Apple sued over fake App Store crypto wallet app stealing $1.8M in Bitcoin
Mis à jour :
Poursuite contre Apple : une application frauduleuse de crypto-monnaie vole 1,8 million $
Trois utilisateurs ont déposé une plainte contre Apple après avoir été dépossédés de 1,8 million de dollars en Bitcoin via une application malveillante se faisant passer pour « Sparrow Wallet » sur l’App Store. Bien que Sparrow Wallet n’existe pas en version mobile, des escrocs ont publié de fausses applications frauduleuses qui incitaient les utilisateurs à saisir leur phrase de récupération (seed phrase), permettant ainsi le vol de leurs fonds.
Points clés :
- Négligence alléguée : La plainte accuse Apple de ne pas avoir suffisamment contrôlé son App Store et d’avoir même mis en avant l’application frauduleuse dans des collections recommandées.
- Alertes ignorées : Le véritable développeur de Sparrow Wallet avait signalé la présence de versions frauduleuses plus d’un an avant les faits, sans que cela n’empêche la persistance du problème.
- Impact financier : Les trois plaignants ont perdu des sommes allant de 120 000 $ à 875 000 $ après avoir installé l’application et fourni leurs identifiants de sécurité.
- Réaction d’Apple : La firme affirme retirer les applications frauduleuses dès signalement et fermer les comptes développeurs associés.
Vulnérabilités :
- Il n’existe pas de CVE spécifique, car il s’agit d’une vulnérabilité liée au processus de validation humaine et au filtrage des applications sur l’App Store plutôt qu’à un défaut technique logiciel. Le vecteur d’attaque est l’ingénierie sociale (impersonation d’une application légitime) couplée à un manque de rigueur dans la vérification de l’identité des développeurs tiers.
Recommandations :
- Vérification des sources : Téléchargez uniquement des portefeuilles de crypto-monnaies directement depuis le site officiel du développeur ou les dépôts de code source vérifiés.
- Méfiance envers les App Stores : Ne présumez pas qu’une application est sûre sous prétexte qu’elle est disponible sur une boutique d’applications officielle.
- Sécurité des actifs : Ne saisissez jamais votre « seed phrase » (phrase mnémonique) dans une application tierce sans avoir vérifié scrupuleusement l’authenticité et la légitimité du logiciel.
- Signalement : En cas de fraude, utilisez les outils officiels de signalement d’Apple (“Report a Problem”), tout en contactant les autorités compétentes.
