- Az Apple 1,8 millió dolláros perrel szembesül, mert hamis Bitcoin wallet appok száz- sok felhasználót megkárosítottak az App Store-ban.
- A csalók az eredeti appok nevét, ikonját és leírását másolják, majd seed phrase-ek ellopásával vagy phishing overlay módszerrel veszik el a kriptót.
- Az App Store szigorúbb a Google Play-nél, de nem tökéletes – a hamis kriptó appok visszatérő és komoly fenyegetést jelentenek.
Egy amerikai bíróságon 1,8 millió dolláros perrel szembesül az Apple – a vád szerint a cég nem tett eleget azért, hogy egy nyilvánvalóan hamis Bitcoin wallet alkalmazás ne kerülhessen fel az App Store-ba. A károsult szerint a csalárd app hónapokon át elérhető volt, miközben valódi kriptovalutát szívott el a gyanútlan felhasználóktól.
Az ügy nem egyedi. A hamis wallet appok évek óta visszatérő problémát jelentenek – nem csak Androidon, hanem az „ellenőrzött” App Store-ban is. Ha Bitcoint vagy más kriptót tárolsz mobilon, érdemes tudnod, mire figyelj.
Miért veszélyes az App Store hamis biztonsága?
Sokan azt hiszik, hogy az Apple zárt ökoszisztémája automatikus védelmet jelent. Ez részben igaz – az App Store valóban szigorúbb, mint a Google Play. De „szigorúbb” nem jelent „tökéleteset”.
A csalók egyre kifinomultabb módszereket alkalmaznak: másolják a valódi appok nevét, ikonját, leírását, sőt néha a fejlesztői nevét is minimálisan módosítják. Egy hamis „Trezór” helyett „Trezor Suite Wallet” kerülhet fel, és mire az Apple észlel és leveszi, már százak töltötték le.
A kriptós appok különösen vonzó célpontok, hiszen a bennük tárolt eszközök közvetlen hozzáférést jelenthetnek komoly összegekhez – és a tranzakciók visszafordíthatatlanok.
Hogyan működik a fake wallet átverés?
A leggyakoribb forgatókönyv szerint a hamis alkalmazás megkér, hogy add meg a seed phrase-edet (a 12 vagy 24 szavas biztonsági kifejezésedet) – akár „importáláshoz”, akár „biztonsági mentés ellenőrzéséhez”. Ha ezt megteszed, a pénzed perceken belül eltűnik.
Másik változat: az app tényleg működni látszik, de a generált fogadó címeket valójában a támadók ellenőrzik. Beküldesz Bitcoint, a tranzakció „megérkezik” az appban, de valójában soha nem a te tárcádba – hanem a csalókéba.
Van egy harmadik módszer is: a phishing overlay, amikor az app rátelepül egy legitim felületre, és rögzíti a beírt jelszavakat. Ez technikailag összetettebb, de előfordult már iOS-en is.
5 jel, ami alapján felismerheted a hamis wallet appot
- Seed phrase kérés telepítéskor: Egyetlen legitim hardware vagy szoftver wallet sem kér seed phrase-t rögtön a beállítás elején – kivéve ha te magad importálsz egy meglévő tárcát. Ha egy frissen letöltött app ezt azonnal kéri, lépj ki és töröld.
- Ismeretlen fejlesztő: Ellenőrizd a fejlesztő nevét az App Store oldalon. A Trezor hivatalos appja például SatoshiLabs s.r.o. névvel jelenik meg. Ha a fejlesztő neve „CryptoTools Inc.” vagy valami generikus, keresd meg a gyártó hivatalos weboldalát, és onnan keresd meg az App Store linket.
- Kevés és gyanúsan pozitív értékelés: 4,9 csillag 12 értékelés alapján egy kriptós app esetén erősen gyanús. A hamis appok hajlamosak vásárolt értékeléseket használni – de általában keveset, és rövid idő alatt.
- Nincs webes jelenlét vagy GitHub: A legtöbb komoly nyílt forráskódú wallet (Electrum, BlueWallet stb.) rendelkezik aktív GitHub repóval és közösséggel. Ha a fejlesztőnek nincs semmilyen nyoma az interneten, az rossz jel.
