FomoPeek 应用被曝植入恶意代码,导致用户加密货币钱包凭证泄露
一款名为 FomoPeek 的 iPhone 应用程序,其宣传功能为追踪 Solana、Ethereum 和 TRON 网络上的“巨鲸”钱包动态,但实际上却包含了能够突破 iOS 安全限制并从受影响设备中提取加密货币钱包凭证的恶意代码。
SlowMist(慢雾)在与 OKX 安全团队合作调查多起加密货币被盗案件后,于 9 月 19 日发布了资产盗窃警告。受影响的用户在资产被盗前曾安装或使用过 FomoPeek 的 1.1 或 1.2 版本。
此次披露正值本周末发生数起无关的加密安全事件之际。此前,Blink 因攻击者清空托管账户而暂时暂停了服务;Fetch.ai 和 NuNet 则遭受了一起独立的价值 200 万美元的攻击漏洞利用事件。
恶意软件包含八种 iOS 攻击方法
研究人员在 FomoPeek 内部发现了两个与其宣传的钱包追踪功能无关的恶意模块。其中一个模块包含一个 iOS 内核利用框架,具备八种攻击方法,能够适应不同的设备型号和操作系统版本。
研究人员确定的受影响范围涵盖 iOS 12.0 至 18.7,以及 iOS 26.0 至 26.1。一旦成功执行,恶意代码即可突破正常的沙盒限制,访问并解密 Keychain(钥匙串)信息,并读取属于其他应用程序的数据。可能暴露的信息包括私钥、助记词、登录凭证、聊天记录以及设备上存储的其他文件。
SlowMist 还检测到与 FomoPeek 正常基础设施之外的服务器存在连接。捕获的网络流量表明,该恶意功能处于活跃状态,并配置为按固定间隔自动执行,而非作为休眠代码存在。
已泄露的钱包凭证必须更换
Binance Wallet(币安钱包)警告受影响用户移除 FomoPeek,将设备更新至最新的可用 iOS 版本,并避免重新安装该应用程序。
对于曾在受影响设备上存储或访问加密货币钱包的用户,建议在一个从未运行过 FomoPeek 的干净设备上生成新的钱包凭证,然后将剩余资金转移至新地址。仅删除应用程序无法保护已被提取的私钥或助记词。任何持有这些凭证的人都可以在其他地方重建钱包并授权交易,而无需重新获取对受损 iPhone 的访问权限。
此外,发现未经授权交易的用户也被建议保留受影响的设备和交易记录以供调查,而不是立即清除证据。
SlowMist 尚未披露通过 FomoPeek 被盗资金的总额或受感染设备的总数。其 9 月 19 日的调查将 1.1 和 1.2 版本与报告的资产盗窃联系起来,并确认这些版本包含能够突破应用正常沙盒以触及敏感数据的功能。