Для держателей криптовалюты это одна из самых неприятных схем: сид-фраза — это полный доступ к кошельку. Тот, кто её узнал, может забрать все средства без пароля, подтверждения и второго фактора. И многие люди по привычке хранят её в самом уязвимом месте — в виде фото или скриншота на телефоне.
Как SparkKitty ворует сид-фразы через фото в галерее
Главная особенность SparkKitty в том, что он не перехватывает нажатия клавиш и не следит за буфером обмена, как классические зловреды. Вредонос анализирует изображения на устройстве, распознаёт на них текст и отправляет результат на удалённый сервер злоумышленников.
Под прицелом оказались именно скриншоты. Многие ходлеры сохраняют сид-фразу картинкой — фотографируют лист с записанными словами или делают скриншот из приложения кошелька. Технология распознавания текста на изображениях (её называют OCR) позволяет зловреду прочитать эти слова так же легко, как человек читает надпись на фото.
Механика заражения простая. После установки приложение просило доступ к галерее — вполне обычный запрос, который пользователи одобряют не задумываясь. Получив разрешение, SparkKitty начинал перебирать снимки и отправлять извлечённый текст на командный сервер. Если среди фотографий оказывалась сид-фраза, кошелёк можно было опустошить.
Почему SparkKitty попал и в App Store, и в Google Play
Самое тревожное в этой истории — каналы распространения. SparkKitty присутствовал сразу в обоих официальных магазинах приложений, что резко расширяло охват атаки. Обычно пользователи считают, что установка из App Store или Google Play безопасна по определению, и именно на этом доверии строится схема.
� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
Злоумышленники маскировали заражённые приложения под легитимные инструменты: криптовалютные сервисы, мессенджеры и даже развлекательные программы. По данным исследователей, на iOS вредоносный код прятался внутри криптовалютного приложения под названием «币coin», опубликованного в App Store. Функциональность маскировали внутри обфусцированных фреймворков, чтобы обойти проверку Apple.

Заражённые приложения маскировались под криптосервисы и мессенджеры
На Android зловред распространялся через приложение SOEX, доступное в Google Play. Оно набрало более 10,000 загрузок до удаления и выдавало себя за платформу для обмена сообщениями и торговли криптовалютой, тайно получая доступ к медиахранилищу устройства. Кроме официального магазина, варианты SparkKitty находили и в сторонних магазинах, и в APK-файлах для ручной установки — включая поддельные клоны TikTok и приложения для азартных игр.
SparkKitty не появился на пустом месте. Исследователи описывают его как прямое развитие более раннего стилера SparkCat. По данным аналитиков, вредонос обнаружили ещё в начале 2024 года, а публично раскрыли в июне 2025-го. То есть угроза жила и эволюционировала не один месяц.
Что делать держателям криптовалюты, чтобы защитить сид-фразу
Главный вывод простой и жёсткий: сид-фразе не место в фотографиях и скриншотах. Если её нет на устройстве в виде картинки, то и распознавать OCR-зловреду будет нечего. Это базовое правило, которое SparkKitty превратил из теории в очень конкретный риск.
� Следите за новостями в нашем Telegram-канале 2Bitcoins.
Несколько практических моментов, которые снижают вероятность потери средств:
Читайте также: Cambridge Digital Mining Industry Report: доля зелёной энергетики растёт, майнинг Биткоина становится более чистым
- не храните сид-фразу в галерее, заметках или облаке в виде текста и картинок
- не выдавайте приложениям доступ к фото без реальной необходимости
- устанавливайте кошельки и криптосервисы только проверенных разработчиков, а не первое приложение из выдачи
- помните, что присутствие в App Store или Google Play само по себе не гарантирует безопасность
Отдельный вопрос — выбор самого кошелька. Если вы только подбираете приложение для хранения монет на смартфоне, полезно заранее понимать разницу между решениями и их подходом к безопасности — об этом мы подробно писали в материале о том, какой криптовалютный кошелёк выбрать. А тем, кто интересуется мобильными приложениями в индустрии в целом, будет любопытен опыт команды 2Miners по разработке под iOS и Android.
История SparkKitty - это напоминание, что главный риск для держателя криптовалюты часто не биржа и не курс, а собственный телефон. Сканеры на базе OCR будут появляться снова, поэтому привычка не держать сид-фразу в цифровом виде остаётся лучшей защитой на годы вперёд.

Почему SparkKitty попал и в App Store, и в Google Play
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.
