Mở App Store, gõ 'ví tiền số'. Kết quả đầu tiên là ứng dụng có tên 'MetaMask Pro', 4.5 sao, hơn 1.000 đánh giá. Bạn tải về, nhập seed phrase, và trong vòng 10 phút, toàn bộ số Bitcoin trong ví biến mất. Đây không phải kịch bản giả định. Tháng 5/2025, một vụ kiện tập thể đã được nộp lên tòa án California, với nguyên đơn là hàng trăm nạn nhân mất tổng cộng 5 triệu USD vì các ứng dụng ví giả mạo trên App Store. Bị đơn: Apple.
Context – Bối cảnh của vụ việc không mới nhưng quy mô chưa từng có. Kể từ năm 2024, các nhóm tội phạm mạng đã chuyên nghiệp hóa việc đăng tải ứng dụng giả mạo các ví nổi tiếng như MetaMask, Ledger Live, Trust Wallet, thậm chí cả Sparrow (ví Bitcoin non-custodial). Chúng sử dụng tên gần giống, logo giống, và mua đánh giá giả để leo lên top tìm kiếm. Điều đáng nói: nhiều ứng dụng này tồn tại trên App Store hàng tháng trời trước khi bị gỡ. Craig Raw, nhà sáng lập Sparrow, đã cảnh báo Apple từ năm 2024, nhưng phản hồi duy nhất ông nhận được là email đe dọa khóa tài khoản developer nếu tiếp tục 'khiếu nại sai'.
Core – Tháo gỡ có hệ thống. Cơ chế kiểm duyệt của Apple dựa trên hai lớp: quét tự động (static analysis) và kiểm tra thủ công (human review). Lớp đầu tiên chỉ kiểm tra mã nguồn tĩnh, không thể phát hiện các đoạn code được tải về từ server sau khi ứng dụng được phê duyệt (dynamic loading). Đây là lỗ hổng kinh điển. Lớp thứ hai – con người – lại thiếu chuyên môn về blockchain. Họ không thể phân biệt một ứng dụng ví thật với một bản sao chép giao diện hoàn hảo. Kết quả: hàng loạt ứng dụng độc hại lọt qua. Dữ liệu từ công ty bảo mật SlowMist cho thấy, chỉ riêng trong quý I/2025, có hơn 200 ứng dụng ví giả trên App Store toàn cầu, nhắm vào người dùng Trung Quốc và Đông Nam Á, trong đó có Việt Nam.
Từ kinh nghiệm thẩm định hàng trăm dự án, tôi nhận thấy điểm yếu chết người luôn nằm ở khâu cuối cùng: người dùng. Họ được dạy 'không chia sẻ seed phrase', nhưng lại bị đặt vào tình thế buộc phải nhập nó trên một giao diện trông rất chính thống. Apple, với tư cách là người gác cổng, đã thất bại trong việc bảo vệ người dùng khỏi kịch bản này. Và khi họ thất bại, hậu quả là không thể đảo ngược: seed phrase đã nhập là mất toàn bộ tài sản.
Contrarian – Phần phe bò đúng. Nhiều người cho rằng Apple sẽ thua kiện và buộc phải bồi thường hàng triệu USD. Tôi không chắc. Apple có thể viện dẫn Điều khoản dịch vụ (Section 230 của Hoa Kỳ, hay điều khoản miễn trừ trách nhiệm tại Việt Nam theo Nghị định 72) để tuyên bố họ chỉ là nền tảng trung gian, không chịu trách nhiệm về nội dung do bên thứ ba đăng tải. Nếu tòa chấp nhận, Apple sẽ thắng. Nhưng chiến thắng đó là một thảm họa. Nó tạo ra tiền lệ rằng các nền tảng phân phối ứng dụng không có nghĩa vụ kiểm tra chuyên môn đối với các ứng dụng tài chính – một kẽ hở pháp lý sẽ bị tội phạm khai thác triệt để.
Takeaway – Đã đến lúc cộng đồng crypto phải tự cứu mình. Phụ thuộc vào App Store, Google Play như kênh phân phối duy nhất là con đường chết. Các nhà phát triển nên ưu tiên kênh tải trực tiếp qua website với xác thực mã nguồn (checksum, GPG). Người dùng cần được giáo dục lại từ đầu: không bao giờ tải ví từ kho ứng dụng. Hãy tự hỏi: nếu một ngân hàng để kẻ gian mở chi nhánh giả ngay bên cạnh trụ sở chính, bạn có tiếp tục gửi tiền ở đó không? App Store đang làm điều tương tự. Và chúng ta đang trả giá.