אתם מחפשים ב-App Store את אפליקציית ארנק הביטקוין שאתם רגילים אליה, מקלידים את השם, ומופיעה תוצאה עם הלוגו הנכון והשם הנכון. אתם מורידים אותה מהחנות הרשמית של אפל, פותחים, והיא מבקשת שתקלידו את רשימת המילים שמשחזרת את הארנק שלכם. דקות אחרי שהזנתם אותן, המטבעות כבר לא שם. שלושה משקיעים אמריקאים אומרים שכך בדיוק איבדו יחד קרוב ל-1.8 מיליון דולר, והגישו בסוף יולי תביעה נגד אפל.

מה קרה

ארנק קריפטו לא שומר בתוכו את המטבעות עצמם, אלא סדרה של שתים-עשרה או עשרים וארבע מילים שמאפשרות לשחזר את הגישה לכסף מכל מכשיר. מי שמחזיק ברשימה הזאת מחזיק בכסף. בעולם הקריפטו קוראים לה recovery phrase, ולפעמים seed phrase. אפליקציה אמיתית לעולם לא תבקש מכם להקליד אותה לתוך אפליקציה אחרת.

האפליקציה שהופיעה בחנות התחזתה ל-Sparrow Wallet, ארנק ביטקוין מוכר. וכאן הפרט שחושף את כל התרמית: ל-Sparrow אין, ומעולם לא הייתה, גרסה לאייפון. זו תוכנה שרצה רק על מחשבי Windows, macOS ולינוקס. כל מה שנראה כמו האפליקציה הרשמית בחנות של אפל היה זיוף. הקורבנות הקלידו את ה-recovery phrase, האפליקציה שלחה אותה לתוקפים, ולתוקפים הייתה מאותו רגע גישה מלאה לארנק.

הסכום, כ-1.8 מיליון דולר שהתחלק בין שלושה אנשים, מגיע מכתב התביעה שהוגש בקליפורניה ולא אומת באופן עצמאי. מפתח ה-Sparrow האמיתי, קרייג ראו, טוען שדיווח לאפל על העותקים המזויפים כבר מ-2024, ושכשניסה בעצמו להעלות אפליקציית אייפון עם מסך אזהרה, אפל סגרה לו את חשבון המפתח והחזירה אותו רק אחר כך.

למה זה חשוב לכם

הלקח כאן גדול יותר מקריפטו. רבים מאיתנו מתייחסים לחנות האפליקציות הרשמית כאל מקום בטוח בהגדרה, כי אפל בודקת מה שנכנס אליה. המקרה הזה מראה שגם דרך הבדיקה הזאת עוברים זיופים, ושהחותם הרשמי של החנות הוא לא ערובה לזהות של האפליקציה. מי שמשתמש בארנק קריפטו, באייפון או באנדרואיד, בקבוצת סיכון מיוחדת: הכסף עובר ברגע, אין בנק שיבטל את ההעברה, ואין למי לפנות כדי להחזיר אותו.

מה עושים?

הורידו אפליקציות ארנק רק מהאתר הרשמי של המפתח, לא מחיפוש חופשי בחנות. היכנסו לאתר של הארנק שאתם משתמשים בו, ומשם עקבו אחרי הקישור להורדה שהוא עצמו נותן.

בדקו שהמפתח בכלל מציע גרסה למכשיר שלכם. אם התוכנה קיימת רק למחשב, כל אפליקציה בשם הזה בחנות היא זיוף.

לעולם אל תקלידו את ה-recovery phrase לתוך אפליקציה או אתר כתשובה לבקשה שצצה. מקלידים אותה רק כשאתם עצמכם משחזרים ארנק במכשיר חדש, בתוך תוכנה שכבר וידאתם שהיא האמיתית.

אם כבר הזנתם אותה במקום חשוד, העבירו מיד את המטבעות לארנק חדש עם recovery phrase חדש. הישן נחשב חשוף מהרגע שהוקלד.

החותם הרשמי של החנות אומר שהאפליקציה עברה בדיקה, לא שהיא מי שהיא טוענת שהיא.