App Store審查機制爆重大漏洞?假比特幣錢包偷走1,400萬港元 蘋果面臨集體訴訟

三名加密貨幣用戶於上星期五(7月24日)向美國聯邦法院起訴蘋果公司(Apple Inc.),指控旗下App Store上架假冒Sparrow Wallet應用程式,導致佢哋合共損失超過183.5萬美元比特幣。正版Sparrow Wallet根本無推出過iOS版本。雖然開發者多次舉報詐騙App,但蘋果反應遲緩。今次訴訟直指App Store安全審查機制出現漏洞,質疑蘋果嘅安全承諾。

App Store審查機制爆重大漏洞?假比特幣錢包偷走1,400萬港元 蘋果面臨集體訴訟
App Store審查機制爆重大漏洞?假比特幣錢包偷走1,400萬港元 蘋果面臨集體訴訟

假冒Sparrow Wallet加密貨幣錢包App入侵App Store 蘋果公司遭用戶集體起訴索償180萬美元

於上星期五(7月24日),三名加密貨幣持有者向美國加州北區聯邦地方法院(U.S. District Court for the Northern District of California)正式提交訴狀,起訴科技巨頭蘋果公司(Apple Inc.,股票代號:AAPL)。原告控訴蘋果公司旗下嘅應用程式商店App Store審查機制出現嚴重疏忽,允許假冒嘅加密貨幣錢包應用程式(App)上架,導致佢哋合共損失超過183.5萬美元(折合約1,430萬港元)嘅比特幣(Bitcoin)。

呢起訴訟再次將App Store嘅安全審查問題推上風口浪尖。原告指出,蘋果公司多年來一直以「安全、值得信賴」作為App Store嘅核心賣點,令消費者深信平台上架嘅軟件均經過嚴格把關。然而,今次受害者下載嘅所謂「Sparrow Wallet」,官方根本從未推出過任何iOS流動版本。詐騙集團利用App Store嘅審查漏洞,上架偽造App並騙取用戶嘅加密貨幣控制權。

三名加密貨幣持有者向美國加州北區聯邦地方法院(U.S. District Court for the Northern District of California)正式提交訴狀,起訴科技巨頭蘋果公司(Apple Inc.,股票代號:AAPL)。
三名加密貨幣持有者向美國加州北區聯邦地方法院(U.S. District Court for the Northern District of California)正式提交訴狀,起訴科技巨頭蘋果公司(Apple Inc.,股票代號:AAPL)。

事件經過與受害者損失金額

根據法庭文件顯示,三名原告分別係James Ramirez、Christopher Ellis以及Jalen Delgado。佢哋喺2025年5月至8月期間,喺iOS系統嘅App Store下載咗名為「Sparrow Wallet」嘅應用程式,並將手頭上嘅比特幣匯入或於該App內建立錢包。

事實上,正版嘅Sparrow Wallet係一款非常受歡迎嘅開源比特幣桌面錢包,僅支援Windows、macOS以及Linux作業系統,官方開發團隊從未喺iOS或Android等流動平台上推出過任何官方應用程式。

假冒App嘅界面同品牌設計極力模仿正版軟件,當用戶喺App內輸入或者建立錢包助記詞(Seed Phrase)後,假App會暗中擷取呢啲關鍵資訊,隨即將用戶戶口內嘅加密貨幣資產全部轉走,轉入詐騙集團嘅私有錢包之中。

三位原告嘅具體損失數字如下:

  • James Ramirez:損失約87.5萬美元嘅比特幣資產。
  • Christopher Ellis:損失約84萬美元嘅比特幣資產。
  • Jalen Delgado:損失約12萬美元嘅比特幣資產。

合共損失金額高達1,835,000美元。原告喺訴狀中強調,佢哋之所以完全信任該App係正版,完全係基於蘋果公司長期以來對App Store「極致安全」嘅廣告宣傳與品牌承諾。

App Store「封閉生態」嘅安全承諾與審查漏洞

今次長達54頁嘅訴狀中,原告律師團深入剖析咗蘋果公司嘅商業行銷策略與實際監管表現之間嘅巨大落差。

蘋果公司多年來喺面對反壟斷調查以及歐洲同美國監管機構要求開放第三方應用商店(Sideloading)嘅壓力時,一直以「維護用戶安全與私隱」作為主要辯護理由。蘋果聲稱,唯有維持App Store嘅獨家控制權同嚴密嘅人工審查流程(App Review Board),先可以確保用戶免受流動病毒、詐騙同惡意程式嘅侵害。

原告認為,蘋果公司憑藉呢種「安全壁壘」嘅宣傳,吸引咗大量消費者購買其硬件設備並使用其生態系統服務。然而,當詐騙集團能夠輕易繞過審查,甚至以知名桌面軟件嘅名義喺App Store上架假App長達數月時,蘋果公司嘅安全審查承諾顯然出現咗重大失職。原告主張蘋果公司違反咗加州《消費者法律救濟法》(Consumers Legal Remedies Act)、路易斯安那州《不公平貿易行為與消費者保護法》等多項法律,要求進行陪審團審訊,並索償賠償金、懲罰性損害賠償以及強制蘋果公司修訂審查機制與發布更正廣告。

官方開發者早在2023年多次舉報 警告App反遭蘋果下架

呢起事件最令人關注嘅焦點之一,係正版Sparrow Wallet開發團隊早已多次向蘋果公司發出警告,但相關詐騙App依然屢禁不止。

Sparrow Wallet嘅創辦人兼首席開發者Craig Raw於社交平台X(前稱Twitter)上透露,佢早在2023年已經陸續收到用戶查詢,指自己喺iOS App Store下載咗 Sparrow Wallet 後資產被盜。Craig Raw與社群成員隨即多次向蘋果官方舉報呢啲假冒App,但蘋果嘅處理進度非常緩慢,假App依然頻繁出現。

