Ba người dùng đã kiện Apple. Lý do? Một ứng dụng ví giả mạo Sparrow Wallet trên App Store đã đánh cắp hơn 1,8 triệu USD Bitcoin của họ. Con số này nghe có vẻ lớn, nhưng vấn đề không nằm ở số tiền. Vấn đề nằm ở chỗ: bạn có thể là nạn nhân tiếp theo.
Hãy bắt đầu với bối cảnh. Sparrow Wallet là một ví Bitcoin không lưu ký, mã nguồn mở, dành cho chuyên gia. Nó nổi tiếng nhờ tính bảo mật cao và kiểm soát coin (coin control) mạnh mẽ. Nhưng có một chi tiết quan trọng: Sparrow Wallet chưa bao giờ có phiên bản iOS chính thức. Tất cả những gì bạn thấy trên App Store đều là giả mạo. Vậy mà kẻ tấn công đã copy giao diện, đặt tên y hệt, và người dùng – vốn tin tưởng vào quy trình kiểm duyệt của Apple – đã tải về.
Core insight: Đây không phải lỗi của hợp đồng thông minh. Không phải lỗi của giao thức. Đây là lỗi của lớp giao diện người dùng – thứ mà người dùng crypto thường coi nhẹ. Khi bạn mở App Store, bạn tin rằng mọi ứng dụng đều đã được kiểm tra. Sai. Apple kiểm tra mã độc, nhưng họ không kiểm tra ý đồ xấu. Một ứng dụng ví giả mạo trông y hệt ứng dụng thật, không chứa virus, nhưng khi bạn nhập seed phrase, nó sẽ gửi thẳng đến server của hacker. Đó là cách 1,8 triệu USD biến mất.
Tôi đã chứng kiến kiểu tấn công này từ năm 2017, khi tôi phát hiện lỗ hổng trong hợp đồng ICO Bancor. Khi đó, tôi nhận ra: tốc độ phát hiện vấn đề không quan trọng bằng tốc độ cảnh báo cộng đồng. Lần này, tôi muốn bạn hiểu rõ bản chất của rủi ro. Đây là một kịch bản cổ điển: kẻ tấn công lợi dụng niềm tin mù quáng của người dùng vào một nền tảng tập trung (Apple) để đánh cắp tài sản phi tập trung (Bitcoin). Một nghịch lý hoàn hảo.

Contrarian angle: Điều gây sốc nhất không phải là vụ hack, mà là phản ứng của thị trường. Sau sự kiện này, các ví phần cứng như Ledger, Trezor sẽ hưởng lợi lớn. Vì sao? Bởi vì người dùng bắt đầu sợ ứng dụng di động. Họ sẽ quay sang các thiết bị vật lý, nơi seed phrase không bao giờ chạm vào internet. Nhưng đây là một sai lầm khác: ví phần cứng cũng có thể bị tấn công nếu bạn kết nối với một ứng dụng giả mạo trên máy tính. Vấn đề cốt lõi là thói quen xác thực, không phải loại ví.
Một góc nhìn khác: Apple có thể bị kiện và buộc phải thay đổi chính sách kiểm duyệt. Nhưng liệu điều đó có giải quyết được gốc rễ? Không. Bởi vì kẻ xấu sẽ luôn tìm cách vượt qua hàng rào. Cách duy nhất để bảo vệ bản thân là tự xác minh mã nguồn, kiểm tra chữ ký số, và không bao giờ tin tưởng một ứng dụng chỉ vì nó nằm trên App Store.

Takeaway: Bạn đang giữ 1 Bitcoin trong ví di động? Hãy dừng lại. Truy cập GitHub của Sparrow Wallet, so sánh mã hash của ứng dụng bạn đang dùng với mã hash được công bố. Nếu không khớp, bạn đã bị hack ngay lúc này. Còn nếu bạn nghĩ “chuyện này không xảy ra với tôi”, thì 1,8 triệu USD của ba người kia đã nói lên tất cả. Câu hỏi đặt ra: Bạn sẽ tiếp tục tin vào App Store, hay bắt đầu tự bảo vệ mình?
