InícioEducação26 apps falsos no App Store roubam criptomoedas, alerta Kaspersky

26 apps falsos no App Store roubam criptomoedas, alerta Kaspersky

-

A Kaspersky identificou 26 aplicativos falsos no App Store da Apple que se passam por carteiras cripto populares — incluindo MetaMask, Trust Wallet, Coinbase, Ledger, Bitpie, imToken e TokenPocket — para roubar seed phrases e drenar fundos de usuários iPhone. A campanha, batizada de FakeWallet, está ativa desde o outono de 2025 e foi atribuída pela empresa de segurança ao grupo SparkKitty.

O alerta foi publicado em 22 de abril de 2026 pela equipe de pesquisa de ameaças da Kaspersky, em sua plataforma Securelist. Em resposta à divulgação responsável feita pela empresa de cibersegurança, a Apple removeu 25 dos 26 aplicativos antes da publicação do relatório, e o último foi tirado do ar pouco depois com o encerramento da conta do desenvolvedor envolvido.

O caso, no entanto, traz duas más notícias para o ecossistema cripto: a primeira é que a curadoria da App Store, historicamente apontada como mais rigorosa que a do Google Play, foi penetrada por um esquema sofisticado. A segunda é que o vetor de ataque não depende de exploit técnico no iOS — ele depende exclusivamente de engenharia social aplicada sobre um único elemento que continua sendo o ponto mais frágil de toda a custódia cripto: a seed phrase.

Como o golpe funciona

O esquema combina três técnicas conhecidas em um único pacote: typosquatting, phishing e cavalo de Troia.

  1. Typosquatting visual e textual. Os apps falsos usam ícones quase idênticos aos das carteiras legítimas e nomes propositalmente parecidos, como “LeddgerNew” no lugar de “Ledger” ou variações sutis de “MetaMask” e “Trust Wallet”. Em uma busca rápida no App Store, o usuário desatento clica no errado.
  2. Redirecionamento para página de phishing. Ao abrir o app falso, em vez de carregar uma carteira funcional, ele redireciona o usuário para uma página no navegador que imita a interface da App Store oficial. Essa página entrega uma versão trojanizada do aplicativo legítimo — visualmente indistinguível.
  3. Falsa recuperação de carteira. Quando o usuário abre o app trojanizado, ele encontra uma tela de erro fabricada que aciona um suposto “processo de recuperação”. O app pede então a seed phrase de 12 ou 24 palavras, alegando ser para restaurar o acesso à carteira. No caso de carteiras frias como a Ledger, o golpe usa telas falsas de “verificação de segurança” que pedem a entrada manual da seed.
  4. Drenagem. Com a seed em mãos, o atacante restaura a carteira da vítima em seu próprio dispositivo. A partir daí, todos os fundos são transferidos sem necessidade de senha adicional, autenticação biométrica ou qualquer confirmação. A vítima não tem como reverter.
26
Apps falsos identificados
25/26
Removidos pela Apple
+6 meses
Tempo ativos no Store

As carteiras imitadas

De acordo com o relatório da Kaspersky e a cobertura do The Hacker News, os 26 aplicativos imitam algumas das carteiras mais populares do mercado:

  • MetaMask — carteira líder no ecossistema Ethereum/EVM
  • Trust Wallet — carteira oficial da Binance, multichain
  • Coinbase Wallet — carteira self-custody da exchange Coinbase
  • Ledger Live — companion app oficial das hardware wallets Ledger
  • Bitpie — carteira chinesa multichain popular na Ásia
  • imToken — outra carteira de origem chinesa, com forte base de usuários cripto
  • TokenPocket — multichain wallet popular na Ásia

O alvo principal eram contas Apple ID configuradas para a região da China, onde muitas carteiras oficiais são restringidas pelas regras locais de distribuição de apps cripto. Mas o alerta vale globalmente: os mesmos métodos podem ser replicados em qualquer mercado.

A conexão com o SparkKitty

A Kaspersky atribui a campanha, com confiança moderada, ao mesmo grupo por trás do SparkKitty, um trojan descoberto em 2025 que também tinha como alvo carteiras cripto. Dois indícios suportam a atribuição: alguns dos apps maliciosos usam módulos de OCR (reconhecimento óptico de caracteres) para roubar seed phrases que estejam fotografadas em prints de tela do dispositivo, técnica característica do SparkKitty; e a análise dos repositórios de código revela falantes nativos de chinês mandarim como autores.

Atenção: print da seed phrase é vulnerabilidade real

Se você já tirou print do papel onde anotou sua seed phrase — ou de uma tela onde ela apareceu — apague essa imagem da galeria e do iCloud/Google Photos. O módulo OCR usado pelo SparkKitty consegue ler texto em qualquer imagem armazenada no dispositivo. Esta é uma das principais formas de comprometimento de carteiras hot em 2025-2026, e independe de você baixar app malicioso.

