Trustinel
Công nghệ

Khi App Store trở thành bẫy: Vụ kiện Sparrow và cái giá của lòng tin mù quáng

Huỳnh Thảo

Hook

Tôi còn nhớ cảm giác lần đầu tải ví MetaMask từ App Store năm 2020. Mọi thứ thật dễ dàng: tìm kiếm, nhấn “Get”, xác nhận Face ID, và thế là tôi sở hữu một cánh cổng vào thế giới phi tập trung. Tôi không hề nghi ngờ. Apple đã kiểm duyệt, phải không? Họ có trách nhiệm bảo vệ người dùng khỏi phần mềm độc hại. Đó là niềm tin thiêng liêng mà hàng tỷ người dùng iPhone đặt vào công ty có trụ sở tại Cupertino.

Nhưng tháng 2 năm 2025, một vụ kiện tập thể đã nổ ra tại California, phơi bày sự thật đau đớn: niềm tin ấy đang bị lạm dụng một cách có hệ thống. Nguyên đơn là hàng loạt nạn nhân đã mất Bitcoin, Ethereum và stablecoin trị giá hàng triệu USD sau khi tải các ứng dụng ví giả mạo từ App Store. Bị đơn là Apple Inc. – gã khổng lồ công nghệ bị cáo buộc “bất cẩn trắng trợn” trong quy trình kiểm duyệt ứng dụng tài chính. Câu chuyện này không chỉ là một vụ kiện. Nó là lời cảnh tỉnh cho toàn bộ ngành công nghiệp crypto: trong thế giới “không cần tin tưởng”, chính nền tảng đáng tin cậy nhất lại trở thành điểm yếu chết người.

Context

Mọi chuyện bắt đầu từ đầu năm 2024, khi Craig Raw – nhà sáng lập Sparrow Wallet, một ví Bitcoin non-custodial nổi tiếng – phát hiện ra điều kỳ lạ. Hàng loạt người dùng báo cáo rằng họ đã tải “Sparrow Wallet” từ App Store nhưng giao diện trông khác lạ, và sau đó toàn bộ tiền trong ví biến mất. Raw nhanh chóng xác nhận: đó là ứng dụng giả mạo. Kẻ gian đã sao chép logo, tên và mô tả, tạo ra một bản sao hoàn hảo đến mức người dùng thông thường không thể phân biệt.

Điều đáng kinh ngạc là Raw đã nhiều lần báo cáo vụ việc cho Apple qua kênh hỗ trợ dành cho nhà phát triển. Phản hồi của Apple? Họ đe dọa sẽ đóng tài khoản Sparrow thật nếu Raw tiếp tục “quấy rối”. Trong khi đó, ứng dụng giả mạo vẫn tồn tại trên App Store suốt nhiều tháng, tiếp tục thu hút nạn nhân. Theo báo cáo từ công ty bảo mật SlowMist, ít nhất 15 ứng dụng ví giả mạo khác nhau đã được phát hiện trên App Store chỉ trong quý 4 năm 2024, nhắm vào người dùng Trung Quốc và Đông Nam Á. Các ứng dụng này thường yêu cầu người dùng nhập seed phrase ngay khi khởi chạy – một dấu hiệu đỏ rõ ràng mà bất kỳ ai từng đọc hướng dẫn bảo mật cũng biết.

Nhưng vấn đề không dừng lại ở đó. Năm 2023, một vụ việc tương tự từng xảy ra với ứng dụng “Ledger Live” giả mạo, khiến một nhà đầu tư mất 250.000 USD. Apple đã xóa ứng dụng đó sau vài ngày, nhưng thiệt hại đã xảy ra. Đến nay, mô hình tấn công này đã trở nên tinh vi hơn: kẻ gian không chỉ tạo ứng dụng giả mà còn xây dựng cả trang web hỗ trợ, email xác nhận và các chiến dịch quảng cáo trên Google để dụ người dùng tải về. Họ thậm chí còn “hỗ trợ” nạn nhân qua Telegram, hướng dẫn họ vượt qua các cảnh báo bảo mật của iOS.

Core

Cơ chế của cuộc tấn công rất đơn giản nhưng hiệu quả đến mức đáng sợ. Hãy nhìn vào luồng tương tác:

  1. Người dùng muốn tải một ví crypto có tiếng (Sparrow, MetaMask, Trust Wallet).
  2. Họ mở App Store, gõ tên, thấy một ứng dụng với logo, tên nhà phát triển và mô tả gần như giống hệt.
  3. Họ tải về, mở ứng dụng, thấy giao diện quen thuộc (được sao chép từ bản gốc).
  4. Ứng dụng yêu cầu “nhập seed phrase để khôi phục ví” – một thao tác hoàn toàn bình thường đối với người dùng chuyển đổi thiết bị.
  5. Seed phrase được gửi về server của kẻ tấn công. Trong vòng vài phút, toàn bộ tài sản trong ví bị rút sạch.

Điểm mấu chốt: Apple đã xây dựng một hệ thống kiểm duyệt dựa trên niềm tin, nhưng lại không có cơ chế kiểm tra chuyên sâu về hành vi của ứng dụng. Một ứng dụng yêu cầu seed phrase khi khởi chạy lần đầu – điều mà không một ví non-custodial thực thụ nào làm – hoàn toàn có thể vượt qua vòng kiểm duyệt tự động của Apple. Lý do? Apple kiểm tra mã nguồn của ứng dụng dựa trên các mẫu hành vi phổ biến (truy cập danh bạ, vị trí, máy ảnh), nhưng không kiểm tra xem ứng dụng có gửi seed phrase đến server lạ hay không. Đây là một lỗ hổng mang tính cấu trúc.

