Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

FakeWallet-кампания: 26 поддельных криптокошельков в App Store крали seed-фразы пользователей

В 2024–2025 годах исследователи Kaspersky и The Hacker News зафиксировали кампанию FakeWallet: 26 приложений в App Store маскировались под MetaMask, Coinbase Wallet и Trust Wallet, перехватывая seed-фразы при вводе или импорте кошелька. Вредонос попадал в официальный магазин через легитимные аккаунты разработчиков и многоэтапный обход модерации. Потеря seed-фразы означает полную и необратимую утрату доступа к активам.

Автор: ~8 мин

Как FakeWallet-приложения проникали в App Store?

Apple проверяет приложения на момент публикации, но не отслеживает изменения кода после одобрения. Атакующие публиковали безобидное приложение, затем через обновление подгружали вредоносный payload с удалённого сервера — уже после прохождения ревью. Часть аккаунтов разработчиков была куплена у реальных владельцев. Модерация проверяла функциональность, а не сетевые запросы к внешним C2-серверам. Обнаружить подмену пользователь без сниффинга трафика не мог.

Источник: Kaspersky Securelist — FakeWallet CryptoStealer в iOS App Store

Что происходит с seed-фразой после ввода в поддельный кошелёк?

Приложение отправляет мнемонику (12 или 24 слова) на сервер злоумышленников по зашифрованному HTTPS-каналу — внешне запрос неотличим от легитимного. Seed-фраза даёт полный контроль над всеми адресами кошелька во всех сетях. Средства выводятся автоматически скриптами-свиперами в течение секунд после получения фразы. Блокчейн-транзакции необратимы: ни биржа, ни разработчик кошелька не могут отменить перевод или вернуть активы. Единственная защита — не вводить seed-фразу в приложения, установленные не из официального источника.

По каким признакам отличить поддельный кошелёк от оригинального?

Проверяйте четыре параметра: ID разработчика в App Store (MetaMask — ConsenSys, Trust Wallet — Six Days LLC, Coinbase Wallet — Coinbase Inc.), дату публикации (подделки появлялись за 1–4 недели до обнаружения), количество и дату отзывов (поддельные имеют сотни пятизвёздочных отзывов за один день), точность иконки и написание названия (FakeWallet-приложения использовали символы Unicode для замены букв). Официальные ссылки на приложения публикуются только на metamask.io, trustwallet.com, coinbase.com/wallet.

Какие данные кроме seed-фразы похищает FakeWallet-вредонос?

По данным Kaspersky Securelist, троян собирал расширенный профиль: приватные ключи при импорте существующего кошелька, буфер обмена (адреса для подмены получателя), локальные файлы хранилища приложения (keystore JSON), модель устройства и версию iOS для таргетирования. Часть модификаций FakeWallet содержала оверлей-экран, визуально совпадающий с оригинальным интерфейсом, — пользователь видел «успешный импорт» и не подозревал о компрометации до вывода средств.

Распространялся ли FakeWallet за пределами App Store?

Да. Параллельная кампания охватывала Android (Google Play и сторонние APK), фишинговые сайты с редиректом на скачивание и Telegram-боты с «эксклюзивными» ссылками на «обновлённую версию» кошелька. iOS-версия привлекла внимание исследователей именно потому, что App Store считается более закрытой платформой. Сторонние APK в принципе несут дополнительный риск: пользователь видит запрошенные разрешения лишь при установке, а не при каждом обновлении. Для Android рекомендация та же: устанавливать только по ссылке с официального сайта проекта.

Источник: Kaspersky Securelist — FakeWallet CryptoStealer в iOS App Store

Что делать, если seed-фраза уже была введена в подозрительное приложение?

Действуйте немедленно: создайте новый кошелёк в заведомо чистом приложении (скачанном напрямую с сайта разработчика), переведите все активы на новый адрес до того, как свипер-скрипт опередит вас. Параллельно удалите скомпрометированное приложение и измените пароли всех аккаунтов, связанных с тем же устройством. Зафиксируйте транзакцию вывода через Etherscan или аналогичный блокчейн-обозреватель — для возможного обращения в правоохранительные органы. Средства, уже выведенные злоумышленником, вернуть технически невозможно.

Источник: Kaspersky — троян для кражи криптовалюты через фишинговые приложения

Могу ли я проверить приложение на вредонос до установки?

Перед установкой проверьте хеш IPA-файла (если скачиваете вне App Store) или воспользуйтесь сервисом VirusTotal для APK. Для App Store прямой проверки кода нет, поэтому единственная надёжная защита — верификация разработчика и источника ссылки. Kaspersky Mobile Security и аналоги могут обнаружить известные FakeWallet-образцы после установки.