Por que isso é grave para todo o ecossistema

O incidente quebra uma narrativa popular dentro do mercado cripto: a de que o iOS, por sua App Store curada, seria um ambiente naturalmente seguro para guardar criptomoedas. Conforme apurou o Bleeping Computer, os apps passaram pela revisão automatizada e humana da Apple e ficaram ativos por meses antes de serem identificados pela Kaspersky. Mesmo com a remoção rápida pela empresa, uma janela de exposição dessa duração é tempo mais que suficiente para causar prejuízos relevantes.

Como observa a SecurityWeek, a tendência é que esse tipo de campanha se torne mais comum, não menos. À medida que o volume de cripto em circulação cresce e mais usuários novatos entram no mercado, o incentivo para criar variantes locais de FakeWallet cresce na mesma proporção.

Como se proteger

Um conjunto de práticas reduz drasticamente o risco — e a maioria não exige conhecimento técnico avançado, apenas disciplina:

  • Nunca digite sua seed phrase em apps. Carteiras legítimas só pedem a seed quando você está restaurando uma carteira em um novo aparelho — e o app real nunca envia a seed pela internet. Se aparecer pedido em qualquer outro contexto, é fraude.
  • Baixe carteiras pelos sites oficiais. Antes de instalar qualquer app, vá no site oficial da carteira (metamask.io, ledger.com, trustwallet.com etc.) e use o link de download de lá. Confirma o nome exato do desenvolvedor antes de baixar.
  • Apague prints da seed da galeria. Anota a seed em papel ou em chapa metálica resistente a fogo e água. Nunca em foto, anotação digital, gerenciador de senha ou cloud.
  • Para valores relevantes, use hardware wallet. A seed phrase nunca sai do dispositivo físico. Mesmo que o telefone seja comprometido, o atacante precisa também acessar fisicamente o hardware e o PIN para conseguir mover fundos.
  • Cuidado redobrado com nomes parecidos. “Leddger”, “MetaMaskk”, “TrustVVallet” — qualquer letra duplicada, trocada ou faltando é sinal de typosquatting. A confirmação visual do ícone não basta.
  • Habilite 2FA em todas as exchanges. Mesmo se a seed da hot wallet for comprometida, contas em exchanges com 2FA por hardware (FIDO2) continuam protegidas.

A defesa definitiva: hardware wallet

Nenhum app falso, nenhum print da galeria e nenhum trojan no celular consegue extrair a seed de uma carteira física. A seed nunca toca o computador ou o smartphone. A KriptoBR é distribuidora oficial das principais marcas no Brasil, com nota fiscal, suporte em português e produto verificado contra adulteração.

A lição estrutural

O caso FakeWallet é apenas a versão de 2026 de um padrão que se repete desde os primeiros anos do Bitcoin: o ponto mais frágil de toda a infraestrutura cripto não é o blockchain, não é a criptografia e nem mesmo o app — é o ser humano que segura a seed. Toda a arquitetura técnica do mercado descentralizado pode ser perfeita, e ainda assim um único momento de distração na hora de instalar um app pode custar tudo.

A boa notícia é que existem ferramentas hoje, acessíveis e relativamente baratas, que isolam fisicamente o ponto frágil. A má notícia é que muita gente só descobre isso depois de perder. Esse alerta da Kaspersky é uma chance de descobrir antes.

Fontes consultadas

Leituras relacionadas

Este conteúdo é de caráter informativo e educacional. Não constitui recomendação de investimento. Criptomoedas envolvem riscos técnicos e de custódia específicos. Os links de produtos KriptoBR são monetizados por meio de comissionamento direto ao site KriptoBR.com.br, distribuidora oficial das marcas mencionadas.

CEO da KriptoBR, Revenda oficial de carteiras de hardware no Brasil. Acompanha a evolução regulatória do setor de criptoativos no país e seus efeitos práticos sobre quem guarda os próprios ativos.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Jefferson Rondolfo
CEO da KriptoBR, Revenda oficial de carteiras de hardware no Brasil. Acompanha a evolução regulatória do setor de criptoativos no país e seus efeitos práticos sobre quem guarda os próprios ativos.

ULTIMAS NOTÍCIAS

HTX mente em prova de reservas? Entenda o escândalo

A exchange HTX declarou ter 360 mil USDS em sua prova de reservas de setembro, mas o endereço blockchain correspondente tinha saldo zero.

Brasil lidera adoção global de criptomoedas, aponta Chainalysis

Relatório da Chainalysis aponta o Brasil como o país com maior adoção de criptomoedas no mundo, superando os Estados Unidos em stablecoins e volume on-chain.

Brasil lidera índice global de adoção cripto em 2026

Novo relatório da Chainalysis coloca o Brasil no topo do ranking de adoção cripto, com a América Latina movimentando US$ 593,8 bilhões mesmo com retração global.

Tokenização bate R$ 10 bi no Brasil em crescimento de 10x

Relatório aponta que o mercado de tokenização no Brasil cresceu dez vezes em um ano, superando R$ 10 bilhões, com crédito privado liderando o avanço e regulação como catalisador.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR