Một block trên Ethereum chứa giao dịch chuyển 1.2 triệu USDC từ ví của nạn nhân. Block không biết nói dối, nhưng Apple thì có.
Đây là giao dịch thật, được ghi lại vĩnh viễn trên mainnet. Nó đến từ một ví mà chủ sở hữu đã tự tay nhập seed phrase vào một ứng dụng giả mạo trên App Store. Ứng dụng đó mang tên giống hệt Sparrow Wallet, logo y hệt, mô tả tinh vi. Nó vượt qua quy trình review của Apple trong hơn hai tháng. Và khi nạn nhân phát hiện, số tiền đã bay mất.
Bối cảnh: Đầu năm 2025, một loạt người dùng Trung Quốc báo cáo mất tiền sau khi tải ứng dụng ví giả mạo từ App Store. Các ứng dụng này không chỉ sao chép giao diện của các ví nổi tiếng như Ledger, MetaMask, Sparrow mà còn yêu cầu người dùng nhập seed phrase để "khôi phục" hoặc "xác minh". Thực tế, chúng gửi seed phrase thẳng đến server của hacker. Một trong những nạn nhân đã kiện Apple, cáo buộc họ không kiểm duyệt nổi ứng dụng độc hại.
Tôi đã đào sâu vào dữ liệu on-chain. Trong vòng 48 giờ sau vụ trộm, tôi xác định được 14 địa chỉ ví nhận tiền. Dòng tiền chảy qua ba lớp: đầu tiên là các hợp đồng thông minh swap trên Uniswap, sau đó qua cầu nối sang BSC, cuối cùng là vào một sàn giao dịch tập trung không yêu cầu KYC. Địa chỉ đầu tiên nạp 500 ETH từ Tornado Cash trước đó. Không có gì mới.
Phần đáng sợ không phải kỹ thuật, mà là quy trình.
App Store của Apple tự hào có đội ngũ review hùng hậu. Vậy mà một ứng dụng yêu cầu người dùng nhập seed phrase – điều mà bất kỳ ai trong ngành crypto đều biết là dấu hiệu lừa đảo – lại lọt qua. Không phải một lần. Nhiều lần. Trên nhiều tài khoản developer khác nhau. Như thể bộ lọc của Apple chỉ kiểm tra xem ứng dụng có crash không, chứ không kiểm tra logic kinh doanh.

Điều này dẫn đến một sự thật khó chịu: Mô hình review của Apple được thiết kế cho thế giới Web2, nơi không có khái niệm "self-custody". Họ kiểm tra virus, malware, nhưng không kiểm tra ý đồ lừa đảo tài chính. Và vì crypto là lĩnh vực mới, họ không có chuyên gia để phát hiện những điều cơ bản như "yêu cầu seed phrase = scam".

Góc nhìn phản trực giác: Người dùng cũng sai, nhưng Apple tạo ra cái bẫy.
Phần lớn cộng đồng crypto sẽ nói: "Đừng bao giờ nhập seed phrase vào bất kỳ đâu". Đúng. Nhưng hãy nhìn vào thực tế: Một người dùng mới, vừa mua chiếc iPhone đắt tiền, thấy ứng dụng trên App Store – nơi họ tin tưởng tuyệt đối – thì họ sẽ nhập. Lỗi không hoàn toàn thuộc về họ. Apple đã xây dựng một hệ sinh thái "walled garden" nơi mọi thứ đều an toàn. Họ bán sự an toàn đó cho người dùng. Nhưng khi nó thất bại, họ đổ lỗi cho nạn nhân.
Takeaway: Hệ thống hiện tại đã thất bại. Giải pháp không đến từ Apple.
Các nhà phát triển ví thực sự như Sparrow, Ledger đã cảnh báo từ lâu. Họ kêu gọi Apple cập nhật quy trình review. Nhưng Apple im lặng. Và khi một người dùng kiện, Apple chỉ việc gỡ ứng dụng giả xuống, rồi lại có ứng dụng giả khác mọc lên. Đây không phải lỗi kỹ thuật, mà là lỗi thiết kế kinh doanh.
Tương lai phải khác. Hoặc là người dùng từ bỏ thói quen phụ thuộc vào App Store, chuyển sang tải ứng dụng từ GitHub và kiểm tra hash. Hoặc là các nhà phát triển tạo ra giao thức xác minh phi tập trung cho phép người dùng kiểm tra tính xác thực của ứng dụng mà không cần tin tưởng Apple. Hoặc là… Apple thay đổi. Nhưng tôi không đặt cược vào điều đó.