Više od 50 korisnika pogođeno krađom, najveći pojedinačni gubitak iznosio 3,23 miliona dolara u USDT
Lažna verzija Ledger Live aplikacije, dostupna na Apple App Store-u do 13. aprila, povezuje se sa krađom kriptovaluta u iznosu od 9,5 miliona dolara (oko 1,1 milijardu dinara), prema analizi on-chain istraživača poznatog pod pseudonimom ZachXBT. Preko 50 korisnika izgubilo je sredstva između 7. i 13. aprila, a ukradena sredstva su obuhvatala Bitcoin, Ether, staked Ether (stETH), USDT, USDC, kao i tokene na Solana, Tron i XRP Ledger mrežama.
Najveći pojedinačni gubici zabeleženi su kod tri žrtve: jedan korisnik ostao je bez 1,95 miliona dolara u Bitcoinu i Etheru, drugi je 9. aprila izgubio 3,23 miliona dolara u USDT, dok je treći 11. aprila izgubio oko 2 miliona dolara u USDC. ZachXBT je otkrio da je preko 150 depozitnih adresa na berzi KuCoin korišćeno za pranje ovih sredstava, putem centralizovanog mixing servisa poznatog kao AudiA6.
Aplikacija je uklonjena iz Apple App Store-a 13. aprila, ali ostaje pitanje odgovornosti platforme jer je softver bio dostupan korisnicima širom sveta. Istraživač je naveo i povećan obim sumnjivih aktivnosti povezanih sa KuCoin berzom, koja je u februaru zabranjena za registraciju novih korisnika iz Evropske unije, nedugo nakon što je dobila MiCA licencu.
Kompanija Ledger je u zvaničnom obraćanju naglasila da nikada ne traži od korisnika da unesu svoj 24-rečni recovery seed u bilo koju aplikaciju, pa čak ni u zvanične softverske okoline. Charles Guillemet, CTO kompanije Ledger, upozorio je da korisnici ne mogu bezrezervno verovati ni browseru, ni app store-u, ni desktop softveru, jer napadači koriste svaku priliku, uključujući i zvanične distribucione kanale.
Ovaj incident usledio je nakon manje, ali slične prevare u kojoj je muzičar Garrett Dutton („G. Love“) izgubio 420.000 dolara u Bitcoinu nakon što je preuzeo lažnu Ledger Live aplikaciju sa App Store-a i uneo svoj seed. U oba slučaja, sredstva su preusmerena na adrese povezane sa KuCoin-om. Analitičari naglašavaju da je potreban dodatni oprez i provera autentičnosti aplikacija, posebno na popularnim platformama.
Apple i KuCoin do trenutka objavljivanja nisu komentarisali navode iz istrage. Ovaj slučaj otvara pitanje potencijalne kolektivne tužbe protiv Apple-a zbog omogućavanja distribucije lažnog softvera preko zvanične prodavnice aplikacija.
Source: https://cointelegraph.com/news/fake-ledger-app-apple-app-store-9-5m-crypto-theft-zachxbt