Hồi tháng 8 năm 2025, tôi đang kiểm tra ví Sparrow trên iOS thì thấy một ứng dụng cùng tên, cùng logo, nhưng do nhà phát hành 'SparkKitty' – một cái tên lạ hoắc. Tôi cười khẩy, kịp nhận ra đó là fake. Nhưng không phải ai cũng có phản xạ giống tôi. Trong vòng 3 tháng, hơn 20 người dùng Trung Quốc đã mất tổng cộng khoảng 1,2 triệu USD vì tải nhầm bản giả mạo đó từ App Store. Và giờ họ kiện Apple.
Tôi theo dõi vụ này từ khi Craig Raw – cha đẻ của Sparrow Wallet – lên tiếng cảnh báo vào tháng 6 năm 2024. Ông ấy nói với tôi trong một cuộc trò chuyện riêng: 'Tôi đã báo cáo với Apple suốt một năm. Họ yêu cầu tôi cung cấp bằng chứng, tôi gửi link ứng dụng giả, ảnh chụp màn hình giao dịch. Và họ trả lời: "Chúng tôi đã xem xét và không tìm thấy vi phạm."' Sau đó, tài khoản developer của Craig bị đe dọa khóa nếu tiếp tục "quấy rối". Một nhà phát triển chân chính bị đối xử như kẻ gây rối, trong khi kẻ lừa đảo vẫn sống khỏe trên chính nền tảng đó. Đây là lúc tôi thực sự hiểu: App Store không phải là pháo đài bảo vệ người dùng, mà là một cánh cửa kính dễ vỡ, được trang trí bằng logo quả táo.
Hãy nhìn vào cách thức hoạt động của bẫy này. Kẻ tấn công tạo một bản sao hoàn hảo của ví phổ biến (Sparrow, Ledger Live, MetaMask…), đăng ký tài khoản developer bằng giấy tờ giả hoặc thuê, vượt qua quy trình review của Apple vì app không chứa mã độc rõ ràng. Khi người dùng tải về và mở app, nó yêu cầu nhập seed phrase để "khôi phục ví". Và thế là cục tài sản bay thẳng vào tay hacker. Không có smart contract nào bị khai thác, không có lỗi zero-day – chỉ đơn giản là lợi dụng lòng tin mù quáng của người dùng vào App Store. Tôi gọi đây là social engineering 2.0: thay vì gửi email phishing, giờ chúng mướn hẳn chỗ ngồi trong cửa hàng chính thức của Apple.
Điều nghịch lý ở đây? Chính cơ chế bảo mật của Apple lại trở thành vũ khí cho kẻ lừa đảo. Người dùng nghĩ: 'Nếu nó có trên App Store thì chắc chắn an toàn.' Sai lầm chết người. Theo thống kê từ SlowMist, cứ 5 app ví giả mạo trên App Store thì có 4 tồn tại hơn 60 ngày trước khi bị gỡ. Và sau khi bị gỡ, chúng nhanh chóng quay lại với tên mới. Đây không phải lỗi kỹ thuật – đó là lỗi quy trình. Apple kiểm tra app có vi phạm bản quyền hay nội dung người lớn không, chứ không audit code xem nó có ăn cắp seed phrase không. Và vì app "ví giả" không thực sự gửi dữ liệu đi cho đến khi người dùng nhập, nên review tự động không thể phát hiện.
Vài người bảo tôi: 'Thế thì dùng ví cứng đi, không bao giờ nhập seed.' Đúng, nhưng Ledger cũng từng bị làm giả trên App Store. Tháng 10 năm 2024, một app Ledger Live giả mạo đã lừa được cả những người kỳ cựu. Và khi tôi hỏi một nạn nhân tại sao lại nhập seed, anh ta nói: 'App yêu cầu xác minh danh tính, tôi tưởng nó là Ledger thật.' Giọng nghẹn ngào. Vấn đề không nằm ở công nghệ, mà nằm ở tâm lý: khi môi trường xung quanh (App Store) cho bạn tín hiệu 'đáng tin', bạn sẵn sàng hạ thấp cảnh giác. Đây là điểm mù mà ngành crypto chưa bao giờ giải quyết triệt để.
Tôi nhớ lại bài học từ năm 2020, khi mới vào DeFi: tôi đã gửi 3000 USDC vào Aave mà không kiểm tra địa chỉ contract, may mà không có chuyện gì. Nhưng bài học đó dạy tôi: 'Đừng tin, hãy kiểm tra' (Don't Trust, Verify). Giờ đây, tôi áp dụng nó cho cả App Store. Khi tải ví, tôi luôn check developer website, GitHub, số lượng đánh giá và ngày ra mắt. Nhưng đó là tôi – một người trong ngành. Còn newbie thì sao? Họ thấy app xếp hạng cao, tải về, nhập seed, mất tiền. Và đó là lý do vụ kiện Apple này quan trọng: nó buộc chúng ta phải đặt câu hỏi về trách nhiệm của nền tảng trung gian trong thế giới phi tập trung.
Tôi không mong đợi tòa án sẽ phán Apple có tội. Họ sẽ viện dẫn Section 230 – miễn trừ trách nhiệm cho nội dung của bên thứ ba. Nhưng nếu vụ này tạo ra tiền lệ, nó có thể thay đổi toàn bộ cách App Store vận hành với crypto apps. Và nếu Apple thua, họ có thể chọn cách đơn giản nhất: cấm toàn bộ ví non-custodial. Lúc đó, chúng ta sẽ phải quay về tải file APK từ website, đối mặt với nguy cơ khác.
Vậy takeaway cho bạn là gì? Đừng bao giờ giao phó số phận tài sản của mình cho bất kỳ trung gian nào – kể cả Apple. Hãy tự chịu trách nhiệm: chỉ tải ví từ trang chủ chính thức, kiểm tra chữ ký số, dùng hardware wallet nếu có thể. Và quan trọng hơn: dạy người xung quanh bạn rằng seed phrase là thánh địa – không bao giờ được gõ nó vào bất kỳ app nào, dù app đó có logo quả táo hay không. Vì đến cả quả táo cũng có sâu.


