App Store 惊现 FakeWallet 窃密木马:26 款假冒加密钱包窃取助记词与私钥
导语
2026 年 3 月,卡巴斯基安全研究员在苹果 App Store 中发现了 20 多款伪装成主流加密钱包的钓鱼应用。这些应用一旦启动,就会把用户重定向到仿冒 App Store 的页面,诱导下载被植入木马的"官方"钱包。被感染的 App 专门用于劫持助记词(恢复短语)和私钥。恶意元数据显示,这场攻击至少自 2025 年秋季起就已悄然运行。卡巴斯基将相关威胁统一命名为 HEUR:Trojan-PSW.IphoneOS.FakeWallet.* 与 HEUR:Trojan.IphoneOS.FakeWallet.*。
这一手法并非首次出现。早在 2022 年,ESET 就发现过通过钓鱼网站分发被植入木马的加密钱包、并滥用 iOS 描述文件安装恶意软件的案例,受害者覆盖 Metamask、Coinbase、Trust Wallet、TokenPocket、Bitpie、imToken、OneKey 等主流热钱包。四年之后,同样的窃密套路卷土重来,并新增了恶意模块、更隐蔽的注入技术和 App Store 钓鱼应用的传播渠道。
攻击手法分析
仿冒上架与"错字抢注"(Typosquatting):由于地区限制,许多官方加密钱包应用在中文区 App Store 无法上架,攻击者抓住这一缺口,上架了大量使用与官方相同图标、名称却带刻意拼写错误的假应用,以此绕过审核并提升欺骗成功率。部分应用名称和图标与加密货币毫无关系,却在宣传横幅中谎称"官方钱包在 App Store 已下架",诱导用户通过该应用下载。
占位应用(Stub)伪装:钓鱼应用内置了一个功能占位模块——可能是个小游戏、计算器或任务清单,让应用看起来"真实可用"。但用户一旦启动应用,它就会在浏览器中打开恶意链接,借助描述文件(Provisioning Profile)在受害者设备上安装被感染的加密钱包。其中一种是企业描述文件,本是苹果为企业内部部署应用而设计,如今却成了破解软件、外挂、在线赌场和恶意软件的常用工具。
两类钱包、两种打法:对热钱包(MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket、imToken、Bitpie),木马在应用创建或导入钱包时直接窃取助记词,无需额外交互;对冷钱包(如 Ledger),密钥存放在离线设备上,应用本身无法直接读取,攻击者转而采用高度仿真的钓鱼弹窗,甚至实现了助记词自动补全来迷惑用户。
技术细节

热钱包的恶意模块大多通过恶意动态库注入实现,部分样本则直接篡改了应用原始源码。攻击者在主可执行文件中注入加载命令,这是在不重新编译的情况下扩展应用功能的常见手段。动态库被加载后,dyld 链接器触发初始化函数,把合法的类方法替换为恶意版本。例如,在被篡改的 Coinbase 应用中植入的 libokexHook.dylib,会劫持 RecoveryPhraseViewController 类中负责"助记词输入界面"的 viewDidLoad 方法,扫描当前界面以提取助记词单词,随后按以下流程外传数据:
1. 将提取到的助记词拼接成字符串;
2. 使用 RSA(PKCS#1 方案)进行加密;
3. 对密文进行 Base64 编码;
4. 连同恶意模块类型、应用名称和唯一标识等元数据,发送到攻击者服务器。
其中一版的回传请求形如:POST
针对 Trust Wallet 的版本更为特殊,它完全跳过初始化函数,直接在主可执行文件中注入自定义代码段 __hook,通过 trampoline 跳转劫持用户恢复/新建钱包时调用的方法。
冷钱包(Ledger)模块则走钓鱼路线。攻击者发现两种植入方式:一是注入恶意库,通过 +[UIViewController load]、+[UIView load] 和 __mod_init_functions 中的 entry 函数加载配置、生成 UUID 并上报服务器;二是直接篡改开源的 Ledger Live 源码(React Native 版),跨平台复用恶意模块。被感染版本内置 MnemonicVerifyScreen 与 PrivateKeyVerifyScreen 两个恶意界面,只有用户真正打开资产组合或设备列表时才会弹出,形成一种"反调试"效果。钓鱼页 verify.html 会诱导用户输入助记词,并按 BIP-39 标准(2048 个助记词)校验,甚至支持自动补全以降低警惕。窃取的种子短语经 RSA+Base64 加密后,回传到 /ledger/ios/Rsakeycatch.php 接口。
影响范围
卡巴斯基共识别出 26 款伪装以下主流钱包的钓鱼应用:MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket、imToken、Bitpie。由于几乎所有钓鱼应用都只出现在中文区 App Store,且被感染的安装包通过中文钓鱼页面分发,可以判断该攻击主要针对中国用户。但恶意模块本身并无地域限制,部分变种的钓鱼提示还会根据应用语言自动适配,因此海外用户同样可能中招。所有发现均已上报苹果,部分恶意应用已被下架。
此外,调查还发现了一个仿冒 Ledger 官网的钓鱼网站,托管着上述被感染应用的下载链接;同一渠道还分发了多款安卓版被篡改钱包(未在 Google Play 上架)。部分样本中还发现了 SparkKitty 模块的残留,暗示两大攻击团伙可能存在关联或共享了代码。
防护建议
1. 只从官方渠道下载钱包:加密货币钱包务必从官网或官方应用商店链接下载,警惕名称近似、图标雷同的"李鬼"应用,仔细核对开发者名称与拼写。
2. 勿轻信"官方已下架"话术:任何引导你"绕过商店、通过其他链接下载"的提示都是危险信号,正规钱包不会要求你安装描述文件(Provisioning Profile)。
3. 保护助记词与私钥:助记词等于资产控制权,任何要求你在网页或弹窗中输入助记词/私钥的"安全验证""账户恢复"都是钓鱼,切勿输入。
4. 警惕应用内弹窗:冷钱包应用若突然弹出"验证助记词"窗口,应立即停止操作并卸载,核对是否为官方行为。
5. 开启应用商店自动更新与安全检测:及时更新系统与应用,安装可信的安全软件,对已安装应用进行恶意行为检测。
IOC速查
被感染加密钱包 IPA 文件哈希(MD5)
| 哈希值 |
|---|