Эксклюзив от ИнвестХомяка

26 приложений FakeWallet: типы вредоносов и целевые кошельки

Тип подделкиЦелевой кошелёкМетод кражи
Клон с подменой имениMetaMaskПерехват seed при «создании» кошелька
Оверлей поверх оригиналаTrust WalletЛожный экран импорта с отправкой на C2
Обновляемый payloadCoinbase WalletБезобидный релиз → вредонос через update
Буфер обмена + keyloggerУниверсальный (multi-wallet)Кража адресов и приватных ключей из clipboard

Оригинальный кошелёк против FakeWallet: ключевые отличия

КритерийОригинальный кошелёкFakeWallet-клон
Разработчик в App StoreConsenSys / Six Days LLC / Coinbase Inc.Случайное имя или похожее (Con5ensys, SixDaysLLC)
Ссылка на скачиваниеТолько с официального сайта проектаTelegram, фишинговый сайт, реклама в поиске
Сетевые запросы при импорте seedЛокальная обработка, нет внешних запросовHTTPS-запрос к постороннему домену (C2)
История отзывовТысячи отзывов за месяцы/годыСотни 5★ за 1–3 дня после публикации
Реакция на неверную seed-фразуОшибка валидации, кошелёк не создаётся«Успешный импорт» при любом вводе

Как проверить криптокошелёк перед установкой: пошаговый алгоритм

  1. Зайдите на официальный сайт проекта

    Открывайте metamask.io, trustwallet.com или coinbase.com/wallet напрямую — никаких ссылок из Telegram или рекламы. На сайте найдите кнопку «Download» или «Install» — она ведёт в официальный магазин.

  2. Проверьте ID разработчика в App Store

    На странице приложения нажмите имя разработчика и убедитесь, что оно совпадает с официальным (ConsenSys для MetaMask). Если видите незнакомое название — закройте страницу.

  3. Изучите историю отзывов

    Отсортируйте отзывы по дате. Если большинство положительных появились за последние 7 дней, а приложение опубликовано недавно — высокий риск накрутки. Проверьте наличие негативных отзывов с жалобами на кражу средств.

  4. Никогда не вводите seed-фразу при «восстановлении» в новом приложении без верификации

    Перед импортом seed в незнакомое приложение — перешлите все активы на биржевой адрес или в аппаратный кошелёк. Seed-фраза, попавшая к третьим лицам, означает полную потерю контроля.

  5. Для крупных сумм используйте аппаратный кошелёк

    Ledger или Trezor хранят приватный ключ офлайн; даже при компрометации программного кошелька или смартфона активы остаются под защитой. Seed аппаратного кошелька записывайте только на бумагу — не в заметки и не в облако.

Частые вопросы

Могу ли я проверить приложение на вредонос до установки?

Перед установкой проверьте хеш IPA-файла (если скачиваете вне App Store) или воспользуйтесь сервисом VirusTotal для APK. Для App Store прямой проверки кода нет, поэтому единственная надёжная защита — верификация разработчика и источника ссылки. Kaspersky Mobile Security и аналоги могут обнаружить известные FakeWallet-образцы после установки.

Страхует ли Apple от FakeWallet-приложений после их обнаружения?

Apple удаляет приложения после уведомления от исследователей, но не компенсирует потери пользователей. В кампании FakeWallet 26 приложений были удалены в течение нескольких дней после публикации отчёта Kaspersky, однако часть пользователей уже успела потерять средства. Превентивная проверка надёжнее, чем расчёт на реактивную защиту магазина.

Есть ли риск при использовании MetaMask-расширения для браузера, а не мобильного приложения?

Браузерное расширение MetaMask также подделывается — через фишинговые сайты, которые предлагают скачать «обновлённую версию» вне Chrome Web Store. Устанавливайте расширение только через официальный магазин браузера, проверяя ID разработчика (metamask.github.io или официальный листинг Chrome). Расширения из сторонних источников несут те же риски, что и мобильные клоны.

Как злоумышленники монетизируют похищенные seed-фразы так быстро?

Свипер-скрипты — автоматизированные боты — сканируют новые адреса в реальном времени. После получения seed скрипт мгновенно выводит все токены ERC-20 и нативную монету сети на миксер или биржу без KYC. Весь процесс занимает секунды, что делает «успеть перевести первым» практически невозможным при компрометации hot wallet с ненулевым балансом.

Влечёт ли кража крипты через FakeWallet налоговые последствия для жертвы в РФ?

Прямого освобождения от НДФЛ при краже криптовалюты российское законодательство на 2026 год не предусматривает. Если актив был приобретён (зафиксирован расход), а затем похищен — налоговой базы технически нет (нет дохода). При наличии ранее задекларированных доходов от продажи крипто рекомендуется проконсультироваться с налоговым советником и зафиксировать факт кражи (заявление в полицию, выписка транзакций).

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники