Ba người dùng. Một ứng dụng giả mạo. 1,8 triệu USD bay hơi.
Đây không phải là một vụ hack hợp đồng thông minh phức tạp. Đây là một vụ trộm cắp dựa trên lòng tin. Lòng tin vào một biểu tượng quen thuộc: App Store của Apple.
Nạn nhân đã tải xuống một bản sao của Sparrow Wallet từ App Store chính thức. Họ đã nhập seed phrase của mình. Và số Bitcoin trong két sắt kỹ thuật số biến mất. Câu chuyện này, do ba người dùng đệ đơn kiện, phơi bày một điểm mù chết người trong hệ sinh thái Web3: Khi tài sản phi tập trung phải dựa vào một cổng trung tâm.

# Đầu tiên: Hiểu về kẻ bị làm giả Sparrow Wallet không phải là một ví di động. Nó chưa bao giờ là một ứng dụng iOS. Đây là một ví Bitcoin dành cho máy tính để bàn, được thiết kế cho những người dùng thành thạo, với các tính năng kiểm soát tiền xu (coin control) và bảo mật cấp chuyên nghiệp. Phiên bản chính thức của nó chỉ tồn tại trên Windows, Mac và Linux.
Vậy, tại sao lại có một ứng dụng Sparrow Wallet trên App Store?
Bởi vì kẻ tấn công đã khai thác một lỗ hổng trong tâm lý người dùng và quy trình xét duyệt của Apple. Họ tạo ra một bản sao chính xác của giao diện Sparrow Wallet, đặt tên trùng khớp, và tải nó lên App Store. Người dùng, vốn quen với việc tin tưởng Apple sẽ lọc ra mọi thứ độc hại, đã tải nó về mà không nghi ngờ.
Đây không phải là một lỗi mã nguồn. Đây là một cuộc tấn công xã hội kỹ thuật được ngụy trang dưới dạng một ứng dụng.
# Cốt lõi: Lỗ hổng của lòng tin tập trung Sau 7 năm làm Due Diligence, tôi đã nhìn thấy rất nhiều mô hình tấn công. Nhưng điều làm tôi quan tâm ở đây không phải là mã độc, mà là sự phá sản của một giả định cốt lõi: Người dùng tin rằng App Store là một không gian an toàn.
Trong thế giới Web3, chúng ta thường nói về “không cần tin tưởng” (trustless). Nhưng thực tế, chúng ta vẫn đang tin tưởng vào các bên trung gian. Trong trường hợp này, điểm tin cậy đó là Apple. Và điểm tin cậy đó đã bị phá vỡ.
Hãy nhìn vào cấu trúc của cuộc tấn công này: 1. Bước 1: Xác định mục tiêu. Sparrow Wallet nổi tiếng, nhưng không có ứng dụng iOS chính thức. Đây là một khoảng trống. 2. Bước 2: Nhân bản. Sao chép mã nguồn mở của Sparrow Wallet để có giao diện giống hệt. 3. Bước 3: Thêm lớp độc hại. Chèn mã để chặn seed phrase và gửi nó đến máy chủ của kẻ tấn công. 4. Bước 4: Vượt qua vòng kiểm duyệt. Tải ứng dụng lên App Store. Quy trình kiểm duyệt của Apple, vốn tập trung vào phát hiện mã độc, đã bỏ lỡ điều này bởi vì ứng dụng này không hề độc hại cho đến khi người dùng nhập thông tin nhạy cảm. 5. Bước 5: Thu hoạch. Chờ người dùng tải về và nhập seed phrase.
Điều này cho thấy một thực tế khó chịu: Bảo mật của hệ thống phi tập trung chỉ mạnh bằng cổng tập trung mà nó đi qua.

# Góc nhìn đối lập: Ai là người có lỗi? Tôi biết nhiều người sẽ nói: “Nạn nhân đáng trách. Họ đã không kiểm tra.” Hoặc: “Lỗi là do Sparrow Wallet vì không có ứng dụng iOS.”
Hãy để tôi chỉ ra điểm mù trong lập luận đó.

Đầu tiên, Sparrow Wallet không có lỗi. Là một dự án mã nguồn mở, họ không kiểm soát được thương hiệu của mình trên App Store. Họ không thể ngăn cản kẻ xấu tạo bản sao. Việc đổ lỗi cho họ giống như đổ lỗi cho một nhà sản xuất khóa cửa vì ai đó đã làm một chiếc chìa khóa giả.
Thứ hai, trách nhiệm của Apple là có thật. Nếu bạn vận hành một sàn giao dịch (App Store) và bạn bán một chiếc két sắt giả (ứng dụng giả mạo) dẫn đến mất tài sản, bạn có trách nhiệm pháp lý. Đây là lý do vụ kiện này có ý nghĩa. Nó thách thức giả định rằng các cửa hàng ứng dụng chỉ là người trung gian vô hại.
Thứ ba, lỗi của người dùng là có thật, nhưng đó là lỗi của hệ thống giáo dục. Người dùng bình thường không biết cách kiểm tra hàm băm (hash) của ứng dụng. Họ không biết rằng Sparrow Wallet không có ứng dụng iOS. Lỗi này là do toàn bộ hệ sinh thái đã thất bại trong việc trang bị cho họ kiến thức cần thiết.
Phần Bull market trong tôi muốn nói rằng: “Đây là một sự kiện cá biệt.” Nhưng phần Analyst trong tôi biết rằng đây là một mô hình. Mô hình này sẽ lặp lại. Nó sẽ trở nên tinh vi hơn.
# Điều này có ý nghĩa gì? Trong ngắn hạn, vụ kiện này sẽ tạo ra một làn sóng FUD (Sợ hãi, Không chắc chắn, Nghi ngờ) về bảo mật ví di động. Tôi dự đoán: - Lợi ích ngắn hạn cho ví cứng. Ledger, Trezor, Keystone sẽ thấy doanh số tăng vọt. Người dùng sẽ chuyển sang các giải pháp lưu trữ lạnh. - Áp lực lên Apple. Nếu vụ kiện thành công, nó sẽ buộc Apple phải thay đổi quy trình xét duyệt của mình. Có thể là xác minh chữ ký (signature) cho các ứng dụng ví, hoặc yêu cầu các dự án xác nhận danh tính của họ. - Một cơ hội cho các giải pháp phi tập trung. Ý tưởng về một “App Store phi tập trung” dựa trên xác thực on-chain sẽ nhận được nhiều sự chú ý hơn. Nhưng đừng vội mừng. Tính khả dụng của chúng vẫn còn rất thấp.
Kết luận: Một câu hỏi cuối cùng
Sparrow Wallet là một dự án tuyệt vời. Nó cung cấp quyền kiểm soát tuyệt đối cho người dùng. Nhưng sự kiện này cho thấy một nghịch lý: Quyền kiểm soát đó chỉ có giá trị nếu người dùng có đủ kiến thức để thực thi nó.
Vụ kiện này không chỉ là về 1,8 triệu USD bị đánh cắp. Nó là về sự thất bại của lòng tin. Lòng tin vào một biểu tượng (App Store) đã bị phản bội.
Câu hỏi dành cho bạn: Lần tới khi bạn tải một ứng dụng ví từ App Store, bạn sẽ kiểm tra hàm băm của nó, hay bạn sẽ lại tin vào biểu tượng quả táo?