於2025年8月,Craig Raw為了防止更多用戶上當,嘗試咗一個極端嘅做法:佢親自向App Store提交咗一個概念性質嘅「預留位置App」(Placeholder App)。呢個App嘅截圖同內文明確標示:「Sparrow Wallet僅適用於桌面電腦,iOS平台上嘅所有 Sparrow App 均為詐騙,請勿下載!」

然而,蘋果公司嘅審查系統隨即拒絕咗Craig Raw嘅申請,理由係該App屬於「預留內容」及「僅展示概念」,唔符合上架標準。更加荒謬嘅係,蘋果公司隨後更以「涉嫌從事不誠實活動」(Dishonest activity)為由,一度警告將會封鎖Craig Raw嘅開發者帳戶(Developer Account),連帶威脅到正版macOS桌面版嘅開發。雖然App Review Board隨後撤銷咗封戶決定,但呢起事件突顯咗蘋果自動化審查機制喺識別真假開發者上嘅嚴重缺陷。

加密貨幣假App成App Store長期安全死角

今次 Sparrow Wallet 嘅案例絕非孤立事件。喺2026年4月,Mac App Store亦曾出現假冒知名加密貨幣硬件錢包製造商 Ledger 嘅應用程式「Ledger Live」。當時該假冒App喺平台上上架,誘騙咗約50名用戶輸入助記詞同復原短語,最終導致高達950萬美元嘅加密資產被盜走。

面對今次訴訟,蘋果公司於本周一(7月27日)做出回應,表示已經迅速採取行動,將 App Store 上所有假冒 Sparrow Wallet 嘅應用程式下架,並終止咗相關違規開發者嘅帳戶。蘋果強調,目前 App Store 上已沒有任何 Sparrow Wallet 嘅仿冒App。

蘋果公司同時發表數據指出,公司喺打擊詐騙方面投入咗大量資源。喺2025年期間,蘋果成功阻止咗超過22億美元嘅潛在詐騙交易,終止咗19.3萬個涉嫌詐騙嘅開發者帳戶,並喺審查階段拒絕咗超過37.1萬個涉及抄襲、垃圾訊息或誤導用戶嘅App提交申請。然而,對於受害者而言,呢啲官方數據並唔能夠填補佢哋已經失去嘅巨額財產。

機制比較與分析:自託管錢包與App Store平台責任

要理解今次事件嘅影響,有必要比較傳統金融體系、加密貨幣自託管(Self-Custody)機制以及流動平台營運商之間嘅責任劃分。

比較項目 傳統銀行/金融機構 加密貨幣自託管錢包 流動應用程式商店(如 App Store)
資產控制權 機構託管,用戶透過帳號密碼存取 用戶完全自主掌控私鑰/助記詞 僅提供應用程式分發平台
交易可逆性 發現詐騙後可申請止付或退款(Chargeback) 區塊鏈交易不可逆,資金一經轉出無法追回 不直接參與區塊鏈交易
安全防護核心 銀行多重驗證與風控系統 用戶妥善保管私鑰與驗證軟件真實性 審查上架App之代碼安全性與合法性
詐騙受害責任 機構需承擔部分安全漏洞賠償 用戶需自行承擔操作失誤或洩漏私鑰責任 法律上正面臨「平台宣傳承諾」與「監管疏忽」之爭議

喺自託管錢包嘅世界裏,用戶擁有資產嘅絕對控制權,但同時亦需要承擔百分之百嘅安全責任。區塊鏈技術嘅特性決定咗交易一旦生效就無法撤銷。當詐騙集團利用 App Store 嘅審查缺口,將假App放到看似權威嘅平台上時,普通用戶極易降低警惕。呢個亦係今次訴訟嘅核心法理焦點:蘋果公司究竟應該為其「安全平台」嘅宣傳承諾承擔幾多法律責任?

加密貨幣投資者實用安全指引

針對現時應用程式商店頻繁出現假冒加密貨幣工具嘅情況,華人地區(包括香港、台灣、新加坡等)嘅加密貨幣投資者喺下載同使用相關軟件時,必須提高警惕,遵循以下實用安全步驟:

  1. 務必經由官方網站跳轉:切勿直接喺 App Store 或 Google Play Store 搜尋錢包名稱下載。最安全嘅做法係先瀏覽該項目嘅官方網站,確認官方會否推出流動版App,並透過官網提供嘅直接連結跳轉至應用商店。
  2. 核實開發者名稱與發行資訊:喺下載 App 前,仔細核對開發者(Developer)嘅官方名稱、上架時間以及評價數量。如果一個聲稱係知名錢包嘅App只有少量評價或者開發者名稱同官網唔符,極有可能是假冒App。
  3. 絕對唔好喺任何流動App輸入現有錢包助記詞:如果官方明確表示無流動版本(例如 Sparrow Wallet),任何喺手機上要求輸入12或24個助記詞嘅App均為詐騙。
  4. 採用硬件錢包進行雙重防護:對於大額加密資產,建議配合冷錢包(Hardware Wallet)使用,並喺簽署任何交易前喺硬件錢包屏幕上再三確認合約地址與轉帳細節。

今次案件目前正喺美國聯邦地方法院進行審理,最終判決結果將會對科技巨頭嘅應用商店審查責任劃定重要嘅法律先例,亦會深刻影響未來的加密貨幣生態安全。