Ứng dụng giả mạo Ledger xuất hiện trên App Store của Apple, nhạc sĩ 5.9 bitcoin đã nghỉ hưu số tiền tiết kiệm bị đánh cắp

Ledger詐騙

Nhạc sĩ người Mỹ G. Love (tên thật Garrett Dutton) cho biết vào ngày 11 tháng 4 rằng, sau khi tải xuống ứng dụng Ledger Live giả mạo trên Apple Mac App Store và nhập một cụm mật khẩu khôi phục gồm 24 từ theo lời nhắc, anh đã ngay lập tức mất 5.92 bitcoin, quy đổi theo giá thị trường đã vượt quá 424,000 USD.

Diễn biến sự việc: Sai lầm chí mạng khi di chuyển thiết bị

G. Love cho biết sự việc xảy ra trong quá trình anh chuyển ví phần cứng Ledger sang một máy tính Mac mới. Sau khi tìm kiếm “ Ledger Live ” trên Mac App Store, anh đã tải về một ứng dụng giả mạo có hình thức và giao diện được mô phỏng rất giống. Sau đó, anh làm theo lời nhắc để nhập đầy đủ cụm mật khẩu khôi phục 24 từ. Ngay sau khi cụm mật khẩu khôi phục được gửi đi, kẻ tấn công lập tức hoàn tất việc chuyển tài sản, và 5.92 bitcoin đã biến mất trong vòng vài phút.

G. Love cho biết trong bài đăng: “Đây là tiền tiết kiệm hưu trí mà suốt mười năm trời tôi vất vả tích lũy. Ra ngoài thì mọi người nhất định phải cẩn thận.”

Vấn đề cốt lõi của vụ việc này nằm ở chỗ, ứng dụng giả mạo đã vượt qua được quá trình thẩm định để được đưa lên App Store của Apple, xuất hiện với tên chính thống trên kênh chính thức để thu hút người dùng, và việc nền tảng Apple được xem như một “tấm vé niềm tin” đã trở thành đòn bẩy lớn nhất được kẻ lừa đảo tận dụng.

ZachXBT lần theo: Dòng tiền nghi ngờ chảy vào CEX, khả năng thu hồi cực thấp

Phân tích on-chain của ZachXBT xác nhận rằng 5.92 bitcoin bị đánh cắp đã chảy qua một ví được nhận diện là địa chỉ nhận tiền của CEX, đồng thời cho biết việc các địa chỉ nhận tiền phân tán lớn cho thấy kẻ trộm có thể thực hiện chuyển tiếp tài sản lần hai thông qua sàn giao dịch tức thời, từ đó làm tăng thêm độ khó trong việc truy vết.

ZachXBT đã chỉ trích rõ ràng CEX “chỉ thể hiện thái độ tuân thủ khi điều đó phù hợp với lợi ích của chính họ”, và cho biết sau khi sàn này nhận được giấy phép MiCA của Liên minh Châu Âu vào tháng 11 năm 2025, thì chỉ khoảng ba tháng sau, đến tháng 2 năm 2026 đã bị thu hồi giấy phép, cho thấy tồn tại các vấn đề tuân thủ sâu xa. Đồng thời, ZachXBT cũng chỉ ra rằng các dịch vụ bất hợp pháp vẫn tiếp tục chuyển tiền thông qua các công ty môi giới và tài khoản cá nhân trên nền tảng CEX đó, trong khi các cơ quan giám sát cho đến nay gần như chưa thực hiện bất kỳ hành động nào.

Cảnh báo từ chuyên gia an ninh: Nguyên tắc cốt lõi để bảo vệ cụm mật khẩu khôi phục

Sau khi vụ việc được phơi bày, Beau - giám đốc an ninh của Pudgy Penguins - đã đưa ra cảnh báo khẩn cấp, nhấn mạnh rằng mọi người dùng ví phần cứng đều nên tuân thủ các nguyên tắc an toàn sau:

Nguyên tắc quan trọng để bảo vệ cụm mật khẩu khôi phục

Không bao giờ nhập cụm mật khẩu khôi phục trên thiết bị có kết nối mạng: Dù là máy tính xách tay hay điện thoại, môi trường có kết nối mạng không nên được dùng làm bối cảnh nhập cụm mật khẩu khôi phục

Tất cả yêu cầu tải xuống hoặc cập nhật mặc định là đáng ngờ: Trước khi tự kiểm chứng, mọi thông tin thúc giục người dùng tải xuống hoặc cập nhật phần mềm ví phải được coi là lừa đảo

Đường lừa đảo đa dạng: Ứng dụng ví giả mạo lan truyền qua email, quảng cáo giả và thư vật lý; kho ứng dụng chính thức cũng không phải là hoàn toàn an toàn

Truy cập trực tiếp nguồn chính thức: Việc cài đặt Ledger Live nên được thực hiện trực tiếp từ trang web chính thức (ledger.com), thay vì thông qua việc tìm kiếm trên App Store

Câu hỏi thường gặp

Vì sao Apple App Store lại xuất hiện ứng dụng Ledger giả mạo?

Ứng dụng giả mạo khai thác lỗ hổng trong cơ chế thẩm định của cửa hàng ứng dụng, dùng tên và giao diện được làm giả rất giống để vượt qua kiểm duyệt đưa lên. Người dùng phổ thông khó có thể phân biệt thật giả chỉ dựa vào trang cửa hàng, nên khi cài đặt Ledger Live hãy vào thẳng trang web chính thức của Ledger (ledger.com) để tải xuống, hoàn toàn bỏ qua khâu tìm kiếm trên cửa hàng ứng dụng.

