El malware de la app FomoPeek para iOS expuso claves cripto mientras usuarios reportaban vaciamientos de wallets
Puntos clave
- •SlowMist emitió una advertencia de robo de activos el 19 de septiembre tras investigar junto con el equipo de seguridad de OKX casos de criptomonedas robadas, vinculando las versiones 1.1 y 1.2 de FomoPeek con las pérdidas reportadas.
- •Los investigadores identificaron dos módulos maliciosos en FomoPeek, uno de los cuales contenía un framework de explotación del kernel de iOS con ocho métodos de ataque que se adaptaban a distintos modelos de dispositivos y versiones del sistema operativo.
- •El exploit podía escapar del sandbox de la app, descifrar datos del Keychain y leer archivos de otras aplicaciones, exponiendo potencialmente claves privadas, frases de recuperación, credenciales de inicio de sesión y registros de chat.
- •El tráfico de red capturado mostraba que la funcionalidad maliciosa se conectaba a servidores fuera de la infraestructura habitual de la app y se ejecutaba automáticamente a intervalos recurrentes en lugar de permanecer latente.
- •Binance Wallet recomendó a los usuarios afectados eliminar la app, actualizar a la versión más reciente de iOS y generar credenciales de wallet nuevas en un dispositivo limpio, ya que eliminar la app por sí sola no protege las claves ya extraídas.

FomoPeek, una aplicación para iPhone promocionada como herramienta para rastrear wallets de ballenas en Solana, Ethereum y TRON, contenía código malicioso capaz de sortear las restricciones de seguridad de iOS y extraer credenciales de wallets de criptomonedas de los dispositivos afectados.
Las herramientas de rastreo de ballenas atraen a traders que siguen los movimientos de grandes tenedores en la cadena, una audiencia que habitualmente almacena o accede a wallets cripto directamente desde su teléfono: las mismas credenciales que el malware estaba diseñado para extraer.
SlowMist emitió una advertencia de robo de activos el 19 de septiembre, tras investigar junto con el equipo de seguridad de OKX múltiples casos de criptomonedas robadas. Los usuarios afectados habían instalado o usado las versiones 1.1 o 1.2 de FomoPeek antes de que sus activos fueran sustraídos.
El anuncio llegó en un fin de semana en el que se registraron varios incidentes de seguridad cripto no relacionados. Blink suspendió temporalmente sus servicios después de que un atacante vaciara cuentas custodiales, mientras que Fetch.ai y NuNet fueron víctimas de un exploit de 2 millones de dólares por separado.
El malware contenía ocho métodos de ataque a iOS
Los investigadores identificaron dos módulos maliciosos dentro de FomoPeek que no guardaban relación con las funciones de rastreo de wallets anunciadas por la app. Uno de ellos albergaba un framework de explotación del kernel de iOS con ocho métodos de ataque capaces de adaptarse a distintos modelos de dispositivos y versiones del sistema operativo.
El rango afectado identificado por los investigadores abarca desde iOS 12.0 hasta 18.7 y desde iOS 26.0 hasta 26.1.
Una vez que el exploit tenía éxito, el código malicioso podía escapar del sandbox habitual de la aplicación, acceder y descifrar la información del Keychain y leer datos pertenecientes a otras aplicaciones. La información potencialmente expuesta incluía claves privadas, frases de recuperación, credenciales de inicio de sesión, registros de chat y otros archivos almacenados en el dispositivo. Este hallazgo contradice la suposición de que los datos de cada app de iOS permanecen aislados, ya que las credenciales de wallets guardadas en el Keychain quedan al alcance una vez logrado el acceso al kernel.
SlowMist también detectó conexiones a servidores fuera de la infraestructura habitual de FomoPeek. El tráfico de red capturado indicaba que la funcionalidad maliciosa estaba activa y configurada para ejecutarse automáticamente a interval recurrentes, en lugar de permanecer latente.
Las credenciales de wallets expuestas deben reemplazarse
Binance Wallet advirtió a los usuarios afectados que eliminaran FomoPeek, actualizaran sus dispositivos a la versión de iOS más reciente disponible y evitaran reinstalar la aplicación.
Se recomendó a los usuarios que almacenaron o accedieron a wallets cripto en un dispositivo afectado generar credenciales de wallet nuevas en un dispositivo limpio que nunca hubiera ejecutado FomoPeek y luego transferir los fondos restantes a las nuevas direcciones.
Eliminar la aplicación por sí sola no puede proteger una clave privada o una frase de recuperación que ya haya sido extraída. Cualquier persona que posea esas credenciales puede recrear la wallet en otro lugar y autorizar transacciones sin necesidad de volver a acceder al iPhone comprometido.
También se recomendó a los usuarios que identifiquen transacciones no autorizadas conservar el dispositivo afectado y los registros de transacciones para la investigación, en lugar de borrar las evidencias de inmediato.
SlowMist no ha revelado el valor agregado robado a través de FomoPeek ni el número total de dispositivos comprometidos. Su investigación del 19 de septiembre vinculó las versiones 1.1 y 1.2 con los robos de activos reportados y confirmó que ambas versiones contenían funcionalidad capaz de alcanzar datos sensibles fuera del sandbox habitual de la app. Los hallazgos actualizados de la investigación, si se divulgan, aclararían cuántos usuarios ejecutaron las versiones señaladas y la escala resultante de las pérdidas.