Le malware de l'application iOS FomoPeek expose des clés crypto alors que des utilisateurs signalent le vidage de leurs portefeuilles
Points clés
- •SlowMist a émis une alerte de vol d'actifs le 19 septembre après avoir enquêté conjointement avec l'équipe de sécurité d'OKX sur des cas de cryptos volées, reliant les versions 1.1 et 1.2 de FomoPeek aux pertes signalées.
- •Les chercheurs ont identifié deux modules malveillants dans FomoPeek, dont l'un contenait un framework d'exploitation du noyau iOS avec huit méthodes d'attaque s'adaptant à différents modèles d'appareils et versions du système d'exploitation.
- •L'exploit pouvait s'échapper du bac à sable de l'application, déchiffrer les données du trousseau et lire les fichiers d'autres applications, exposant potentiellement des clés privées, des phrases de récupération, des identifiants de connexion et des historiques de conversations.
- •Le trafic réseau capturé montrait que la fonctionnalité malveillante se connectait à des serveurs en dehors de l'infrastructure normale de l'application et s'exécutait automatiquement à intervalles réguliers plutôt que de rester dormante.
- •Binance Wallet a conseillé aux utilisateurs concernés de supprimer l'application, de passer à la dernière version d'iOS et de générer de nouveaux identifiants de portefeuille sur un appareil sain, la suppression de l'application seule ne pouvant pas sécuriser des clés déjà extraites.

FomoPeek, une application iPhone commercialisée comme un outil de suivi des portefeuilles de baleines sur Solana, Ethereum et TRON, contenait du code malveillant capable de contourner les restrictions de sécurité d'iOS et d'extraire les identifiants de portefeuilles crypto des appareils touchés.
SlowMist a émis une alerte de vol d'actifs le 19 septembre après avoir enquêté sur plusieurs cas de cryptos volées conjointement avec l'équipe de sécurité d'OKX. Les utilisateurs concernés avaient installé ou utilisé les versions 1.1 ou 1.2 de FomoPeek avant que leurs actifs ne soient dérobés.
Cette révélation est survenue lors d'un week-end ayant vu plusieurs incidents de sécurité crypto sans lien entre eux. Blink a suspendu temporairement ses services après qu'un attaquant a vidé des comptes dépositaires, tandis que Fetch.ai et NuNet étaient frappés par un exploit de 2 millions de dollars distinct.
Le malware contenait huit méthodes d'attaque iOS
Les chercheurs ont identifié deux modules malveillants dans FomoPeek qui n'avaient aucun rapport avec les fonctions de suivi de portefeuilles annoncées par l'application. L'un d'eux abritait un framework d'exploitation du noyau iOS avec huit méthodes d'attaque capables de s'adapter à différents modèles d'appareils et versions du système d'exploitation.
La plage concernée identifiée par les chercheurs s'étend d'iOS 12.0 à 18.7 et d'iOS 26.0 à 26.1.
Une fois l'exploit réussi, le code malveillant pouvait s'échapper du bac à sable habituel des applications, accéder aux informations du trousseau (Keychain) et les déchiffrer, ainsi que lire les données appartenant à d'autres applications. Les informations potentiellement exposées comprenaient des clés privées, des phrases de récupération, des identifiants de connexion, des historiques de conversations et d'autres fichiers stockés sur l'appareil.
SlowMist a également détecté des connexions vers des serveurs situés en dehors de l'infrastructure normale de FomoPeek. Le trafic réseau capturé indiquait que la fonctionnalité malveillante était active et configurée pour s'exécuter automatiquement à intervalles réguliers plutôt que de rester dormante.
Les identifiants de portefeuille exposés doivent remplacés
Binance Wallet a averti les utilisateurs concernés de supprimer FomoPeek, de mettre à jour leurs appareils vers la dernière version disponible d'iOS et de ne pas réinstaller l'application.
Les utilisateurs ayant stocké ou accédé à des portefeuilles crypto sur un appareil touché ont été invités à générer de nouveaux identifiants de portefeuille sur un appareil sain n'ayant jamais exécuté FomoPeek, puis à transférer les fonds restants vers les nouvelles adresses.
La simple suppression de l'application ne permet pas de sécuriser une clé privée ou une phrase de récupération déjà extraite. Quiconque détient ces identifiants peut recréer le portefeuille ailleurs et autoriser des transactions sans jamais retrouver l'accès à l'iPhone compromis.
Les utilisateurs identifiant des transactions non autorisées ont également été invités à conserver l'appareil concerné et les enregistrements de transactions à des fins d'enquête plutôt que d'effacer immédiatement les preuves.
SlowMist n'a pas divulgué la valeur totale volée via FomoPeek ni le nombre total d'appareils compromis. Son enquête du 19 septembre a relié les versions 1.1 et 1.2 aux vols d'actifs signalés et confirmé que ces versions contenaient des fonctionnalités capables d'atteindre des données sensibles en dehors du bac à sable normal de l'application.