果!

ChainCloud 区块链数据分析团队