Фейковые кошельки в сторах: как не скачать драйнер вместо настоящего приложения
У кошелька Sparrow Wallet нет мобильного приложения. Никогда не было. А в App Store оно было — и с мая по август 2025 года трое пользователей ввели в него свои фразы восстановления и лишились примерно 875 000, 840 000 и 120 000 долларов в биткоинах. В июле 2026 года они подали иск к Apple в федеральный суд Северного округа Калифорнии, утверждая, что разработчик настоящего кошелька больше года сообщал компании: версии для iPhone он не выпускал. Самое полезное в этой истории — то, что атака ловилась одной проверкой, на которую уходит минута. Не проверкой отзывов, не проверкой числа установок, а вопросом «а существует ли вообще мобильная версия этого кошелька» — и ответ на него ищут не в сторе.
Главное за 30 секунд
- Проверять нужно не приложение в магазине, а маршрут: сначала официальный сайт кошелька, потом ссылка с него в магазин. Поиск внутри магазина — тот самый путь, на котором и стоят подделки.
- В марте 2026 года «Лаборатория Касперского» нашла в App Store 26 приложений, изображавших Bitpie, Coinbase, imToken, Ledger, MetaMask, TokenPocket и Trust Wallet; кампания шла как минимум с осени 2025-го, все приложения удалены после обращения.
- Просьба установить «профиль» или обновить кошелёк по ссылке из браузера — конец разговора. Так на iPhone ставят сборки в обход магазина, и легитимные кошельки этого не делают.
- Настоящее приложение никогда не просит фразу восстановления «для проверки», «для синхронизации» или «для подтверждения устройства». Ввод двенадцати слов уместен ровно один раз — когда вы сами восстанавливаете кошелёк.
- Скриншот сид-фразы в галерее — отдельная дыра: троянцы SparkCat и SparkKitty распознавали текст на картинках прямо в телефоне, и заражённые приложения скачали из Google Play больше 242 000 раз.
Почему «это же из App Store» — не аргумент
Модерация магазинов работает, и цифры это подтверждают. По отчёту Apple за 2025 год из более чем 9,1 млн поданных заявок компания отклонила свыше 2 млн, из них больше 371 000 — как копии чужих приложений, спам или введение пользователя в заблуждение; ещё 193 000 аккаунтов разработчиков были закрыты из-за подозрений в мошенничестве, а почти 59 000 приложений удалены за подмену функциональности после одобрения.
Последняя цифра и объясняет, почему фильтр не равен гарантии. Приложение проходит проверку как безобидный калькулятор, планировщик или игра — и меняет поведение уже после публикации. Именно так работали приложения из мартовской находки «Лаборатории Касперского»: часть из них вообще не выглядела криптовалютной, а сразу после запуска открывала в браузере страницу, скопированную с App Store, и предлагала «доустановить» настоящий кошелёк оттуда.
Второй способ обойти проверку — не проходить её вовсе. Программа Apple Developer Enterprise задумывалась, чтобы компании раздавали сотрудникам внутренние приложения мимо магазина; стоит она 299 долларов в год. Установив такой профиль, вы разрешаете устройству ставить программы, которых магазин не видел. Для владельцев кошельков это единственный по-настоящему универсальный красный флаг: ни один нормальный кошелёк не просит установить профиль.
Три схемы, а не одна
Приложение-переходник. В магазине лежит невинная утилита или почти правильно названный кошелёк — например, с лишней буквой в имени. Она сама денег не крадёт: её работа — довести вас до фишинговой страницы и сборки, которая ставится через профиль. Дальше вы получаете кошелёк, внешне неотличимый от настоящего, и он забирает фразу восстановления в момент создания или восстановления кошелька.
Подделка под менеджер аппаратного кошелька. Отдельная ветка той же кампании изображала программы для холодных кошельков и в нужный момент показывала окно «подтвердите фразу восстановления». Настоящая программа для аппаратного кошелька не запрашивает фразу восстановления ни для проверки, ни для синхронизации, ни для подтверждения устройства: восстановление выполняется на самом устройстве. Окно с двенадцатью словами, которое вы не вызывали сами, — это уже атака.
Стилер в приложении, которое к кошелькам не относится. В январе 2025 года «Лаборатория Касперского» описала SparkCat — первый троянец с распознаванием текста на изображениях, найденный в App Store: 10 заражённых приложений в Google Play и 11 в App Store, больше 242 000 скачиваний только из Google Play. Он листал галерею и выгружал картинки, похожие на фразу восстановления. В июне того же года появился SparkKitty, который уже не разбирался и забирал подряд всё; в App Store он сидел в приложении для отслеживания курсов, в Google Play — в мессенджере с криптофункциями. Здесь фейковое приложение не притворяется кошельком вообще — ему достаточно доступа к вашим фотографиям.
Что проверять — и в каком порядке
| Что проверяем | Зачем | Как это выглядит на практике |
|---|---|---|
| Существует ли мобильная версия | Ловит подделки кошельков, у которых приложения нет в принципе | Открыть официальный сайт кошелька и найти раздел загрузок. Нет ссылки на App Store или Google Play — приложения не существует |
| Маршрут установки | Ловит однобуквенные подделки и клоны в выдаче магазина | Переходить в магазин по ссылке с сайта, а не искать название в поиске магазина |
| Имя издателя | Ловит клоны с правильным названием и чужим разработчиком | Сравнить строку разработчика в карточке приложения с названием компании на сайте |
| Что происходит после запуска | Ловит приложения-переходники | Открылась страница в браузере, предложение поставить профиль или «обновиться по ссылке» — удалить, не продолжать |
| Просят ли фразу восстановления | Ловит любую подделку на последнем шаге | Ввод слов уместен только при вашем осознанном восстановлении кошелька. Проверка, синхронизация, подтверждение устройства — предлог |
| Что лежит в галерее | Ловит стилеры, которым кошелёк не нужен | Ни скриншотов, ни фотографий фразы восстановления в телефоне |
Порядок здесь важнее содержания. Обычная последовательность — «открыл магазин, вбил название, поставил первое сверху» — заранее проигрышная, потому что подделка попадает в выдачу вместе с оригиналом. Обратная последовательность — «сайт кошелька → ссылка → магазин» — снимает большую часть риска, и на неё нужна лишняя минута.
