ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ทำไมแอปปลอม Crypto ยังผ่านด่าน App Store และดูดเงินผู้ใช้

ทำไมแอปปลอม Crypto ยังผ่านด่าน App Store และดูดเงินผู้ใช้
ความสนใจ|แอปมือถือ

แอปปลอม Crypto คืออะไร และทำไมมันอันตรายกว่าที่เราคิด

แอปปลอม Crypto คือแอปพลิเคชันที่แสร้งทำตัวเป็นกระดานข้อมูล การเทรด หรือกระเป๋าเงินดิจิทัล แต่ถูกสร้างขึ้นเพื่อหลอกให้ผู้ใช้เชื่อมต่อกระเป๋า ดึงสิทธิ์การทำธุรกรรม หรือมอบข้อมูลสำคัญ แล้วใช้ช่องทางเหล่านั้นในการขโมยสินทรัพย์ดิจิทัลจากผู้ใช้ โดยแอปปลอมประเภทนี้มักเลียนแบบแบรนด์ DeFi และแพลตฟอร์มยอดนิยมอย่างแนบเนียนจนสามารถผ่านการตรวจสอบของร้านแอป และจะถูกเปิดโปงก็ต่อเมื่อมีผู้ใช้สูญเสียเงินและร้องเรียนเท่านั้น

กรณีแอปปลอม DefiLlama บนร้านแอปของ Apple เป็นตัวอย่างชัดเจนว่าแม้แพลตฟอร์มระดับใหญ่ก็ยังปล่อยให้แอปหลอกลวงหลุดรอดเข้ามาได้ แอปดังกล่าวปลอมตัวเป็นบริการทางการของ DefiLlama และผ่านการตรวจสอบจนได้ขึ้นสโตร์ ก่อนที่ผู้ใช้รายหนึ่งจะถูกดูดเงินหลังดาวน์โหลดและใช้งาน แล้วจึงมีการรายงานไปยังทีมงานของแพลตฟอร์มและ Apple ทำให้แอปถูกถอดออกในเวลาต่อมา ข้อเท็จจริงนี้บอกเราตรงๆ ว่า ระบบรีวิวแอปยังเน้นป้องกันหลังเกิดเหตุ มากกว่าการคัดกรองเชิงรุกสำหรับภัยเฉพาะของโลก DeFi และความปลอดภัย DeFi กำลังถูกทดสอบอย่างหนัก

เมื่อแอปปลอม DeFi ชนกับช่องโหว่ Ethereum: ความเสี่ยงที่เชื่อมโยงกัน

หากมองกรณีแอปปลอม Crypto แยกส่วน เราอาจคิดว่าเป็นแค่ปัญหา UI หรือการปลอมแปลงแบรนด์ แต่งานวิจัยที่ถูกนำเสนอในงาน USENIX Security ’26 ชี้ให้เห็นว่า ภัยคุกคามไม่ได้หยุดแค่หน้าจอมือถือ การศึกษานี้เปิดเผยการแพร่ระบาดของที่อยู่ crypto ที่มีความเสี่ยงสูงในระบบนิเวศ โดยเฉพาะบน Ethereum และ BNB Chain และเชื่อมโยงกับความเสี่ยงเชิงระบบในระดับที่ผู้ใช้ทั่วไปมักมองไม่เห็น

การวิจัยดังกล่าวระบุว่ามีที่อยู่อันตรายสูงกว่า 65,340 ที่อยู่ทั่ว Ethereum และ BNB Chain และที่อยู่เหล่านี้เกี่ยวข้องกับพฤติกรรมทุจริตและการโจมตีเชิงเทคนิคที่ซับซ้อน รวมถึงการใช้บัญชีสัญญาอย่างผิดวิธีและการอาศัยความอ่อนแอในข้อเสนอ EIP-7702 แม้งานวิจัยจะไม่พูดตรงๆ ถึงแอปปลอม Ethereum แต่เมื่อผู้ใช้เชื่อมต่อกระเป๋าของตนผ่านแอปที่ไม่น่าเชื่อถือ โอกาสที่สินทรัพย์ของเขาจะถูกส่งไปยังที่อยู่ความเสี่ยงสูงเหล่านี้ย่อมเพิ่มขึ้นโดยอัตโนมัติ นี่คือโซ่เชื่อมระหว่าง "แอปปลอมหนึ่งตัวบนจอ" กับ "ภูมิทัศน์การโจมตีบนบล็อกเชนทั้งระบบ" ที่ผู้ใช้ DeFi ส่วนมากยังไม่ตระหนัก