Theo phân tích từ nhóm bảo mật của công ty SlowMist, có ít nhất hai phương thức để vượt qua kiểm duyệt: - Mã hóa động: Ứng dụng tải xuống mã độc từ server sau khi được cài đặt, tránh bị phát hiện khi kiểm tra tĩnh. - Gatekeeper giả mạo: Ứng dụng chỉ hiển thị giao diện giả mạo khi phát hiện thiết bị của nạn nhân (dựa trên ngôn ngữ, vị trí), còn với thiết bị thử nghiệm của Apple, nó hiển thị giao diện sạch.

Hệ quả là Apple, với nguồn lực khổng lồ, không thể phát hiện ra những ứng dụng này cho đến khi hàng trăm người dùng báo cáo. Craig Raw, người đã cảnh báo từ sớm, phải chịu sự đe dọa thay vì được hỗ trợ. Điều này cho thấy một thực tế đau lòng: quy trình kiểm duyệt của Apple không được thiết kế để bảo vệ tài sản tài chính của người dùng. Nó chỉ đơn giản là một bộ lọc thô sơ chống phần mềm độc hại kiểu cũ, hoàn toàn bất lực trước các cuộc tấn công xã hội tinh vi.

Contrarian

Tôi biết bạn sẽ nghĩ: “Người dùng ngu ngốc, ai lại nhập seed phrase vào một ứng dụng không rõ nguồn gốc?” Đúng, về mặt kỹ thuật, họ đã vi phạm nguyên tắc vàng của crypto: never, ever, ever type your seed phrase into any device. Nhưng hãy nhìn vào bối cảnh. Những nạn nhân này – phần lớn là người mới – đang tải ứng dụng từ App Store, nơi mà Apple đã quảng bá suốt 15 năm là “an toàn nhất thế giới”. Họ tin rằng nếu Apple cho phép ứng dụng tồn tại, thì nó phải đáng tin cậy. Đó không phải là ngu ngốc, đó là một lỗ hổng trong mô hình niềm tin.

Thú vị hơn, chính những người ủng hộ “non-custodial” và “tự quản lý tài sản” lại đang đổ lỗi cho nạn nhân. Nhưng nếu một bà mẹ ở Hà Nội muốn mua 100 USDT để gửi cho con du học, cô ấy sẽ làm gì? Cô ấy sẽ mở App Store, tìm “ví USDT”, thấy ứng dụng có 4.5 sao và 10.000 lượt tải, và tải về. Cô ấy không biết seed phrase là gì, cô ấy chỉ muốn chuyển tiền. Và Apple, với tư cách là người gác cổng, đã thất bại trong việc bảo vệ cô ấy.

Góc nhìn phản trực giác ở đây là: Chính sự thành công của Apple trong việc tạo ra một “khu vườn có tường bao” an toàn đã khiến người dùng crypto trở nên chủ quan hơn. Họ nghĩ rằng chỉ cần ở trong vườn thì không có thú dữ. Nhưng thực tế, những kẻ săn mồi đã học cách đội lốt người làm vườn. Apple không phải là kẻ xấu, nhưng sự bất lực của họ trong việc thích ứng với bối cảnh tài sản số đang biến App Store thành một cái bẫy được trang trí lộng lẫy.

Takeaway

Sparrow vs Apple không chỉ là một vụ kiện đòi bồi thường. Nó là lời tuyên chiến với mô hình tập trung hóa quyền lực đối với cổng vào crypto. Nếu Apple thua kiện, họ sẽ phải thay đổi toàn bộ quy trình kiểm duyệt – hoặc thậm chí từ chối cho phép tất cả ứng dụng ví non-custodial lên App Store, điều này sẽ là thảm họa cho ngành. Nếu Apple thắng, nó sẽ tạo ra tiền lệ rằng các nền tảng không có trách nhiệm với tài sản số của người dùng.

Dù kết quả thế nào, bài học cho mỗi chúng ta rất rõ ràng: Đừng bao giờ trao toàn bộ niềm tin của bạn cho bất kỳ nền tảng nào, dù nó có vẻ ngoài an toàn đến đâu. Seed phrase của bạn là vũ khí tối thượng, và chỉ có bạn mới là người bảo vệ nó. Cũng giống như tôi đã từng mất 3 ETH vào ICO năm 2017 vì tin vào whitepaper, năm 2025 tôi chứng kiến nhiều người mất hàng chục nghìn USD vì tin vào biểu tượng quả táo cắn dở.

Câu hỏi còn lại là: Khi chiếc lồng vàng của App Store không còn an toàn, bạn sẽ tin vào ai?


Tags: App Store, bảo mật crypto, ví giả mạo, Sparrow Wallet, kiện tụng Apple, non-custodial, tấn công xã hội, user education

Prompt: Một bức ảnh phong cách tối giản, chụp cận cảnh một chiếc iPhone với màn hình hiển thị App Store, trên đó có biểu tượng quả táo bị nứt, và một dòng chữ mờ “Enter Seed Phrase”. Nền tối với ánh sáng đỏ cảnh báo.