Het team van DeFiLlama laadde een wallet met echte crypto, gaf het aan een nepversie van hun eigen app, en zag het geld verdwijnen. Apple verwijderde de scam enkele dagen later.
Maandenlang hadden klachten over merkgebruik en imitatie niets opgeleverd. Alleen gedocumenteerde diefstal kreeg de aandacht van Apple’s beoordelaars, volgens een bericht van DeFiLlama-ontwikkelaar 0xngmi.
Hoe de nep-DeFiLlama-app een echte wallet leegde
DeFiLlama houdt bij hoeveel kapitaal vastzit in DeFi-protocollen. Handelaren zien hun dashboards als belangrijke bron. Dat vertrouwen maakte het merk interessant om te kopiëren.
De kloon was simpel. De app vroeg gebruikers om hun herstelzin in te vullen—de 12 of 24 woorden die toegang geven tot een wallet—en maakte daarna alles leeg wat erin stond.
Geen enkele legitieme wallet- of analyse-app vraagt ooit om die zin. Toch geeft een App Store-badge een geloofwaardigheid die phishingwebsites niet kunnen kopen. Daarom blijven iPhone wallet-exploits aantrekkelijk voor aanvallers.
De operators kwamen ook door Apple’s identiteitscontrole. Ze registreerden het ontwikkelaarsaccount op een kleine schoenenwinkel die 40 jaar geleden was opgericht en inmiddels al lang was opgeheven, aldus 0xngmi. Dezelfde groep heeft ook andere bekende crypto-merken aangevallen.
Dus stopte het team met klachten indienen en bouwde in plaats daarvan een zaak op. Ze stortten geld op een testwallet, installeerden de nep-app, voerden de herstelzin in, verloren hun coins en stuurden Apple het bewijs. De app verdween binnen enkele dagen uit de lijst.
Krijg expertinzichten van leiders en journalisten. Abonneer je op ons YouTube-kanaal.
Reviewproces onder toenemende druk
Dit is geen op zichzelf staand geval. Kaspersky telde in april 26 frauduleuze wallet-apps in de App Store. Verschillende deden zich voor als Ledger, MetaMask en Trust Wallet, volgens hun onderzoek.
Slachtoffers zijn zelden onvoorzichtig. In april verloor muzikant G. Love bijna 6 BTC aan een nep Ledger-app uit de App Store. Ook nagemaakte websites werken, zoals een Uniswap-phishingkloon die in mei ongeveer $400.000 aftroggelde bij handelaren.
Ondertussen spanden drie Bitcoin-houders eind juli een rechtszaak aan tegen Apple vanwege een valse Sparrow Wallet-app. Ze zeggen samen $1,8 miljoen kwijt te zijn geraakt.
Het verschil in prikkel is dus duidelijk. Merken lopen reputatieschade op, gebruikers draaien op voor de schade, en de appwinkel strijkt de kosten op.
Beveiligingsteams blijven hetzelfde pijnpunt aanwijzen. De chief security officer van Binance zei recent dat phishing en malware nu wallets leeghalen, niet ingewikkelde cryptografische aanvallen. Nepadvertenties en nagemaakte sites, bijvoorbeeld een recente Trezor-phishingcampagne, bewijzen dit opnieuw.
DeFiLlama stelde hun eigen iOS-release maandenlang uit zodat gebruikers niet per ongeluk eerst een nepversie zouden downloaden. Die voorzichtigheid kostte het project tijd en momentum. Of andere teams nu hetzelfde ‘drain-jezelf’-plan volgen, zegt meer over Apple’s aanpak dan over crypto zelf.









