新闻加密货币FomoPeek iOS 应用恶意软件泄露加密密钥,多名用户报告钱包资产被盗

FomoPeek iOS 应用恶意软件泄露加密密钥,多名用户报告钱包资产被盗

作者: Crypto Adventure·

要点速览

  • SlowMist 在与 OKX 安全团队联合调查加密资产失窃案件后,于 9 月 19 日发布资产盗窃警告,并将 FomoPeek 1.1 和 1.2 版本与报告的损失联系起来。
  • 研究人员在 FomoPeek 中发现两个恶意模块,其中一个包含拥有八种攻击方法的 iOS 内核漏洞利用框架,可适配不同设备型号和操作系统版本。
  • 该漏洞利用能够逃逸应用沙盒、解密 Keychain 数据并读取其他应用的文件,可能暴露私钥、助记词、登录凭证和聊天记录。
  • 捕获的网络流量显示,恶意功能连接至该应用正常基础设施之外的服务器,并按固定周期自动执行,而非处于休眠状态。
  • Binance Wallet 建议受影响用户删除该应用、更新至最新 iOS 版本,并在干净设备上生成新的钱包凭证,因为仅删除应用无法保护已被提取的密钥。
FomoPeek iOS 应用恶意软件泄露加密密钥,多名用户报告钱包资产被盗

FomoPeek 是一款 marketed 为跨 Solana、以太坊和 TRON 追踪巨鲸钱包工具的 iPhone 应用,其中包含能够绕过 iOS 安全限制并从受影响设备中提取加密货币钱包凭证的恶意代码。

巨鲸追踪工具吸引了在链上跟踪大户动向的交易者,这一群体通常直接在手机上存储或访问加密钱包——而这正是该恶意软件旨在窃取的凭证。

SlowMist 在与 OKX 安全团队联合调查多起加密资产失窃案件后,于 9 月 19 日发布了资产盗窃警告。受影响用户在资产被盗前安装或使用过 FomoPeek 1.1 或 1.2 版本。

此次披露正值本周末多起互不相关的加密安全事件频发之际。在攻击者盗空托管账户后,Blink 暂停了服务,而 Fetch.ai 和 NuNet 则遭遇了另一起 200 万美元漏洞利用攻击

恶意软件包含八种 iOS 攻击方法

研究人员在 FomoPeek 中发现了两个与其宣称的钱包追踪功能毫无关系的恶意模块。其中一个包含一个 iOS 内核漏洞利用框架,拥有八种能够适配不同设备型号和操作系统版本的攻击方法。

研究人员确定的影响范围为 iOS 12.0 至 18.7 以及 iOS 26.0 至 26.1。

漏洞利用一旦成功,恶意代码便可逃逸正常的应用沙盒、访问并解密 Keychain 信息,以及读取其他应用的数据。可能被泄露的信息包括私钥、助记词、登录凭证、聊天记录以及存储在设备上的其他文件。这一发现颠覆了“每个 iOS 应用的数据相互隔离”的假设,因为一旦获得内核访问权限,存储在 Keychain 中的钱包凭证便处于可被触及的范围内。

SlowMist 还检测到与 FomoPeek 正常基础设施之外服务器的连接。捕获的网络流量显示,恶意功能处于活跃状态,并被配置为按固定周期自动执行,而非潜伏不动的休眠代码。

已泄露的钱包凭证必须更换

Binance Wallet 警告受影响用户删除 FomoPeek、将设备更新至最新的可用 iOS 版本,并避免重新安装该应用。

在受影响设备上存储或访问过加密钱包的用户,应在一台从未运行过 FomoPeek 的干净设备上生成新的钱包凭证,然后将剩余资金转移至新地址。

仅删除应用程序无法保护已被提取的私钥或助记词。任何持有这些凭证的人都可以在别处重建该钱包并授权交易,而无需重新获取被入侵 iPhone访问权限。

发现未授权交易的用户还被建议保留受影响设备和交易记录以供调查,而不是立即抹除证据。

SlowMist 尚未披露通过 FomoPeek 被盗资产的总价值或受感染设备的总数。其 9 月 19 日的调查将 1.1 和 1.2 版本与报告的资产盗窃案件联系起来,并确认这两个版本均包含能够触及该应用正常沙盒之外敏感数据的功能。如果调查发布更新结果,将有助于澄清有多少用户运行过被标记的版本以及由此造成的损失规模。