InícioEducação26 apps falsos no App Store roubam criptomoedas, alerta Kaspersky

26 apps falsos no App Store roubam criptomoedas, alerta Kaspersky

-

A Kaspersky identificou 26 aplicativos falsos no App Store da Apple que se passam por carteiras cripto populares — incluindo MetaMask, Trust Wallet, Coinbase, Ledger, Bitpie, imToken e TokenPocket — para roubar seed phrases e drenar fundos de usuários iPhone. A campanha, batizada de FakeWallet, está ativa desde o outono de 2025 e foi atribuída pela empresa de segurança ao grupo SparkKitty.

O alerta foi publicado em 22 de abril de 2026 pela equipe de pesquisa de ameaças da Kaspersky, em sua plataforma Securelist. Em resposta à divulgação responsável feita pela empresa de cibersegurança, a Apple removeu 25 dos 26 aplicativos antes da publicação do relatório, e o último foi tirado do ar pouco depois com o encerramento da conta do desenvolvedor envolvido.

O caso, no entanto, traz duas más notícias para o ecossistema cripto: a primeira é que a curadoria da App Store, historicamente apontada como mais rigorosa que a do Google Play, foi penetrada por um esquema sofisticado. A segunda é que o vetor de ataque não depende de exploit técnico no iOS — ele depende exclusivamente de engenharia social aplicada sobre um único elemento que continua sendo o ponto mais frágil de toda a custódia cripto: a seed phrase.

Como o golpe funciona

O esquema combina três técnicas conhecidas em um único pacote: typosquatting, phishing e cavalo de Troia.

  1. Typosquatting visual e textual. Os apps falsos usam ícones quase idênticos aos das carteiras legítimas e nomes propositalmente parecidos, como “LeddgerNew” no lugar de “Ledger” ou variações sutis de “MetaMask” e “Trust Wallet”. Em uma busca rápida no App Store, o usuário desatento clica no errado.
  2. Redirecionamento para página de phishing. Ao abrir o app falso, em vez de carregar uma carteira funcional, ele redireciona o usuário para uma página no navegador que imita a interface da App Store oficial. Essa página entrega uma versão trojanizada do aplicativo legítimo — visualmente indistinguível.
  3. Falsa recuperação de carteira. Quando o usuário abre o app trojanizado, ele encontra uma tela de erro fabricada que aciona um suposto “processo de recuperação”. O app pede então a seed phrase de 12 ou 24 palavras, alegando ser para restaurar o acesso à carteira. No caso de carteiras frias como a Ledger, o golpe usa telas falsas de “verificação de segurança” que pedem a entrada manual da seed.
  4. Drenagem. Com a seed em mãos, o atacante restaura a carteira da vítima em seu próprio dispositivo. A partir daí, todos os fundos são transferidos sem necessidade de senha adicional, autenticação biométrica ou qualquer confirmação. A vítima não tem como reverter.
26
Apps falsos identificados
25/26
Removidos pela Apple
+6 meses
Tempo ativos no Store

As carteiras imitadas

De acordo com o relatório da Kaspersky e a cobertura do The Hacker News, os 26 aplicativos imitam algumas das carteiras mais populares do mercado:

  • MetaMask — carteira líder no ecossistema Ethereum/EVM
  • Trust Wallet — carteira oficial da Binance, multichain
  • Coinbase Wallet — carteira self-custody da exchange Coinbase
  • Ledger Live — companion app oficial das hardware wallets Ledger
  • Bitpie — carteira chinesa multichain popular na Ásia
  • imToken — outra carteira de origem chinesa, com forte base de usuários cripto
  • TokenPocket — multichain wallet popular na Ásia

O alvo principal eram contas Apple ID configuradas para a região da China, onde muitas carteiras oficiais são restringidas pelas regras locais de distribuição de apps cripto. Mas o alerta vale globalmente: os mesmos métodos podem ser replicados em qualquer mercado.

A conexão com o SparkKitty

A Kaspersky atribui a campanha, com confiança moderada, ao mesmo grupo por trás do SparkKitty, um trojan descoberto em 2025 que também tinha como alvo carteiras cripto. Dois indícios suportam a atribuição: alguns dos apps maliciosos usam módulos de OCR (reconhecimento óptico de caracteres) para roubar seed phrases que estejam fotografadas em prints de tela do dispositivo, técnica característica do SparkKitty; e a análise dos repositórios de código revela falantes nativos de chinês mandarim como autores.

Atenção: print da seed phrase é vulnerabilidade real

Se você já tirou print do papel onde anotou sua seed phrase — ou de uma tela onde ela apareceu — apague essa imagem da galeria e do iCloud/Google Photos. O módulo OCR usado pelo SparkKitty consegue ler texto em qualquer imagem armazenada no dispositivo. Esta é uma das principais formas de comprometimento de carteiras hot em 2025-2026, e independe de você baixar app malicioso.

