Скриншот seed-фразы в галерее смартфона стоит дороже, чем кажется. Именно такие изображения ищет вирус SparkKitty защита от которого не гарантируют ни App Store, ни Google Play. Приложение ставится легально, запрашивает доступ к фото с вашего согласия, а затем отправляет архив галереи на сервер атакующего. Без уведомлений. Без следов.
По данным Crypto Headlines, SparkKitty циркулирует сразу в двух официальных магазинах и распространяется через мобильные приложения. Основная цель: снимки с мнемоническими фразами. Механизм не про взлом. Он про доверие, которое вы сами выдаёте на этапе установки.
Большинство пользователей Web3 делали такой скриншот при создании кошелька. Открывается MetaMask или Trust Wallet, появляется экран с 12 или 24 словами, палец тянется к кнопке захвата экрана. Сохранено на всякий случай. Практика считалась нормальной. SparkKitty превратил её в прямой канал утечки активов.
Почему официальные магазины больше не фильтр: вирус SparkKitty защита
App Store и Google Play провалились не на уровне проверки кода. Они провалились на уровне логики поведения. SparkKitty проходит модерацию, потому что запрашивает стандартный пермишн на чтение галереи: тот же, что нужен фоторедакторам, мессенджерам и десяткам других категорий. Технически вредоносная функция выглядит как обычная загрузка изображений в облако.
Принципиальный момент. Вирус не взламывает телефон. Он использует разрешение, которое вы выдали руками. После установки заражённое приложение работает в фоне и методично отправляет фотографии на удалённый сервер. Под удар попадает вся галерея, а не только скриншоты с паролями. Сортировка нужного идёт уже на стороне атакующего.
Это меняет модель угрозы. Раньше вредонос пытался обойти защиту операционной системы. SparkKitty заходит через парадный вход.
Цепочка от скриншота до пустого кошелька
Механика простая до неприятного. Вы создаёте кошелёк, фотографируете seed-фразу, иногда синхронизируете галерею с iCloud или Google Photos. Приложение со SparkKitty получает доступ к фото, и в течение минут архив уже на сервере атакующего. Там запускается распознавание текста, которое вычленяет мнемонические последовательности из сотен снимков.
Дальше решает блокчейн. Если речь о стейкинге UNX или хранении токенов в кошельке, связанном с экосистемой UniMex, ситуация необратима в буквальном смысле. UNX Chain построен на архитектуре PoS с механизмом BFT Finality: транзакция, получившая подтверждение от двух третей валидаторов, финализируется без возможности отката. Украденные активы нельзя заморозить, вернуть или оспорить.
Схема атаки SparkKitty: «Установка приложения → Выдача доступа к галерее → Фоновая отправка фото → Р
Вот почему цифровое хранение seed перестало быть просто неоптимальным решением. Это прямое приглашение к краже. Разберём разницу в подходах на цифрах.
Сравнение способов хранения seed-фразы
Смотри дальше. Ниже расчётная оценка риска для каждого способа. Проценты условные, они отражают относительную вероятность компрометации при активном использовании устройства в течение года.
| Способ хранения | Синхронизация с облаком | Уязвим для SparkKitty | Относительный риск утечки |
|---|---|---|---|
| Скриншот в галерее | Да, автоматически | Да | Высокий (~80%) |
| Заметка в облачном приложении | Да | Частично | Средний (~50%) |
| Менеджер паролей на телефоне | Зависит от настроек | Косвенно | Средний (~30%) |
| Бумага в ящике | Нет | Нет | Минимальный (~2%) |
| Металлическая пластина офлайн | Нет | Нет | Минимальный (~1%) |
Разница между верхней и нижней строкой таблицы измеряется десятками процентов. Это не про удобство. Это про то, лежит ли ваш ключ в среде, подключённой к интернету, или нет.
Три действия прямо сейчас
Если скриншот seed-фразы лежит в галерее, удалять нужно не только из папки «Фото». Ещё из корзины устройства и из облачной резервной копии (iCloud, Google Photos). Автосинхронизация означает, что изображение уже существует в нескольких местах одновременно. Удалить только с телефона недостаточно.
- Переписать seed-фразу на бумагу или металлическую пластину. Никаких повторных фото для надёжности.