- Túlzott engedélykérések: Egy Bitcoin wallet-nek nincs szüksége hozzáférésre a névjegyeidhez, mikrofonodhoz vagy kamerádhyoz. Ha ilyet kér, valami nem stimmel.
Hogyan töltsd le biztonságosan a wallet appot?
Az alapszabály egyszerű: soha ne keress rá a wallet nevére az App Store keresőjében, és ne az első találatot nyisd meg. Helyette:
- Menj a wallet gyártójának hivatalos weboldalára (pl. electrum.org, bluewallet.io, trezor.io).
- Az oldalon keresd meg az App Store vagy Google Play gombot – ezek egyenesen a legitim listingre mutatnak.
- Ellenőrizd a fejlesztő nevét és a bundle ID-t (ha technikailag jártasabb vagy).
- Nézz utána az alkalmazás frissítési előzményeinek – ha egy „régi” wallet app utoljára 2022-ben frissült, de ma mégis aktívan terjed, az furcsa.
Ha hardware wallet-et használsz – mint a Trezor vagy Ledger –, az asztali/mobilos kísérőalkalmazást szintén csak a gyártó oldaláról telepítsd. A Ledger Live esetében például a ledger.com az egyetlen megbízható kiindulópont.
Mit tehet az Apple, és mit nem?
Az 1,8 millió dolláros per lényege épp ez: mekkora felelősség terheli az App Store-t az átvizsgálási folyamatért? Az Apple álláspont szerint a review process emberi és automatikus ellenőrzésen is átmegy minden app – de a valóság az, hogy napi tízezerszám érkeznek beküldések, és a rendszer nem tévedhetetlen.
A per kimenetele egyelőre bizonytalan, és nem garantálja, hogy az Apple szigorítani fog. A felhasználónak nem érdemes arra alapozni a biztonságát, hogy majd a platform megoldja a problémát.
Az Apple-nek van ugyan egy „Report a Problem” funkciója, amellyel jelezni lehet a gyanús appokat – érdemes élni vele, ha találkozol ilyennel. De ez reaktív védelmet jelent, nem proaktívat.
Extra réteg: ne tárolj nagy összeget mobilon
Ez nem csak a hamis appokra igaz, hanem általánosan: a mobilos hot wallet kényelmes, de nem a legbiztonságosabb megoldás. Ha rendszeresen kereskedsz kisebb összegekkel, megfelelő lehet – de ha hosszabb távra tartasz Bitcoint, érdemes hardware wallet vagy más cold storage megoldás felé nézni.
A biztonsági hierarchia nagyjából így néz ki:
- Legsérülékenyebb: Exchange-en hagyott eszközök (nem te kezeled a kulcsokat)
- Közepes: Mobilos szoftver wallet (kényelmes, de hackelhető eszközön fut)
- Biztonságosabb: Asztali szoftver wallet dedikált, offline gépen
- Legjobb: Hardware wallet (Trezor, Ledger, Coldcard) offline tárolással
Minden lépcsőfok kompromisszumot jelent kényelem és biztonság között – neked kell eldönteni, melyik arány megfelelő a te helyzetedre.
Összefoglalás
Az Apple elleni per emlékeztető arra, hogy az App Store nem valami tökéletes, áthatolhatatlan pajzs. Hamis Bitcoin wallet appok korábban is felkerültek, és felkerülnek majd ezután is – amíg komoly pénz van a játékban, lesznek, akik megpróbálják kihasználni a rendszer réseit.
A védekezés nem bonyolult, de tudatosságot igényel:
- Mindig a gyártó hivatalos oldaláról indulj el, ne az App Store keresőjéből.
- Seed phrase-t soha ne adj meg ismeretlen appnak.
- Ellenőrizd a fejlesztő nevét és az értékelések hitelességét.
- Nagy összeget ne tárolj mobilos hot wallet-en.
A kriptovilágban az „own your keys, own your coins” elv nem csak jelmondat – ez a legfontosabb biztonsági szabály. Egyetlen legitim alkalmazás vagy szolgáltatás sem kéri el tőled a seed phrase-edet. Ha mégis kérik: az egy scam, kivétel nélkül.