| 4126348d783393dd85ede3468e48405d |
| b639f7f81a8faca9c62fd227fef5e28c |
| d48b580718b0e1617afc1dec028e9059 |
| bafba3d044a4f674fc9edc67ef6b8a6b |
| 79fe383f0963ae741193989c12aefacc |
| 8d45a67b648d2cb46292ff5041a5dd44 |
| 7e678ca2f01dc853e85d13924e6c8a45 |
恶意动态库(dylib)文件哈希(MD5)
| 哈希值 |
|---|
| be9e0d516f59ae57f5553bcc3cf296d1 |
| fd0dc5d4bba740c7b4cc78c4b19a5840 |
| 7b4c61ff418f6fe80cf8adb474278311 |
| 8cbd34393d1d54a90be3c2b53d8fc17a |
| d138a63436b4dd8c5a55d184e025ef99 |
| 5bdae6cb778d002c806bb7ed130985f3 |
其他样本哈希(MD5)
| 类型 | 哈希值 |
|---|---|
| React Native 应用 | 84c81a5e49291fe60eb9f5c1e2ac184b |
| Ledger 钓鱼 HTML | 19733e0dfa804e3676f97eff90f2e467 |
| 安卓恶意样本 | 8f51f82393c6467f9392fb9eb46f9301 |
| 安卓恶意样本 | 114721fbc23ff9d188535bd736a0d30e |
C2 服务器地址
hxxps://kkkhhhnnn[.]com/api/open/postByTokenpocket hxxps://helllo2025[.]com/api/open/postByTokenpocket hxxps://sxsfcc[.]com/api/open/postByTokenpocket hxxps://iosfc[.]com/ledger/ios/Rsakeycatch.php hxxps://nmu8n[.]com/tpocket/ios/Rsakeyword.php hxxps://zmx6f[.]com/btp/ios/receiRsakeyword.php hxxps://api.dc1637[.]xyz
恶意下载链接
hxxps://www.gxzhrc[.]cn/download/ hxxps://appstoreios[.]com/DjZH?key=646556306F6Q465O313L737N3332939Y353I830F31 hxxps://crypto-stroe[.]cc/ hxxps://yjzhengruol[.]com/s/3f605f hxxps://6688cf.jhxrpbgq[.]com/6axqkwuq hxxps://139.180.139[.]209/prod-api/system/confData/getUserConfByKey/ hxxps://xz.apps-store[.]im/s/iuXt?key=646Y563Y6F6H465J313X737U333S9342323N030R34&c= hxxps://xz.apps-store[.]im/DjZH?key=646B563L6F6N4657313B737U3436335E3833331737 hxxps://xz.apps-store[.]im/s/dDan?key=646756376F6A465D313L737J333993473233038L39&c= hxxps://xz.apps-store[.]im/CqDq?key=646R563V6F6Y465K313J737G343C3352383R336O35 hxxps://ntm0mdkzymy3n.oukwww[.]com/7nhn7jvv5YieDe7P?0e7b9c78e=686989d97cf0d70346cbde2031207cbf hxxps://ntm0mdkzymy3n.oukwww[.]com/jFms03nKTf7RIZN8?61f68b07f8=0565364633b5acdd24a498a6a9ab4eca hxxps://nziwytu5n.lahuafa[.]com/10RsW/mw2ZmvXKUEbzI0n hxxps://zdrhnmjjndu.ulbcl[.]com/7uchSEp6DIEAqux?a3f65e=417ae7f384c49de8c672aec86d5a2860 hxxps://zdrhnmjjndu.ulbcl[.]com/tWe0ASmXJbDz3KGh?4a1bbe6d=31d25ddf2697b9e13ee883fff328b22f hxxps://api.npoint[.]io/153b165a59f8f7d7b097 hxxps://mti4ywy4.lahuafa[.]com/UVB2U/mw2ZmvXKUEbzI0n hxxps://mtjln.siyangoil[.]com/08dT284P/1ZMz5Xmb0EoQZVvS5 hxxps://odm0.siyangoil[.]com/TYTmtV8t/JG6T5nvM1AYqAcN hxxps://mgi1y.siyangoil[.]com/vmzLvi4Dh/1Dd0m4BmAuhVVCbzF hxxps://mziyytm5ytk.ahroar[.]com/kAN2pIEaariFb8Yc hxxps://ngy2yjq0otlj.ahroar[.]com/EpCXMKDMx1roYGJ hxxps://ngy2yjq0otlj.ahroar[.]com/17pIWJfr9DBiXYrSb
本文翻译整理自卡巴斯基 Securelist 安全研究博客,原文链接见文末"阅读原文"。
河南数安科技有限公司是一家专注网络安全和数据安全的高科技企业,河南省保密协会副会长单位,为客户推荐合适的产品、提供优质的服务、传递科学的知识、保护用户数据资产的安全,是我们的使命与追求,公司成立 20 余年来,为省内数百家企事业单位提供安全保护,保障他们数据和系统的保密性、完整性和可用性。
服务热线:0371-55905120
夜雨聆风