ZestBuyZestBuy

แอป Sparrow ปลอมบน App Store: ช่องโหว่ความปลอดภัยที่ทำให้ Bitcoin หายไป 1.8 ล้านดอลลาร์

แอป Sparrow ปลอมบน App Store: ช่องโหว่ความปลอดภัยที่ทำให้ Bitcoin หายไป 1.8 ล้านดอลลาร์
ความสนใจ|แอปมือถือ

แอป Bitcoin ปลอมที่ทะลุทะลวง App Store ความปลอดภัย

เหตุการณ์แอป Bitcoin ปลอมที่ปลอมตัวเป็นกระเป๋าเงิน Sparrow บน App Store คือกรณีที่มิจฉาชีพสร้างแอปกระเป๋าคริปโตปลอม แฝงตัวผ่านกระบวนการตรวจสอบเพื่อหลอกผู้ใช้ให้เชื่อว่าเป็นแอปอย่างเป็นทางการ จากนั้นหลอกให้กรอกข้อมูลสำคัญเช่น seed phrase หรือ wallet recovery phrase แล้วนำข้อมูลนั้นไปยึดครองและโอนสินทรัพย์ดิจิทัลออกจากบัญชีของเหยื่อโดยตรง จนเกิดความสูญเสียทางการเงินอย่างหนักและตั้งคำถามต่อความปลอดภัยของแพลตฟอร์มดาวน์โหลดแอปใหญ่ๆ ทั้งหมด

ในกรณีนี้ แอปปลอมที่ใช้ชื่อว่า Sparrow Wallet ถูกเผยแพร่บน App Store และหลอกผู้ใช้ iPhone สามรายให้ดาวน์โหลด โดยทั้งหมดเชื่อว่าปลอดภัยเพราะเป็นแอปจากแพลตฟอร์มทางการของ Apple แอปดังกล่าวออกแบบให้ผู้ใช้กรอก wallet recovery phrase ก่อนที่มิจฉาชีพจะนำข้อมูลไปล็อกอินและโอน Bitcoin ทั้งหมดออกจากกระเป๋าของผู้ใช้ ผลคือมีการสูญเสียรวมกว่า USD 1.8 ล้าน (approx. ฿64,800,000) จากการใช้แอป Bitcoin ปลอมเพียงตัวเดียว

แอป Sparrow ปลอมบน App Store: ช่องโหว่ความปลอดภัยที่ทำให้ Bitcoin หายไป 1.8 ล้านดอลลาร์

กระเป๋าเงิน Sparrow ปลอม: ช่องโหว่ในกระบวนการรีวิวของ Apple

สิ่งที่น่าตกใจที่สุดไม่ใช่เพียงจำนวนเงินที่หายไป แต่คือความจริงที่ว่ากระเป๋าเงิน Sparrow ของจริงไม่เคยมีแอปสำหรับ iOS เลย ซอฟต์แวร์ดั้งเดิมรองรับเฉพาะบน Windows, macOS และ Linux เท่านั้น หมายความว่าแอป Sparrow Wallet ที่ผู้ใช้พบใน App Store ทั้งหมดเป็นแอป Bitcoin ปลอมที่สร้างขึ้นมาเพื่อหลอกเหยื่อแบบเต็มตัว เมื่อแอปปลอมสามารถผ่านด่านตรวจและขึ้นสู่ App Store ได้อย่างเป็นทางการ นั่นชี้ชัดว่ากระบวนการรีวิวของ Apple มีช่องโหว่ที่มิจฉาชีพเริ่มเรียนรู้และใช้ประโยชน์ได้แล้ว

โจทก์ทั้งสามยืนยันว่าพวกเขาเชื่อใน App Store ความปลอดภัย และคำโฆษณาของ Apple ที่ระบุว่าทุกแอปต้องผ่านการตรวจสอบก่อนเผยแพร่ แต่คำมั่นเหล่านั้นกลับสร้าง “ความรู้สึกปลอดภัยลวงตา” จนผู้ใช้หย่อนการตรวจสอบของตัวเองลง การฟ้อง Apple ครั้งนี้กล่าวหาโดยตรงว่า Apple ละเลยการคัดกรองแอปด้านการเงินและคริปโต และปล่อยให้แอปปลอมหลายตัวอยู่บนสโตร์ต่อไปแม้มีการแจ้งเตือนหลายครั้ง หนึ่งในประโยคที่ควรถูกจดจำคือ “สามผู้ใช้สูญ Bitcoin รวมกว่า USD 1.8 ล้าน (approx. ฿64,800,000) จากแอปที่ Apple เคยโฆษณาว่าปลอดภัย”

แอป Sparrow ปลอมบน App Store: ช่องโหว่ความปลอดภัยที่ทำให้ Bitcoin หายไป 1.8 ล้านดอลลาร์

จากคำเตือนนักพัฒนา สู่การฟ้อง Apple เรื่องความรับผิดชอบ

เหตุการณ์นี้ไม่ได้เกิดแบบไร้สัญญาณเตือน ผู้พัฒนากระเป๋าเงิน Sparrow ตัวจริงอย่าง Craig Raw เคยออกมาเผยต่อสาธารณะว่า มีแอปปลอมใช้ชื่อเดียวกันโผล่บน App Store หลายครั้ง และเขาได้รายงานไปยัง Apple แล้วแต่การจัดการกลับล่าช้า นี่แปลว่าแพลตฟอร์มไม่ได้ถูกหลอกครั้งเดียวโดยไม่รู้เรื่อง แต่มีโอกาสหลายครั้งที่จะปิดรูรั่ว ก่อนเงินผู้ใช้จำนวนมหาศาลจะไหลออกไป

