3月中旬的一个晚上,杭州余杭区的陈先生在手机浏览器里敲下“tp钱包下载钱包app”,点开排在搜索结果第一位的那条推广链接。图标、启动页、版本号了,和他朋友手机里的那个几乎一模一样吧?
第二天早上。钱包里价值两万多元的ETH被转走,只留下一串看不懂的交易哈希。这不是孤例。记者接触到的七位受访者里,有四人承认自己装的那个“钱包App”。来自搜索广告、电报群文件或者某个自称“中文站”的链接。真正的TokenPocket客户端,在多数国内安卓应用商店里搜不到,官方只给官网直链下载和一份公钥指纹。落差就卡这儿了,想下载的人一搜一大把,能走的路却只有一条窄门,里面间那段空白,全被仿冒品填了。有人在社交平台上晒出截图,一个二级域名挂着“官方正版,极速下载”八个字,页面底部还抄了官方网站的版权声明,连错别字都抄了进去。
记者实测了三个搜索引擎。输入同样的词,排在前两位的站点都带着小小的“广告”标识,点进去跳转到一个陌生域名,安装包47.3MB。
和官网版本只差不到1MB。装完之后系统弹窗提示“未知来源应用”,多数人手指一划就过去了。有做安卓逆向的工程师把两个包放在一起对比,正版签名证书由官方主体签发,仿冒包的签名主体是一串无意义字符,还多申请了读取短信和通讯录两项权限。他说这类活现在很流水线,改个图标、换层壳,一个下午能出三四个版本的。辨别门槛其实不高,只是没人告诉用户该看哪儿呢?
安卓端进“应用信息”页面,核对包名和签名指纹的,和官网公布的字符串逐字对一遍;iOS端更干脆,凡是让装描述文件的,基本可以直接判死刑的。深圳一位做链上追踪的朋友跟我说。他经手过的几十起求助里吧?
八成以上栽在“下载”这一步,但不是助记词被暴力破解。搜索“tp钱包下载钱包app”的人,很多是头一回接触钱包,分不清官网站和仿站在视觉上的差别是这恰恰是被盯上的原因。手机厂商的纯净模式会拦一部分未知来源安装包。用户点一下“仍要安装”就绕过去了。搜索引擎的广告审核、域名注册商的处置、应用分发的灰色地带,每一环都有人在管,每一环都没管到底了。对普通用户来说,最省事的办法是记官网域名、只走一条路下载,助记词不截图、不联网、不手打给任何人。技术上的坑能补,习惯上的坑得自己填。