Почему привычные проверки не спасают
Отзывы и рейтинг. Накручиваются вместе с приложением: у подделки они выглядят ровно так же, как у оригинала. Отзывы обманутых появляются с опозданием — обычно уже после того, как приложение из магазина удалили.
Число установок. Это счётчик скачиваний, а не подтверждение подлинности. У SparkKitty в Google Play было больше десяти тысяч установок, и это не помешало ему выгружать чужие фотографии.
Иконка и название. Ровно то, что копируется в первую очередь. Подделки шли с почти правильными именами — с удвоенной буквой или лишним словом, — которые глаз не замечает.
Позиция в поиске. Приложения из мартовской находки поднимались в топ выдачи китайского App Store по запросам с названиями кошельков. Магазин ранжирует, а не удостоверяет.
«У меня iPhone». Все четыре разобранные истории так или иначе прошли через App Store. Правила там в среднем строже — но это не отменяет того, что подделка Sparrow Wallet стояла в магазине месяцами.
Отдельный случай: «в вашем регионе приложение недоступно»
Часть подделок работает именно на этом. Приложение честно сообщает: настоящий кошелёк в вашем магазине недоступен по регуляторным причинам, поэтому поставьте его через нас. В находке «Лаборатории Касперского» ставка была на пользователей с китайским регионом Apple ID, где официальных кошельков в магазине действительно нет — но географических ограничений сами подделки не имели.
Русскоязычная аудитория попадает в эту вилку регулярно: региональные ограничения магазинов реальны, приложения пропадают и возвращаются, и предложение «поставить в обход» звучит буднично. Правило от этого не меняется: если официальный сайт кошелька не даёт способа установки для вашего региона, значит, его нет — а посредник, который «решает вопрос», решает его в свою пользу. Разумная альтернатива — веб-версия или расширение с официального сайта (с оглядкой на разбор расширений-шпионов), настольная программа или аппаратный кошелёк. Что выбрать из мобильных кошельков, если версия для вашего региона доступна, разбирали в сравнении MetaMask, Rabby и Trust Wallet.
Ещё одна перемена, о которой стоит знать заранее: с 30 сентября 2026 года Google начинает требовать проверку личности разработчика для установки приложений на сертифицированные устройства Android — сначала в Бразилии, Индонезии, Сингапуре и Таиланде, с расширением на остальной мир в 2027-м. Это поднимет цену анонимной публикации подделок, но не отменит ни одну из проверок выше: верифицированный разработчик — это известное имя, а не гарантия честного кода.
Если вы уже установили и ввели фразу
Исходите из того, что времени нет: автоматика выводит средства за секунды после того, как слова попали на сервер. Порядок действий такой.
1. Переведите остатки на новый кошелёк, созданный на другом, чистом устройстве. Восстанавливать старый кошелёк «где-нибудь ещё» бессмысленно: скомпрометирована не программа, а сама фраза — и она скомпрометирована навсегда. Правила безопасного хранения нового секрета — в материале про хранение сид-фразы.
2. Удалите приложение и проверьте профили. На iPhone: «Настройки» → «Основные» → «VPN и управление устройством», удалить всё, что вы не ставили осознанно от работодателя.
3. Проверьте галерею и облако на скриншоты и фотографии фразы восстановления — если они там были, считайте скомпрометированными и другие кошельки, чьи секреты попадали в кадр.
4. Отзовите разрешения, которые вы могли выдать смарт-контрактам с этого адреса, — иначе слив продолжится и с новых поступлений. Механику подробно разбирали в статье про драйнеры кошельков.
5. Зафиксируйте хеши транзакций и данные приложения и пожалуйтесь в магазин. На возврат денег это не влияет — переводы необратимы, — но ускоряет удаление подделки для следующих.
Чего делать нельзя: отправлять «комиссию за разблокировку», обращаться к «сервисам возврата средств», которые сами написали вам после жалобы, и вводить ту же фразу ещё где-нибудь. Второй раз обычно крадут уже не деньги, а остатки.
Что делать прямо сейчас
Шаг 1. Откройте список кошельков на телефоне и для каждого проверьте по официальному сайту: существует ли мобильная версия и совпадает ли имя издателя в карточке приложения.
Шаг 2. Пройдитесь по галерее. Любые изображения фразы восстановления — удалить, включая облачную копию и «недавно удалённые». Хранить её на устройстве, которое ходит в интернет, нельзя ни в каком виде.
Шаг 3. Проверьте профили конфигурации на iPhone и список приложений с правом устанавливать другие приложения на Android. Незнакомое — снести.
Шаг 4. Введите себе правило перехода: любое приложение, связанное с деньгами, ставится по ссылке с официального сайта. Тот же принцип работает и за пределами кошельков — обменник проверяют не по объявлению, которое вас нашло, а по независимому источнику: репутации, отзывам и резервам в рейтинге обменников. Проверка приходит не оттуда, откуда пришло предложение.
Шаг 5. Для сумм, которые вам жалко потерять, держите горячий кошелёк на телефоне как карманные деньги, а основное — на устройстве, где фраза восстановления никогда не набиралась на клавиатуре.
Дисклеймер: Материал актуален на август 2026 года. Не является финансовой или юридической рекомендацией.