135 aktiivista uhkaa
Huijausvahti

Vale-lompakko tuli Applen omasta kaupasta – kolme käyttäjää haastoi yhtiön oikeuteen 1,8 miljoonan dollarin bitcoin-menetyksistä

· · Seurataan · Tapaukset
Vale-lompakko tuli Applen omasta kaupasta – kolme käyttäjää haastoi yhtiön oikeuteen 1,8 miljoonan dollarin bitcoin-menetyksistä

Kaikkein vakiintunein tietoturvaohje kuuluu, että sovellukset ladataan vain virallisesta kaupasta. Kalifornian liittovaltion tuomioistuimessa testataan nyt, kuka vastaa silloin kun tarkastettu kauppa päästää läpi väärennöksen. Vahvin tunnistusmerkki oli koko ajan näkyvissä, sillä aitoa Sparrow Wallet -ohjelmaa ei ole iPhonelle olemassa.

Tiivistelmä

Kolme yhdysvaltalaista haastoi Applen oikeuteen menetettyään yhteensä noin 1,8 miljoonaa dollaria bitcoineina App Storesta ladatulle vale-lompakolle. Kanne ei koske huijaussovelluksen koodia vaan Applen omaa lupausta siitä, että kaupan sovellukset on tarkastettu. Traficomin ohje suosittelee virallisia sovelluskauppoja, mutta lisää itse varauksen harkinnasta.

Lataa sovellukset vain virallisesta sovelluskaupasta. Ohje toistuu jokaisessa tietoturvaoppaassa, myös Traficomin omassa.

Kolme yhdysvaltalaista teki juuri niin ja menetti yhteensä noin 1,8 miljoonaa dollaria bitcoineina.

Miehet nostivat perjantaina 24. heinäkuuta kanteen Applea vastaan Kalifornian pohjoisen piirin liittovaltion tuomioistuimessa. Kyse ei ole ryhmäkanteesta vaan kolmen yksityishenkilön jutusta, joka kulkee diaarinumerolla candce-26-07713.

Kantaja James Ramirez latasi sovelluksen 25. heinäkuuta 2025 ja kertoo menettäneensä noin 875 000 dollaria. Toinen kantaja Christopher Ellis latasi sen reilua viikkoa myöhemmin ja menetti noin 840 000 dollaria.

Kolmas kantaja Jalen Delgado oli asentanut ohjelman jo toukokuun alussa. Häneltä vietiin 1,05033242 bitcoinia, arvoltaan noin 120 000 dollaria.

Sovellus esiintyi Sparrow Walletina ja pyysi käyttäjää syöttämään palautuslauseen, lompakon pääavaimen. Sen jälkeen bitcoinit siirtyivät rikollisten lompakoihin.

Haittaohjelmaa ei tarvittu, ei nollapäivähaavoittuvuutta. Riitti yksi syöttökenttä.

Kanne kohdistuu lupaukseen, ei koodiin

Kuka vastaa, kun tarkastettu kauppa päästää väärennöksen läpi? Kantajat eivät väitä Applen kirjoittaneen huijaussovellusta, vaan vetoavat siihen, mitä yhtiö on omassa markkinoinnissaan luvannut. App Storen sovellukset on tarkastettu.

Kanne nojaa Kalifornian kuluttajansuojalakiin sekä Louisianan ja Massachusettsin vastaaviin säädöksiin. Perusteina ovat petollinen ja tuottamuksellinen harhaanjohtaminen, salaaminen ja varoittamatta jättäminen.

Kantajat väittävät, että Apple teki vähän tai ei mitään sen jälkeen, kun väärennöksestä ilmoitettiin.

Mitä sovelluskaupan tarkastus oikeastaan tutkii

Applen arviointi käy läpi tekniset virheet, käyttöoikeuspyynnöt, sisältösäännöt ja maksurajapinnat. Se ei varmista, onko kehittäjä se joka väittää olevansa, eikä sitä, houkutteleeko sovellus käyttäjää luovuttamaan salaisuuksiaan. Kyse on laadunvalvonnasta, ei henkilöllisyyden todentamisesta.

Vahvin tunnistusmerkki oli koko ajan näkyvissä. Aitoa Sparrow Wallet -ohjelmaa ei ole iPhonelle lainkaan, sillä kehittäjä julkaisee sen vain Windowsille, macOSille ja Linuxille.

Ongelma ei ole ihan uusi. Craig Raw, Sparrow'n kehittäjä, kertoi jo tammikuussa 2024, että tuolloin kaupassa ollut aiempi väärennös pysyi siellä viikkoja hänen ja muiden ilmoituksista huolimatta.

Apple kertoo poistaneensa Sparrow Walletia jäljitelleet sovellukset nopeasti ja sulkeneensa kehittäjätilit. Yhtiö viittaa vuoden 2025 lukuihinsa, joiden mukaan se sulki 193 000 kehittäjätiliä ja esti 2,2 miljardin dollarin maksut. Nimettyä tiedottajaa lausunnon takana ei ole.

Tätä artikkelia kirjoitettaessa osapuolet ovat asiasta eri mieltä. Apple sanoo TechCrunchille, ettei kaupassa ole tällä hetkellä yhtään Sparrow-kopiota, kun taas kanne väittää muita väärennöksiä olevan yhä ladattavissa.

Huhtikuussa 2026 macOS-kaupassa oli vale-Ledger Live, jonka uhreiksi joutui noin 50 ihmistä ja tappioiksi 9,5 miljoonaa dollaria. Sergey Puzan, Kasperskyn tutkija, raportoi saman kuun lopussa 26 palautuslauseita keräävästä sovelluksesta App Storessa.

Tunnistusmerkit

Aito lompakko-ohjelma ei koskaan kysy palautuslausetta sovelluksen sisällä. Pyyntö riittää yksin syyksi sulkea sovellus.

Tarkista kehittäjän nimi kaupassa ja vertaa sitä valmistajan omilla sivuilla ilmoitettuun nimeen.

Selvitä myös, onko valmistaja ylipäätään julkaissut mobiilisovellusta. Moni tunnettu lompakko on saatavana vain tietokoneelle.

Mitä tehdä

Lataa sovellus valmistajan omalta sivustolta löytyvän linkin kautta, älä hakutuloksesta tai kaupan hakukentästä.

Traficom suosittelee virallisia sovelluskauppoja, mutta lisää ohjeeseensa varauksen.

– Hanki sovellukset ainoastaan virallisista sovelluskaupoista… Tästä huolimatta kaikissa sovelluskaupoissa tulee käyttää harkintaa, virasto kirjoittaa.

– Rikolliset voivat luoda haitallisia sovelluksia ja naamioida ne näyttämään joltain tunnetulta, Traficom jatkaa samassa ohjeessa.

Suomalaiselle lukijalle jää tässä aukko. Poliisin oma kryptovaluuttahuijauksia käsittelevä sivu on vuodelta 2021 ja kertoo vain takaisinperintähuijauksista, joissa uhrille luvataan menetetyt rahat takaisin maksua vastaan.

Vale-lompakoista, palautuslauseista tai sovelluskaupoista se ei sano mitään. Ohjeistus on siis melko pahasti jäljessä siitä, mistä rahat nyt katoavat.

Tee rikosilmoitus osoitteessa asiointi.poliisi.fi. Havainnot huijaussovelluksista kannattaa ilmoittaa myös Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Ratkaiseeko oikeus lopulta kysymyksen alustan vastuusta vai kaatuuko juttu muotoseikkoihin? Se jää nähtäväksi.

Lue myös