Tre amerikanska användare stämmer Apple efter att en falsk version av bitcoinplånboken Sparrow Wallet ska ha tagit sig in i App Store. Enligt stämningsansökan förlorade användarna sammanlagt omkring 1,8 miljoner dollar i bitcoin.
Den falska appen ska ha efterliknat den riktiga Sparrow Wallet, men var i själva verket byggd för att komma åt användarnas uppgifter och föra över deras kryptotillgångar till bedragarnas egna plånböcker. Uppgifterna är anklagelser från målsägarsidan och har ännu inte prövats av domstol.
De tre personerna uppger att de förlorade cirka 875 000, 840 000 respektive 120 000 dollar. Stölderna ska ha skett mellan maj och augusti 2025 efter att de laddat ned appen från Apples officiella appbutik.
Annons
Bluffen utnyttjade den mest känsliga delen av en kryptoplånbok
Sparrow Wallet är en så kallad självförvaltad bitcoinplånbok. Det innebär att användaren själv kontrollerar de privata nycklar som krävs för att flytta tillgångarna, i stället för att låta en kryptobörs förvara dem.
För att återställa en sådan plånbok används vanligtvis en återställningsfras med en serie ord. Den som får tillgång till frasen kan återskapa plånboken på en annan enhet och därefter flytta innehållet utan att känna till offrets lösenord.
En falsk plånboksapp behöver därför inte hacka själva bitcoinprotokollet. Det räcker att lura användaren att skriva in sin återställningsfras i ett gränssnitt som ser legitimt ut. När uppgifterna skickats till bedragaren kan tillgångarna överföras, och transaktionerna går normalt inte att återkalla.
Den riktiga Sparrow Wallet finns dessutom endast för Windows, macOS och Linux. Projektet erbjuder ingen officiell app för Iphone eller Android, något som gör varje mobilapp med namnet Sparrow Wallet till en tydlig varningssignal.
Apples säkerhetslöfte står i centrum
Stämningen riktar in sig på mer än att en enskild bluffapp passerade granskningen. Användarna hävdar att de litade på appen eftersom Apple under lång tid marknadsfört App Store som en säker plats där appar granskas innan publicering.
Deras argument är att Apples kontroll skapar en förväntan om att appar i butiken är verifierade och pålitliga. När en app imiterar en finansiell tjänst och ändå blir godkänd kan just den förväntningen göra bedrägeriet mer trovärdigt.
De tre personerna anklagar Apple för bland annat vårdslöshet, vilseledande marknadsföring och brott mot kalifornisk konsumentlagstiftning. De kräver ersättning för de förlorade tillgångarna samt ytterligare skadestånd, men det återstår att se om domstolen anser att Apple kan hållas ansvarigt för bedragarnas handlingar.
Frågan är särskilt känslig eftersom Apple länge har försvarat sin kontroll över IOS med säkerhet som ett huvudargument. Företaget granskar appar, bestämmer vilka distributionskanaler som är tillåtna och kan stänga av utvecklarkonton. Samma kontroll som används för att motivera ett slutet ekosystem kan därför också bli central när användare kräver ansvar för appar som släppts igenom.
Utvecklaren hade redan varnat för kopior
Utvecklaren bakom den riktiga Sparrow Wallet, Craig Raw, har tidigare varnat för falska versioner av appen i App Store. I januari 2024 skrev han att en bluffapp fortfarande fanns kvar trots att den hade rapporterats flera veckor tidigare.
Enligt MacRumors försökte Raw senare publicera en enkel informationsapp som skulle varna Iphone-användare för att Sparrow endast finns för datorer. Hans utvecklarkonto ska då ha hotats med avstängning för påstått ohederligt beteende, innan Apple ändrade beslutet.
Apple uppger att företaget snabbt har tagit bort appar som utgett sig för att vara Sparrow Wallet och avslutat konton som varit kopplade till dem. Företaget hänvisar också utvecklare till ett formulär för immaterialrättsliga tvister och uppmanar användare att rapportera misstänkta appar.
Miljontals appar stoppas men en enda kan räcka
Apple framhåller att App Store hanterar bedrägerier i mycket stor skala. Under 2025 ska företaget ha nekat över två miljoner appversioner, stoppat mer än en miljon försök att skapa bedrägliga konton och avslutat 193 000 utvecklarkonton på grund av misstänkt bedrägeri.
Företaget uppger också att dess system stoppade potentiellt bedrägliga transaktioner värda över 2,2 miljarder dollar under året. Granskningen kombinerar automatiserade system med mänsklig kontroll och försöker bland annat upptäcka kopior, dolda funktioner och appar som byter beteende efter godkännandet.
Statistiken visar omfattningen av Apples säkerhetsarbete, men också svårigheten med modellen. För en vanlig spelapp kan ett felaktigt godkännande innebära spam eller vilseledande reklam. För en falsk kryptoplånbok kan samma misstag göra att en användares tillgångar försvinner på några minuter.
App Store-märket är ingen ekonomisk garanti
Fallet visar varför en placering i App Store inte bör ses som ett bevis på att en finansiell app är äkta. Bedragare kan kopiera namn, logotyper, skärmbilder och beskrivningar från etablerade tjänster och publicera dem genom utvecklarkonton som ser legitima ut.
Kryptoplånböcker bör alltid laddas ned via länken på utvecklarens officiella webbplats. Användaren bör även kontrollera utvecklarnamnet, läsa extern dokumentation och verifiera att tjänsten faktiskt erbjuder en app för den aktuella plattformen.
En återställningsfras ska aldrig skrivas in i en app som hittats genom en vanlig sökning i App Store. Den bör endast användas när användaren med säkerhet vet vilken programvara som installeras och varför plånboken behöver återställas.
Stämningen kan nu bli ett test av hur långt Apples ansvar sträcker sig. Apple kan inte rimligen garantera att varje app är riskfri, men ju starkare företaget framställer App Store som ett säkert alternativ, desto svårare blir det att hävda att användarna ensamma bär risken när granskningen brister.



