טכנולוגיהמייסד DefiLlama: חודשי פניות לאפל לא הסירו אפליקציה מזויפת — עד שהוכחנו שהיא גונבת כסף
אתר הנתונים DefiLlama טוען שדחה את השקת האפליקציה הרשמית שלו בגלל חיקויים זדוניים בחנות של אפל. רק אחרי שהצוות הפקיד סכום קטן בארנק ניסיוני והראה כיצד הכסף נעלם, הוסרה האפליקציה המזויפת.
חנות האפליקציות של אפל נחשבת בעיני רבים לחומת מגן: מה שנמצא שם, כך ההנחה הרווחת, עבר בדיקה. סיפור שפרסם מייסד אתר הנתונים DefiLlama, המוכר בכינוי 0xngmi, מציב סימן שאלה גדול על ההנחה הזו — לפחות בכל הנוגע לתחום המטבעות הדיגיטליים.
לפי הדיווחים, צוות DefiLlama זיהה בחנות אפליקציה שהתחזתה לשירות שלו: אותו שם, אותו מיתוג, ובלי כל קשר לפרויקט המקורי. הצוות פנה לאפל שוב ושוב, בטענות של הפרת סימן מסחרי והתחזות. לדבריו, החודשים חלפו והאפליקציה נשארה במקומה.
הניסוי שהכריע
מה שהצליח במקום שבו הפניות הפורמליות נכשלו היה הדגמה מעשית. לפי הדיווחים, אנשי DefiLlama פתחו ארנק ניסיוני, הפקידו בו סכום כסף קטן, והתקינו את האפליקציה המזויפת. האפליקציה ביקשה מהם — כמו כל שירות מהסוג הזה — להזין את משפט השחזור (seed phrase), רצף המילים שמעניק שליטה מלאה בארנק. הם הזינו אותו. הכסף נעלם.
עם התיעוד הזה בידיים, הפנייה לאפל קיבלה מענה אחר לגמרי. לפי Cointelegraph, האפליקציה הוסרה בתוך ימים ספורים מרגע שהוגשו הראיות. במילים אחרות: תלונה על הפרת קניין רוחני לא הספיקה, ראיה מתועדת לגניבת כספים כן.
מעבר לאפליקציה הבודדת הזו, בדיווחים שיוחסו למייסד נטען כי התוקפים יצרו גם אפליקציות מזויפות דומות לכמה מותגי קריפטו גדולים. זו טענה שמופיעה בשמו ולא אושרה באופן עצמאי, אך היא מתיישבת עם דפוס מוכר: מי שמצליח לעבור את סינון החנות פעם אחת, משכפל את אותה שיטה על שמות נוספים.
למה זה עיכב את ההשקה הרשמית
הפרט המעניין ביותר בסיפור הוא ההשלכה העסקית. גם Cointelegraph וגם crypto.news מציינים כי DefiLlama דחה את השקת האפליקציה הרשמית שלו בשל אותם חיקויים. ההיגיון פשוט: כשקיימות בחנות אפליקציות שנושאות את שמך וגונבות כספים, השקה של אפליקציה אמיתית באותו רגע רק מגדילה את הבלבול — המשתמש שיחפש את השם ימצא יותר מתוצאה אחת, ולא בהכרח יבחר בנכונה. פרויקט שהמוניטין שלו הוא נכס עיקרי מעדיף לחכות.
כאן ראוי להסביר במה מדובר. DefiLlama הוא אתר נתונים, לא שירות פיננסי. הוא עוקב אחר היקף הכספים המושקעים בפרוטוקולים שונים ברשתות הבלוקצ'יין ומציג נתוני שוק. הוא אינו מחזיק כספים של אף אחד ואינו זקוק כלל למשפט השחזור של המשתמשים. עצם העובדה שאפליקציה בשמו ביקשה את המילים הללו הייתה אמורה להדליק נורה אדומה — אלא שרוב המשתמשים אינם יודעים אילו הרשאות שירות מסוים באמת צריך.
הכלל שלא משתנה
מן הסיפור הזה עולה תזכורת שאין ממנה מנוס: נוכחות בחנות אפליקציות רשמית אינה תעודת אמינות. במקרה הזה, לפי הדיווחים, פניות חוזרות בטענות של הפרת סימן מסחרי והתחזות לא הובילו להסרת האפליקציה במשך חודשים — ורק אחרי שהוצגה ראיה מתועדת לגניבת כספים היא הוסרה בתוך ימים ספורים.
הכלל המעשי היחיד שמגן באמת הוא זה: משפט השחזור של הארנק אינו מוזן לשום אתר ולשום אפליקציה, לעולם. לא לצורך "אימות", לא לצורך "שחזור", ולא כדי "לחבר" את הארנק לשירות כלשהו. מי שמקבל את רצף המילים הזה מקבל את הכסף — וההעברה בבלוקצ'יין אינה ניתנת לביטול, אין גורם שאליו פונים כדי לבטל חיוב.
נקודה נוספת שכדאי לזכור: הרבה שירותי מידע בתחום, ובכללם DefiLlama עצמו, פועלים בפשטות דרך דפדפן רגיל, בלי שום צורך בהתקנה. כשמדובר בשירות מידע גרידא, הגישה מן הדפדפן היא לרוב גם הנוחה וגם הבטוחה יותר — היא חוסכת את כל שלב הזיהוי של הגרסה האמיתית מול המזויפת.
מקורות: Cointelegraph · crypto.news · WuBlockchain
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.