App Storeの偽ウォレットで2億9,000万円被害〜Appleを提訴

App Storeにあった偽の暗号資産ウォレットアプリで、3人の利用者が計約2億9,000万円を失いました。本物はiPhone版を出しておらず、App Storeに並んでいる時点で偽物と判断できるアプリです。この件でAppleが提訴されています。Appleは2025年に910万件を審査し、200万件以上を却下しました。

それでもすり抜けるアプリがある理由と、入れる前に確認できるポイントを整理します。

App Storeの偽ウォレットで3人が資産を失う

海外メディアの報道によると、原告3人が被害に遭ったのは2025年5月から8月にかけてです。失った額はそれぞれ約87万5,000ドル、約84万ドル、約12万ドルとされています。合計で約180万ドル、日本円にしておよそ2億9,000万円にのぼりました(1ドル163円換算)。

入口となったのは、App Storeで配布されていた「Sparrow Wallet」を名乗るアプリです。利用者が情報を入力した結果、暗号資産(仮想通貨)へのアクセス権が攻撃者の手に渡ったと伝えられました。

訴えの中身は、AppleがApp Storeを「安全で信頼できる場所」と宣伝してきた点にあります。その一方で、アプリの審査と監視を怠ったという主張です。カリフォルニア州の消費者保護法に違反すると訴えています。被害を報告しても対応がほとんど取られなかった点も、争点に含まれるようです。

ただし、現時点で示されているのは原告側の主張にとどまります。事実関係は、今後の審理で判断される見通しです。

なぜApp Storeの審査をすり抜けるのか

Appleの審査は、規模だけを見れば十分に機能しています。現地時間5月20日に公表された実績によると、2025年に審査した申請は910万件以上、却下は200万件以上でした。不正の疑いでデベロッパアカウントを19万3,000件停止し、22億ドル以上の不正取引も止めています。

それでも偽ウォレットアプリは通過しました。理由は、審査の工程に「そのアプリの開発元が、名乗っているとおりの相手か」を突き合わせる作業が含まれていないためです。

審査は主に、ガイドラインへの適合やマルウェアの有無を確認しています。課金の妥当性やプライバシー表示の整合性も対象です。開発元の同一性そのものは、この網に入っていません。

暗号資産ウォレットは、この穴が最も広がりやすい分野といえます。本家がiPhone向けのアプリを出していなければ、ストア上に比較対象が存在しないためです。名前とアイコンさえ似せてしまえば、審査の目に触れる範囲では正規のアプリと区別がつかなくなります。

入手経路そのものが揺らぐ問題は、iPhoneに限りません。Macでもインストール済みのアプリが別のものに差し替えられる手口が指摘されています。

5年前と変わらない手口がApp Storeで続く

同じ構図の事件は、以前から繰り返されてきました。2020年2月には、偽のTrezorアプリで17.1ビットコインを失った利用者がいます。当時のレートで約6,600万円、2021年3月時点では1億1,000万円を超える規模でした。

開発元が警告しても、状況はすぐに変わりません。Sparrow Walletを手がけるのは、クレイグ・ロウ(Craig Raw)氏です。同氏は2024年1月、偽アプリの存在を公表しました。数週間前に報告したにもかかわらず、削除されていないという内容です。

利用者を守るために代替のアプリを出したところ、自身のデベロッパアカウントが問題ありと判定されました。Appleは後にこの判断を撤回しています。

2026年4月にも大きな被害が出ました。4月7日〜13日にかけて、偽のLedger Liveアプリで50人以上が狙われています。被害総額は950万ドル、およそ15億5,000万円と報告されました。Appleは指摘を受けて該当アプリを削除しましたが、同種のアプリの掲載自体は止まっていません。

手口は5年以上ほぼ変わっていないというのがこの流れから読み取れる事実です。

App Storeの偽アプリは見分け方が2つに分かれる

偽アプリは、大きく2つのタイプに分けられます。本家がiPhone版を出していない場合と、本家の公式アプリが存在する場合です。どちらに当たるかで、確認すべき場所が変わってきます。

本家にiPhone版がない本家の公式アプリがある
Sparrow WalletLedger Live
ストア上の見え方偽物しか並ばない本物と偽物が混在
判断のしかたApp Storeにある時点で偽物販売元の名称を照合
見抜く難易度低い高い

本家がiPhone版を出していない場合

今回のSparrow Walletは前者です。公式サイトによると、提供されているのはmacOS、Windows、Linuxの3つに限られます。iPhone版もAndroid版も用意されていません。

つまり、App Storeで見つかった時点で偽物と断定できます。判断に迷う要素がないぶん、最も見抜きやすいパターンでしょう。

本家の公式アプリが存在する場合

4月に被害が出たLedger Liveは、公式のiPhoneアプリが実際に配信されています。本物があるところに偽物が並ぶため、前のパターンより厄介です。

この場合、手がかりになるのはアプリ名ではありません。販売元(デベロッパ名)を本家の社名と突き合わせる必要があります。公式サイトに掲載されたApp Storeへのリンクから開けば、確実に本物へたどり着けるはずです。

App Storeでアプリを入れる前に確認したい4点

資産を扱うアプリを入れる前に、次の4点を押さえておくと安全性が大きく変わります。

  1. 本家の公式サイトで対応OSを確認する
  2. 販売元(デベロッパ名)を本家の社名と照合する
  3. 公開日とアップデート履歴を見る
  4. リカバリーフレーズの入力を求められたら中断する

最も効くのは対応OSの確認です。iPhone版が提供されていなければ、App Storeに並んでいるものはすべて偽物と判断できます。今回のSparrow Walletが、まさにこのケースでした。

販売元の照合は、本家に公式アプリがある場合の決め手になります。アプリ名とアイコンは簡単に真似できますが、正規の企業名まで完全に一致させるのは困難でしょう。販売元の欄は、App Storeのアプリページを下にたどると確認できます

アップデート履歴で見極めたいのは、出たばかりで更新の記録が乏しいアプリです。正規のウォレットアプリなら、対応通貨の追加やセキュリティ修正で継続的に更新されています。

リカバリーフレーズは、被害を食い止めるための最終ラインです。非公式のアプリに入力した時点で、資産を取り戻す手段はなくなります。入力を求める画面が出たら、そこで手を止めてください。

App Storeの審査が、大量の不正を止めているのは確かです。ただし、それは並んでいるすべてのアプリの正当性を保証するものではありません。

最後の照合は利用者の側に残されています。公式サイトから開くというひと手間こそ、被害と無縁でいるための最も確実な方法です。


Amazonベストセラー

返信を残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

CAPTCHA