- Провести аудит разрешений: Настройки, Конфиденциальность, Фотографии. Отозвать доступ у всех приложений, которым он не критичен.
- Проверить список установленных приложений за последние 2-3 месяца. Приложение с низким рейтингом, невнятным описанием и запросом на галерею: кандидат на удаление.
Второй пункт недооценивают. Большинство приложений запрашивают полный доступ к галерее, хотя реально нуждаются в выборочной загрузке конкретного фото. iOS и Android позволяют выдавать ограниченный доступ. Опция появилась несколько лет назад, и ею почти никто не пользуется. По грубой оценке, доля пользователей, включающих селективный доступ, не превышает пары процентов. (Скачать UniLive).
Связь с Web3 активностью: кто в зоне риска
Пользователи, которые работают с токенами SEE в UniLive или участвуют в стейкинге через UniMex, регулярно взаимодействуют с Web3-кошельками на мобильных устройствах. Схема типовая: приложение UniLive на телефоне, MetaMask или Trust Wallet там же, а seed-фраза в том же устройстве в виде скриншота. Три компонента одной уязвимости в одном месте.
Главное тут другое. Риск не в самом UniLive или UniMex. Риск в устройстве, которое стало единой точкой отказа. Подробнее о том, как устроена инфраструктура безопасности в Web3-экосистемах, есть в разборе роста Web3-приватности на фоне европейского слежки. Там же контекст о том, почему децентрализация начинается не с блокчейна, а с управления ключами.
Угрозы мобильным кошелькам не ограничиваются SparkKitty. Supply Chain атаки, компрометация npm-пакетов: проблема системная. Разбор того, как подобные атаки работают на уровне кода, есть в материале про взлом Injective через NPM. Логика одна: атакующий не ломает вашу защиту, он встраивается в доверенный канал.
Облако как усилитель атаки
Отдельный вопрос: автосинхронизация. iCloud и Google Photos созданы, чтобы фотографии не терялись. Это же превращает одиночный скриншот в постоянную уязвимость. Вы удалили приложение-шпион с телефона, но копия галереи осталась в облаке. Если аккаунт Google или Apple компрометируется через фишинг или утечку паролей, архив с seed-фразой снова доступен.
Отсюда линейная логика защиты. Физический носитель не синхронизируется ни с чем. Бумага с seed-фразой в ящике стола недоступна ни для SparkKitty, ни для взломанного облачного аккаунта, ни для будущих версий подобного ПО. Аналоговое решение в 2026 году остаётся самым надёжным по соотношению усилия и риска.
Любопытно, что защита здесь работает против направления всей индустрии. Всё уходит в облако, а ключ должен остаться на бумаге.
Дисклеймер простой: я не безопасник по профессии, выводы строю на публичных данных и здравом смысле. Проверяйте настройки своего устройства сами, чужие схемы не панацея.
Есть ли смысл ставить антивирус на смартфон против SparkKitty?
Частично. Мобильные антивирусы ловят известные сигнатуры, но SparkKitty маскируется под легитимный функционал загрузки фото, и универсального детектора под него нет. Ревизия разрешений на чтение галереи даёт более практичный результат, чем сканер. Приложение с неочевидным названием и полным доступом к фотографиям удаляют сразу, без разбора деталей.
Заражаются ли iPhone и Android одинаково?
Да, обе платформы затронуты, поскольку атака идёт через разрешение, а не через уязвимость ОС.
Что делать, если seed-фраза уже могла утечь?
Создать новый кошелёк и перевести все активы на новый адрес быстрее, чем это сделает атакующий. Если кошелёк уже опустошён, транзакция финализирована в блокчейне и необратима. Никакая биржа, поддержка или платформа не имеет технической возможности вернуть средства. Скорость реакции здесь единственный ресурс.
Что я делаю сам
После новостей о SparkKitty seed-фразы от всех кошельков переписал на бумагу и держу офлайн, ноль цифровых копий. Доступ к галерее отозвал примерно у 90% приложений, оставил встроенную камеру и один мессенджер. Для Web3 на мобиле использую отдельное устройство без синхронизации с облаком. Одна настройка на 20 минут, дальше риск утечки падает до уровня той самой нижней строки таблицы.