ในคำฟ้อง การฟ้อง Apple ระบุว่า Apple ละเมิดกฎหมายคุ้มครองผู้บริโภคของรัฐแคลิฟอร์เนีย จากการไม่ตรวจสอบและเฝ้าระวังแอปที่เผยแพร่อย่างเพียงพอ ผู้เสียหายทั้งสามเรียกร้องให้มีการพิจารณาคดีโดยคณะลูกขุน พร้อมค่าเสียหายและคำสั่งให้ Apple เพิ่มคำเตือนต่อผู้ใช้เกี่ยวกับแอปด้านการเงินและคริปโตที่มีความเสี่ยง ในขณะเดียวกัน คดีนี้ยังสะท้อนภาพใหญ่ที่น่ากังวลว่า การโจมตีไซเบอร์ในโลกคริปโตกำลังเพิ่มขึ้นอย่างรวดเร็ว และช่วงไตรมาสล่าสุดกำลังถูกบันทึกว่าเป็นหนึ่งในไตรมาสที่เลวร้ายที่สุดของเหตุการณ์ข้อมูลรั่วและการโจรกรรมดิจิทัล

Apple แก้เกมอย่างไร และอะไรคือความเสี่ยงที่ยังเหลืออยู่

หลังเรื่องแดง Apple แถลงว่าบริษัทได้ลบแอปที่ปลอมตัวเป็น Sparrow Wallet ออกจาก App Store แล้ว และปิดบัญชีนักพัฒนาที่เกี่ยวข้อง นอกจากนี้ ยังเปิดเผยว่าตลอดปีหนึ่งเคยระงับบัญชีนักพัฒนาที่เกี่ยวข้องกับการฉ้อโกงกว่า 193,000 บัญชี และป้องกันธุรกรรมต้องสงสัยมูลค่ากว่า USD 2.2 พันล้าน (approx. ฿79,200,000,000) ฟังดูเหมือนภาพของ App Store ความปลอดภัยที่ยังมีเกราะป้องกันอยู่บ้าง แต่คำถามที่ยังไม่ถูกตอบคือ เหตุใดแอป Bitcoin ปลอมตัวนี้ยังเล็ดลอดเข้ามาได้ ทั้งที่มีสัญญาณเตือนล่วงหน้า และเพราะอะไรแพลตฟอร์มถึงตอบสนองช้าจนผู้ใช้เสียหายระดับหลักล้านดอลลาร์

หากมองกว้างกว่ากรณี Sparrow จะพบว่ามัลแวร์และแอปปลอมกำลังใช้แพลตฟอร์มหลักอย่าง App Store และร้านแอปเจ้าอื่นเป็นช่องทางสแกน seed phrase หรือข้อมูลกระเป๋าคลิปโตของผู้ใช้จำนวนมาก เมื่อรวมกับแนวโน้มที่การโจมตีไซเบอร์ในวงการคริปโตทำสถิติสูงสุดในบางไตรมาส เหตุการณ์นี้จึงไม่ใช่เพียง “อุบัติเหตุครั้งเดียว” แต่เป็นสัญญาณว่าระบบคัดกรองของแพลตฟอร์มใหญ่กำลังตามไม่ทันรูปแบบการหลอกลวงที่ซับซ้อนขึ้นเรื่อยๆ

ผู้ใช้ควรรับมืออย่างไรกับแอป Bitcoin ปลอมบนแพลตฟอร์มทางการ

บทเรียนที่โหดร้ายจากแอป Sparrow ปลอมคือ ต่อให้แอปอยู่บนสโตร์ทางการ ก็ไม่ได้หมายความว่าปลอดภัยร้อยเปอร์เซ็นต์ ผู้ใช้ต้องเลิกฝากชีวิตไว้กับสโลแกน “เราตรวจทุกแอปให้คุณแล้ว” และกลับมามีวินัยด้านความปลอดภัยด้วยตัวเอง นี่ไม่ใช่การยกความผิดให้องค์กรใหญ่ แต่คือการยอมรับความจริงว่าแพลตฟอร์มอาจผิดพลาดได้ และเมื่อพูดถึง Bitcoin หรือคริปโต การผิดพลาดครั้งหนึ่งอาจเท่ากับการสูญเสียทรัพย์สินที่ไม่มีวันกู้คืนได้

  1. เช็กจากเว็บไซต์ทางการของกระเป๋าเงินก่อนเสมอ ว่ามีแอปบน iOS หรือ Android จริงหรือไม่ เช่น กระเป๋าเงิน Sparrow ระบุชัดว่าให้บริการเฉพาะบน Windows, macOS และ Linux เท่านั้น
  2. ตรวจสอบชื่อผู้พัฒนาให้ตรงกับชื่อที่ระบุในเว็บไซต์ทางการ และอ่านรีวิวโดยละเอียดว่ามีการร้องเรียนเรื่องการถูกขโมยสินทรัพย์หรือไม่
  3. จำกฎเหล็ก: อย่ากรอก wallet recovery phrase หรือ seed phrase ลงในแอปใดๆ หากไม่มั่นใจ 100% เพราะนั่นคือกุญแจเข้าถึงสินทรัพย์ทั้งหมด
  4. สำหรับกระเป๋าเงินจำนวนมาก ทางทีมพัฒนาจะเตือนว่าไม่มีการขอ recovery phrase แบบครบชุดผ่านแอปหรืออีเมล หากเห็นคำขอประเภทนี้ให้ถือว่าเป็นสัญญาณอันตราย
  5. ใช้เฉพาะแอปกระเป๋าเงินที่มีชื่อเสียงสูง และพิจารณาดาวน์โหลดผ่านลิงก์จากเว็บไซต์ผู้พัฒนาโดยตรงเมื่อเป็นไปได้ เพื่อหลีกเลี่ยงแอป Bitcoin ปลอมที่ปลอมชื่อและไอคอน

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!