fraudedigital.com
Radar / Bugs / FD-2026-077
risco altoBUG2026-07-27 · 2 min de leitura
0

Apple é processada após app falso de carteira Bitcoin roubar US$ 1,8 milhão de usuários da App Store

Resumo executivo

Três vítimas processam a Apple alegando que um aplicativo falso do Sparrow Wallet, disponibilizado na App Store, induziu-as a inserir suas seed phrases e permitiu o roubo de cerca de US$ 1,8 milhão em Bitcoin entre maio e agosto de 2025. O desenvolvedor legítimo da carteira afirma ter alertado repetidamente a Apple sobre clones fraudulentos que continuavam disponíveis na loja mesmo após denúncias.

O caso, movido em 27 de julho de 2026, expõe uma falha recorrente na curadoria de lojas de aplicativos: um app clonado do Sparrow Wallet, carteira legítima de Bitcoin, conseguiu ser publicado e permanecer na App Store apesar de reportes anteriores do desenvolvedor original. Três vítimas identificadas — com perdas individuais que vão de 1,05 BTC (~US$ 120 mil) a cerca de US$ 875 mil — baixaram o aplicativo confiando no selo de revisão da Apple, um sinal de legitimidade que consumidores tratam como garantia de segurança.

O golpe em si é simples e devastador: o app falso replica a interface da carteira real e, em algum ponto do fluxo de "importação" ou "restauração" de carteira, solicita à vítima que digite sua seed phrase (a sequência de 12 a 24 palavras que é a chave mestra dos fundos). Diferente de uma senha, a seed phrase não pode ser trocada nem recuperada — quem a possui controla os fundos de forma irreversível. Assim que o usuário digita a frase, ela é enviada ao servidor dos criminosos, que dracenam a carteira quase instantaneamente, sem qualquer necessidade de outra autenticação.

Esse tipo de fraude prospera porque explora a confiança depositada no processo de revisão de apps: bastam pequenas variações no nome do desenvolvedor, ícones quase idênticos e poucas avaliações recentes para escapar de filtros automatizados, especialmente quando o app é publicado sem funcionalidade maliciosa e só a ativa posteriormente, ou é direcionado a buscas específicas por nomes de carteiras populares.

A prevenção prática passa por nunca digitar uma seed phrase em nenhum aplicativo ou site — carteiras legítimas raramente pedem a frase completa fora de um fluxo de restauração muito específico e após avisos claros. A recomendação mais segura é instalar apps de carteira apenas a partir do link oficial disponibilizado no site do próprio projeto, conferir o nome exato do desenvolvedor nas lojas e, para valores relevantes, usar hardware wallets que nunca expõem a seed digitalmente. Uma vez que os fundos saem da carteira, a natureza irreversível de transações em blockchain torna a resposta pós-incidente quase sempre inútil — a única defesa eficaz é impedir a digitação da seed em primeiro lugar.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.