Команда аналитического сервиса DefiLlama месяцами не могла добиться удаления из магазина приложений Apple подделки, выдававшей себя за их продукт. Жалобы не работали. Тогда разработчики завели тестовый кошелёк, положили туда небольшую сумму, установили эту программу, ввели по её требованию сид-фразу и дождались, пока деньги украдут. С доказательством кражи приложение убрали за считаные дни.

Коротко: что случилось

Собственное мобильное приложение сервис не выпускал, пока в магазине оставались клоны. Основатель, известный под псевдонимом 0xngmi, объяснил решение прямо: ждали удаления всех подделок, чтобы никто из пользователей не попался.

Обращения по обычной процедуре результата не давали месяцами. Сработал только эксперимент с намеренной потерей средств: команда прошла весь сценарий обмана до конца и приложила выписку о списании.

После этого подделку удалили в течение нескольких дней. Своё приложение сервис выпустил уже после зачистки.

Почему жалобы не работали, а кража сработала

Вот наблюдение, ради которого стоит разобрать эту историю. Разница между двумя обращениями не в содержании, а в том, что именно они доказывают.

Сообщение «это подделка под чужой бренд» требует от проверяющего оценки: сравнить оформление, понять, кто оригинал, взвесить возможность совпадения названий. Суждение стоит времени, ошибиться в нём неприятно, а поток жалоб на конкурентов огромен — поэтому такие заявки уходят в общую очередь.

Сообщение «вот транзакция, которой у меня забрали деньги» суждения не требует: спорного момента нет, есть событие, которое либо произошло, либо нет.

Отсюда неприятное свойство процедуры: она откликается на состоявшийся ущерб, а не на риск. У каждой такой подделки должна быть первая жертва — иначе механизм не запускается. Разработчики выкупили эту роль за собственные деньги, чтобы её не занял кто-то из пользователей.

Система модерации сработала ровно так, как устроена. Она ждала пострадавшего, и его пришлось предоставить.

Почему подделка в магазине опаснее подделки в интернете

Фальшивый сайт пользователь встречает настороженно: адрес незнакомый, всё держится на его внимательности. Магазин приложений устроен наоборот — он продаёт именно то, что проверка уже проведена за вас.

Значок магазина и есть аргумент доверия: приложение прошло рассмотрение, у него карточка, отзывы, разработчик с реквизитами. Пользователь, приученный не ставить программы из случайных источников, выполняет ровно то, чему его учили, — и попадает на клон.

Масштаб потерь в этой категории немаленький: весной поддельное приложение известного производителя аппаратных кошельков увело около 9,5 миллиона долларов. Схема при этом древняя и всегда одна — программа просит сид-фразу, а дальше уже ничего технически взламывать не нужно.

Хроника случая

Этап Что происходило
Обычные жалобы месяцы без результата
Эксперимент тестовый кошелёк, установка клона, ввод сид-фразы
Итог эксперимента средства списаны злоумышленником
Реакция магазина удаление подделки за считаные дни
Свой релиз после удаления всех клонов
Сопоставимый ущерб в отрасли около 9,5 млн долларов на подделке под аппаратный кошелёк

Чего в этой истории нет

Нужны оговорки. Сумма, потерянная в эксперименте, не называется — сказано лишь, что она была небольшой. Сколько всего клонов сервиса висело в магазине и сколько пользователей успели пострадать, тоже неизвестно.

Позиция самого магазина в доступных сообщениях не приводится: есть версия разработчиков и факт удаления, но нет объяснения, почему предыдущие обращения остались без движения. Возможно, они не дошли до нужной очереди; возможно, были отклонены по формальному признаку. Данных нет.

Что делать пользователю

Правило одно и оно жёсткое: приложение, запрашивающее сид-фразу, — мошенническое всегда, без исключений. Настоящий кошелёк просит её ровно один раз, при восстановлении доступа на устройстве, которое вы держите в руках, и никогда не отправляет никуда.

Дальше по мелочи: ставить приложение по ссылке с официального сайта проекта, а не поиском по названию; смотреть на имя разработчика в карточке, а не на иконку — её копируют первой; проверять дату первой публикации, у настоящего сервиса она обычно старая.

Общий фон стоит держать в голове: поддельные собеседования обошлись компаниям в 11,8 миллиона долларов, а дефект прошивки аппаратного кошелька стоил владельцам ста с лишним миллионов. Атакуют не блокчейн, а привычки.

Частые вопросы

Что сделали разработчики?

Завели тестовый кошелёк, установили поддельное приложение, ввели сид-фразу, дождались списания средств и передали доказательство кражи в магазин.

Почему это понадобилось?

Обычные жалобы на подделку месяцами не приводили к удалению. С подтверждённой кражей приложение убрали за считаные дни.

Сколько потеряли в эксперименте?

Сумма не называется, сказано лишь, что она была небольшой и специально предназначалась для проверки.

Почему подделка в магазине опаснее фальшивого сайта?

Магазин продаёт пользователю уверенность, что проверка уже проведена. Осторожность, которая срабатывает на незнакомом сайте, здесь отключается.

Как отличить настоящее приложение?

Ставить по ссылке с официального сайта проекта, проверять имя разработчика в карточке и дату первой публикации, а не иконку и название.

Может ли настоящий кошелёк просить сид-фразу?

Только при восстановлении доступа на вашем устройстве и никуда её не передавая. Запрос сид-фразы внутри стороннего приложения — признак мошенничества.

Источники

Материал подготовлен на основе публикаций Cryptopolitan и The Crypto Times.