Por que isso é grave para todo o ecossistema

O incidente quebra uma narrativa popular dentro do mercado cripto: a de que o iOS, por sua App Store curada, seria um ambiente naturalmente seguro para guardar criptomoedas. Conforme apurou o Bleeping Computer, os apps passaram pela revisão automatizada e humana da Apple e ficaram ativos por meses antes de serem identificados pela Kaspersky. Mesmo com a remoção rápida pela empresa, uma janela de exposição dessa duração é tempo mais que suficiente para causar prejuízos relevantes.

Como observa a SecurityWeek, a tendência é que esse tipo de campanha se torne mais comum, não menos. À medida que o volume de cripto em circulação cresce e mais usuários novatos entram no mercado, o incentivo para criar variantes locais de FakeWallet cresce na mesma proporção.

Como se proteger

Um conjunto de práticas reduz drasticamente o risco — e a maioria não exige conhecimento técnico avançado, apenas disciplina:

  • Nunca digite sua seed phrase em apps. Carteiras legítimas só pedem a seed quando você está restaurando uma carteira em um novo aparelho — e o app real nunca envia a seed pela internet. Se aparecer pedido em qualquer outro contexto, é fraude.
  • Baixe carteiras pelos sites oficiais. Antes de instalar qualquer app, vá no site oficial da carteira (metamask.io, ledger.com, trustwallet.com etc.) e use o link de download de lá. Confirma o nome exato do desenvolvedor antes de baixar.
  • Apague prints da seed da galeria. Anota a seed em papel ou em chapa metálica resistente a fogo e água. Nunca em foto, anotação digital, gerenciador de senha ou cloud.
  • Para valores relevantes, use hardware wallet. A seed phrase nunca sai do dispositivo físico. Mesmo que o telefone seja comprometido, o atacante precisa também acessar fisicamente o hardware e o PIN para conseguir mover fundos.
  • Cuidado redobrado com nomes parecidos. “Leddger”, “MetaMaskk”, “TrustVVallet” — qualquer letra duplicada, trocada ou faltando é sinal de typosquatting. A confirmação visual do ícone não basta.
  • Habilite 2FA em todas as exchanges. Mesmo se a seed da hot wallet for comprometida, contas em exchanges com 2FA por hardware (FIDO2) continuam protegidas.

A defesa definitiva: hardware wallet

Nenhum app falso, nenhum print da galeria e nenhum trojan no celular consegue extrair a seed de uma carteira física. A seed nunca toca o computador ou o smartphone. A KriptoBR é distribuidora oficial das principais marcas no Brasil, com nota fiscal, suporte em português e produto verificado contra adulteração.

A lição estrutural

O caso FakeWallet é apenas a versão de 2026 de um padrão que se repete desde os primeiros anos do Bitcoin: o ponto mais frágil de toda a infraestrutura cripto não é o blockchain, não é a criptografia e nem mesmo o app — é o ser humano que segura a seed. Toda a arquitetura técnica do mercado descentralizado pode ser perfeita, e ainda assim um único momento de distração na hora de instalar um app pode custar tudo.

A boa notícia é que existem ferramentas hoje, acessíveis e relativamente baratas, que isolam fisicamente o ponto frágil. A má notícia é que muita gente só descobre isso depois de perder. Esse alerta da Kaspersky é uma chance de descobrir antes.

Fontes consultadas

Leituras relacionadas

Este conteúdo é de caráter informativo e educacional. Não constitui recomendação de investimento. Criptomoedas envolvem riscos técnicos e de custódia específicos. Os links de produtos KriptoBR são monetizados por meio de comissionamento direto ao site KriptoBR.com.br, distribuidora oficial das marcas mencionadas.

ULTIMAS NOTÍCIAS

VanEck BNB ETF adiciona BitGo como segundo custodiante

A gestora VanEck atualizou a estrutura do seu ETF de BNB ao nomear a BitGo como segundo custodiante do fundo, diversificando a guarda dos ativos digitais.

SUI Group negocia com desconto de 25% e 6 mi de tokens bloqueados

SUI Group tem 6 milhões de tokens SUI travados sem garantia até 2028 e negocia com desconto de 24,5% sobre o valor patrimonial declarado. Entenda o caso.

Trump Media e Crypto.com encerram parceria de vez

Trump Media e Crypto.com desfazem acordo e enterram planos de criar uma empresa de reserva em CRO via Yorkville Acquisition Corp., citando mudança de prioridades.

Bitcoin retorna aos $65 mil com ETFs e baleias comprando

Bitcoin subiu 2% e voltou aos $65 mil, o maior nível desde julho. ETFs e baleias aportaram cerca de US$ 2 bilhões, sinalizando resiliência crescente do ativo diante de notícias adversas.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR