DeFiLlama, référence de suivi du capital bloqué en DeFi dont les dashboards sont suivis par les traders, a choisi une méthode radicale pour convaincre Apple d’agir contre un clone malveillant sur l’App Store. Après des mois de signalements restés sans effet, l’équipe dirigée par le développeur 0xngmi a alimenté volontairement un wallet réel, installé la fausse application et saisi la phrase de récupération — qui a immédiatement vidé les fonds. Les preuves du vol ont ensuite été transmises à Apple, qui a retiré l’application quelques jours plus tard.

La copie frauduleuse demandait explicitement la phrase de récupération (12 ou 24 mots), une pratique que les portefeuilles ou outils d’analyse légitimes n’exigent jamais. Le clone bénéficiait cependant d’un avantage de crédibilité : le badge App Store, difficile à obtenir pour un site de phishing traditionnel. Les opérateurs du faux logiciel avaient franchi les contrôles d’identité d’Apple en enregistrant le compte développeur sous le nom d’une boutique de chaussures fondée il y a 40 ans et dissoute depuis, selon 0xngmi.

Le cas DeFiLlama s’inscrit dans une tendance plus large. Kaspersky a recensé 26 applications de wallet frauduleuses sur l’App Store en avril, certaines usurpant Ledger, MetaMask ou Trust Wallet. Des incidents récents montrent l’impact humain et financier : une fausse appli Ledger a coûté près de 6 BTC au musicien G. Love en avril, un clone Uniswap a dérobé environ 400 000 dollars en mai, et trois détenteurs de Bitcoin ont poursuivi Apple pour l’inscription d’un faux Sparrow Wallet à l’origine d’un préjudice total de 1,8 million de dollars en juillet.

La stratégie de DeFiLlama a aussi un coût pour le projet lui-même : l’équipe a retardé le lancement d’une application iOS pendant des mois afin d’éviter qu’un imposteur ne capte ses utilisateurs, sacrifiant temps et dynamisme. Le cas illustre un fort déséquilibre d’incitations : marques et utilisateurs subissent les pertes et atteintes réputationnelles pendant que la boutique perçoit des commissions.