App Store ตรวจไม่ทัน เพราะออกแบบมาเพื่อโลก Web2 ไม่ใช่ DeFi

เหตุที่แอปปลอม Crypto อย่างกรณี DefiLlama สามารถผ่านการตรวจสอบของ App Store ได้ ไม่ใช่เพราะผู้โจมตีเก่งเหนือมนุษย์ แต่เพราะกระบวนการรีวิวถูกสร้างขึ้นมาเพื่อปัญหาแบบ Web2 เป็นหลัก เช่น มัลแวร์ทั่วไป เนื้อหาไม่เหมาะสม หรือการละเมิดกติกาพื้นฐาน ผลคือพฤติกรรมเฉพาะของโลก DeFi เช่น การขอสิทธิ์เชื่อมต่อวอลเล็ต การแสดงอินเทอร์เฟซคล้าย dApp ยอดนิยม หรือการใช้ชื่อใกล้เคียงแบรนด์ดัง ยังไม่ถูกตรวจแบบเข้มข้นเท่าที่ควร เห็นได้จากกรณีที่ DefiLlama ต้องเป็นฝ่ายรายงานแอปปลอมบนสโตร์ของ Apple เอง

การที่ Apple "ลงมืออย่างรวดเร็ว" เพื่อถอดแอปหลังได้รับรายงานเกี่ยวกับการละเมิดเครื่องหมายการค้าและการดูดเงินผู้ใช้ แปลว่าระบบตอบสนองหลังเกิดเหตุมีอยู่และทำงานได้ แต่ช่องว่างคือการป้องกันเชิงรุกที่ใช้ความรู้เฉพาะด้าน crypto เช่น การตรวจรูปแบบการแอบอ้างแบรนด์ DeFi การวิเคราะห์สัญญาอัจฉริยะที่แอปเชื่อมต่อ หรือการจับสัญญาณแอปปลอม Ethereum ที่ขอสิทธิ์เกินความจำเป็น การที่งานวิจัย USENIX Security ’26 ยังพบการแพร่ระบาดของที่อยู่ที่มีความเสี่ยงสูงกว่า 65,340 ที่อยู่ ยิ่งย้ำว่าผู้ตรวจสอบบนสโตร์ยังไม่ได้ปรับตัวสู่โลกที่กระเป๋าเงินหนึ่งใบสามารถสูญเสียทุกอย่างจากการคลิกดาวน์โหลดครั้งเดียว

ผู้ใช้ควรทำอะไรตอนนี้: อย่าปล่อยให้ DeFi กลายเป็นคาสิโนมือถือ

เมื่อระบบรีวิวแอปยังทำงานแบบตอบสนองตามเหตุ การป้องกันการโจรกรรม Crypto จึงตกอยู่บนบ่าของผู้ใช้เป็นหลัก เหตุการณ์ DefiLlama สะท้อนชัดว่าการดาวน์โหลดแอปจากสโตร์ใหญ่ไม่ได้เท่ากับความปลอดภัยโดยอัตโนมัติ และงานวิจัยที่ระบุที่อยู่ความเสี่ยงสูงจำนวนมากในระบบนิเวศ Ethereum และ BNB Chain ก็เตือนว่า เรากำลังเล่นกับไฟในตลาดที่ยังเต็มไปด้วยช่องโหว่

หากต้องการเพิ่มความปลอดภัย DeFi ในทางปฏิบัติ ผู้ใช้ควรเริ่มจากหลักการพื้นฐานแต่เข้มงวด: ตรวจสอบชื่อผู้พัฒนาและลิงก์จากเว็บไซต์ทางการทุกครั้งก่อนดาวน์โหลดแอป ตรวจรีวิวและประวัติการอัปเดตเพื่อดูสัญญาณผิดปกติ ไม่เชื่อมต่อวอลเล็ตหลักหรือสินทรัพย์จำนวนมากกับแอปใหม่ทันที แยกวอลเล็ตสำหรับทดลองออกจากวอลเล็ตที่ถือสินทรัพย์จริง และตั้งคำถามกับทุกแอปที่ขอสิทธิ์เข้าถึงกว้างเกินจำเป็น ที่สำคัญ หากพบแอปปลอม Crypto ควรรายงานทันทีไปยังทั้งเจ้าของแพลตฟอร์มและร้านแอป เพราะจากกรณี DefiLlama เราเห็นแล้วว่าความพยายามของผู้ใช้คือชนวนให้แอปหลอกลวงถูกถอดออก

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!