FomoPeek iOSアプリのマルウェアが暗号資産の鍵を流出、ユーザーからウォレット被害の報告
重要ポイント
- •SlowMistはOKXのセキュリティチームとの共同調査を経て9月19日に資産窃盗の警告を発表し、FomoPeekのバージョン1.1および1.2を報告された損失に関連付けた。
- •研究者はFomoPeek内に2つの悪意のあるモジュールを特定し、そのうちの1つには異なるデバイスモデルやOSバージョンに適応する8種類の攻撃手法を備えたiOSカーネル脆弱性攻撃フレームワークが含まれていた。
- •エクスプロイトはアプリのサンドボックスを脱し、Keychainデータを復号して他のアプリのファイルを読み取ることができ、秘密鍵、リカバリーフレーズ、ログイン認証情報、チャット記録が漏えいする恐れがあった。
- •取得されたネットワークトラフィックにより、悪意ある機能はアプリの通常のインフラ外のサーバーに接続し、休眠状態ではなく一定間隔で自動実行されるよう設定されていたことが判明した。
- •Binance Walletは、アプリの削除だけではすでに抽出された鍵を保護できないため、被害を受けたユーザーに対しアプリの削除、最新iOSへの更新、クリーンなデバイスでの新しいウォレット認証情報の生成を呼びかけた。

Solana、Ethereum、TRONにまたがるクジラウォレットの追跡ツールとして宣伝されていたiPhoneアプリ「FomoPeek」には、iOSのセキュリティ制限を回避し、被害を受けたデバイスから暗号資産ウォレットの認証情報を抽出することが可能な悪意のあるコードが含まれていた。
クジラ追跡ツールは、オンチェーン上の大口保有者の動きを追うトレーダーに人気があり、こうしたユーザーは暗号資産ウォレットをスマートフォン上に直接保管・アクセスすることが多い。マルウェアが抽出を狙っていたのは、まさにその認証情報である。
SlowMistはOKXのセキュリティチームと共同で暗号資産窃盗の複数事例を調査した後、9月19日に資産窃盗に関する警告を発表した。被害を受けたユーザーは、資産が奪われる前にFomoPeekのバージョン1.1または1.2をインストールまたは使用していた。
この発表は、関連性のない複数の暗号資産セキュリティ事件が発生した週末の中で行われた。Blinkは攻撃者によるカストディアルアカウントの流出を受けてサービスを一時停止し、別の事例としてFetch.aiとNuNetが200万ドルのエクスプロイトの被害を受けていた。
マルウェアには8種類のiOS攻撃手法が含まれていた
研究者は、FomoPeek内部に宣伝されていたウォレット追跡機能とは無関係の2つの悪意のあるモジュールを特定した。そのうちの1つには、異なるデバイスモデルやOSバージョンに適応できる8種類の攻撃手法を備えたiOSカーネル脆弱性攻撃フレームワークが含まれていた。
研究者が特定した影響範囲は、iOS 12.0から18.7、およびiOS 26.0から26.1に及ぶ。
攻撃が成功すると、悪意のあるコードは通常のアプリサンドボックスを脱して、Keychain情報にアクセス・復号し、他のアプリケーションのデータを読み取ることができた。漏えいの可能性があった情報には、秘密鍵、リカバリーフレーズ、ログイン認証情報、チャット記録、デバイスに保存されたその他のファイルが含まれる。この発見は、iOSアプリごとのデータは分離されているという前提に反するものであり、カーネルへのアクセスが確保されると、Keychainに保管されたウォレット認証情報は範囲内に収まることになる。
SlowMistはまた、FomoPeekの通常のインフラ外のサーバーへの接続も検出した。取得されたネットワークトラフィックによれば、悪意ある機能は休眠コードとして存在するのではなく、稼働しており、一定間隔で自動実行されるよう設定されていた。
流出したウォレット認証情報は交換が必要
Binance Walletは、被害を受けたユーザーに対し、FomoPeekを削除し、デバイスを入手可能な最新のiOSバージョンに更新し、アプリを再インストールしないよう呼びかけた。
被害を受けたデバイスで暗号資産ウォレットを保管またはアクセスしていたユーザーには、FomoPeekを実行したことのないクリーンなデバイス上で新しいウォレット認証情報を生成し、残りの資金を新しいアドレスへ移送するよう助言が行われた。
アプリの削除だけでは、すでに抽出された秘密鍵やリカバリーフレーズを保護することはできない。それらの認証情報を手にした者は、誰でも別の場所でウォレットを再構築し、侵害されたiPhoneへの再アクセスなしにトランザクションを承認できる。
不正なトランザクションをしたユーザーには、証拠をすぐに消去するのではなく、調査のために被害を受けたデバイスとトランザクション記録を保全することも助言された。
SlowMistは、FomoPeekを通じて盗まれた被害総額や侵害されたデバイスの総数は明らかにしていない。9月19日の調査では、バージョン1.1と1.2が報告された資産窃盗に関連付けられ、両リリースにアプリの通常のサンドボックス外の機密データに到達しうる機能が含まれていたことが確認された。調査の更新結果が公表されれば、問題のバージョンを実行していたユーザー数と損失の規模が明らかになるだろう。