Vì sao nhập cụm mật khẩu khôi phục lại khiến bitcoin bị đánh cắp ngay lập tức?

Cụm mật khẩu khôi phục là khóa khôi phục đầy đủ của ví phần cứng; bất kỳ ai nắm giữ cụm mật khẩu khôi phục gồm 24 từ đều có thể khôi phục lại ví trên bất kỳ thiết bị nào và kiểm soát toàn bộ tài sản. Mục đích cốt lõi của ứng dụng giả mạo được thiết kế là lôi kéo người dùng nhập cụm mật khẩu khôi phục, và ngay khi máy chủ phía sau nhận được dữ liệu, việc chuyển tài sản sẽ được thực hiện lập tức; toàn bộ quá trình diễn ra trong vài phút.

Bitcoin bị đánh cắp có thể được thu hồi không?

Theo phân tích on-chain của ZachXBT, tiền đã chảy đến các địa chỉ nhận tiền bị nghi ngờ là thuộc CEX và có thể đã được chuyển tiếp lần hai thông qua sàn giao dịch tức thời. ZachXBT khẳng định không tin rằng CEX sẽ hỗ trợ thu hồi tiền; kết hợp với tranh cãi tuân thủ gần đây liên quan đến việc sàn này bị thu hồi giấy phép MiCA, khả năng thu hồi tài sản trên thực tế là cực thấp.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Phụ nữ Saipan bị tuyên 71 tháng tù vì tội lừa đảo bitcoin nhắm vào các nạn nhân lớn tuổi

Tin tức Gate, ngày 28 tháng 4 — Theo một thông cáo từ Bộ Tư pháp Hoa Kỳ được công bố vào hôm thứ Hai, một phụ nữ 30 tuổi đến từ Saipan, Sze Man Yu Inos (còn được biết đến với tên "Yuki"), đã bị tuyên án 71 tháng tù liên bang vì một kế hoạch lừa đảo qua mạng liên quan đến bitcoin. Tòa án cũng đã ra lệnh

GateNews44phút trước

Cơ quan chức năng Pháp Truy tố 88 Người Trước Làn Sóng Các Vụ "Tấn Công Bằng Cờ-lê" Liên Quan Đến Crypto Bạo Lực

Tin cổng (Gate News), ngày 28 tháng 4 — Các cơ quan chức năng Pháp đã truy tố 88 người sau khi xảy ra làn sóng các vụ bắt cóc bạo lực liên quan đến tiền mã hóa được gọi là "tấn công bằng cờ-lê (wrench attacks)". Được đặt theo một webcomic xkcd nổi tiếng, các vụ tấn công bằng cờ-lê liên quan đến việc tội phạm sử dụng bạo lực, đe dọa hoặc giam giữ để buộc những người nắm giữ crypto phải tiết lộ khóa riêng hoặc mật khẩu của họ.

GateNews59phút trước

SUNX Phát Cảnh Báo Chống Lừa Đảo Mạo Danh và Các Chiêu Trò Lừa Đảo Qua Phishing

Tin tức Cổng thông tin, ngày 28 tháng 4 — Nền tảng giao dịch phái sinh SUNX đã phát hành một tuyên bố chính thức cảnh báo về các nền tảng giả mạo mạo danh thương hiệu. Theo thông báo, gần đây các kẻ lừa đảo đã sử dụng các bản dịch tiếng Trung không chính thức như "孙克斯" (Sunke Si) và "森克斯" (Senke S

GateNews3giờ trước

Quyền cáng nhiệm vụ của AG Blanche: DOJ 'cơ bản đã thay đổi' việc thực thi đối với nhà phát triển

Cựu luật sư biện hộ đang giữ quyền Tổng chưởng lý Todd Blanche cho biết với các nhà phát triển tại hội nghị Bitcoin 2026 vào hôm thứ Hai rằng những người không giúp đỡ bên thứ ba thực hiện các tội ác sẽ không bị truy tố, báo hiệu sự thay đổi trong cách tiếp cận của Bộ Tư pháp đối với các nhà phát triển phần mềm. Phát biểu trong một phiên thảo luận cùng với Giám đốc FBI Kash Patel, Bla

CryptoFrontier3giờ trước

EU áp đặt lệnh trừng phạt toàn diện lên cơ sở hạ tầng tiền mã hóa của Nga, cấm các nền tảng và các tài sản được gắn với đồng rúp

Tin tức từ Gate, ngày 28 tháng 4 — Liên minh châu Âu đã triển khai gói trừng phạt toàn diện nhất trong hai năm, nhắm vào hệ thống tài chính của Nga và cơ sở hạ tầng tiền mã hóa nhằm chặn các tuyến giao dịch thay thế được sử dụng để vượt qua các hạn chế hiện có. Các biện pháp trọng tâm bao gồm một lệnh cấm hoàn toàn

GateNews4giờ trước

Luật sư Tornado Cash: Lời phát biểu của Bộ trưởng Tư pháp Hoa Kỳ thiếu tính đáng tin cậy, diễn biến vụ án không thay đổi

Ngày 28 tháng 4, nhà báo tiền mã hóa Eleanor Terrett đăng tải trên nền tảng X tiết lộ rằng luật sư bào chữa cho nhà phát triển Tornado Cash Roman Storm, Keri Curtis Axel, đã đáp lại các phát biểu của quyền Bộ trưởng Tư pháp Todd Blanche tại hội nghị Bitcoin 2026, đồng thời khẳng định rõ rằng các tuyên bố liên quan không mang lại bất kỳ hy vọng nào cho vụ án.

MarketWhisper4giờ trước
Bình luận
0/400
Không có bình luận