FomoPeek iOS 應用程式惡意軟體曝光加密金鑰,用戶回報錢包資產遭竊
重點速覽
- •SlowMist 於 9 月 19 日與 OKX 資安團隊共同調查加密貨幣竊案後發布資產竊取警示,將 FomoPeek 1.1 與 1.2 版本與回報的損失連結。
- •研究人員在 FomoPeek 中發現兩個惡意模組,其中一個包含具八種攻擊手法的 iOS 核心漏洞利用框架,可適應不同裝置型號與作業系統版本。
- •該漏洞攻擊可逃脫應用程式沙盒、解密鑰匙圈資料並讀取其他應用程式的檔案,可能導致私鑰、助記詞、登入憑證與聊天錄外洩。
- •擷取的網路流量顯示惡意功能會連線至應用程式正常基礎架構以外的伺服器,並按固定間隔自動執行,而非處於潛伏狀態。
- •Binance Wallet 建議受影響的用戶移除該應用程式、更新至最新 iOS 版本,並在乾淨裝置上產生全新的錢包憑證,因為僅刪除應用程式無法保護已被擷取的金鑰。

FomoPeek 是一款以追蹤 Solana、以太坊及波場鯨魚錢包為賣點的 iPhone 應用程式,其中含有能夠繞過 iOS 安全限制並從受影響裝置中擷取加密貨幣錢包憑證的惡意程式碼。
鯨魚追蹤工具吸引的是在鏈上關注大戶動向的交易者,這類用戶通常直接在手機上存放或存取加密貨幣錢包——而這正是該惡意軟體設計要竊取的憑證。
SlowMist 於 9 月 19 日與 OKX 資安團隊共同調查多起加密貨幣竊案後,發布了資產竊取警示。受影響的用戶在資產遭竊前曾安裝或使用過 FomoPeek 1.1 或 1.2 版本。
此一揭露正值週末多起互不相關的加密貨幣資安事件接連發生之際。BlinK 在攻擊者掏空託管帳戶後暫停服務,而 Fetch.ai 與 NuNet 則遭到另一起 200 萬美元漏洞攻擊。
惡意軟體內含八種 iOS 攻擊手法
研究人員在 FomoPeek 內發現兩個與其宣稱的錢包追蹤功能毫無關聯的惡意模組。其中一個包含一套 iOS 核心漏洞利用框架,具備八種可適應不同裝置型號與作業系統版本的攻擊手法。
研究人員確認的受影響範圍涵蓋 iOS 12.0 至 18.7 以及 iOS 26.0 至 26.1。
一旦攻擊成功,惡意程式碼便可逃脫正常的應用程式沙盒、存取並解密鑰匙圈資訊,並讀取其他應用程式的資料。可能外洩的資訊包括私鑰、助記詞、登入憑證、聊天紀錄以及裝置上存放的其他檔案。這項發現打破了 iOS 各應用程式資料相互隔離的假設,因為一旦取得核心權限,存放在鑰匙圈中的錢包憑證便暴露在攻擊範圍內。
SlowMist 也偵測到與 FomoPeek 正常基礎架構以外伺服器的連線。擷取到的網路流量顯示,該惡意功能處於活躍狀態,並被設定為按固定間隔自動執行,而非處於潛伏狀態。
已外洩的錢包憑證必須更換
Binance Wallet 警告受影響的用戶移除 FomoPeek、將裝置更新至最新的可用 iOS 版本,並避免重新安裝該應用程式。
在受影響裝置上存放或存取過加密貨幣錢包的用戶,被建議在一台從未安裝過 FomoPeek 的乾淨裝置上產生全新的錢包憑證,然後將剩餘資金轉移至新地址。
僅刪除應用程式無法保護已被擷取的私鑰或助記詞。任何持有這些憑證的人都可以在其他地方重建該錢包並授權交易,而無需重新存取那台受害的 iPhone。
發現未經授權交易的用戶也被建議保留受影響的裝置與交易紀錄以供調查,而非立即清除證據。
SlowMist 尚未透露透過 FomoPeek 被竊的總金額或受感染裝置的總數。其 9 月 19 日的調查將 1.1 與 1.2 版本與回報的資產竊案連結,並確認這兩個版本均含有能夠觸及應用程式正常沙盒以外敏感資料的功能。若調查有更新結果公布,將可釐清有多少用戶使用過被標記的版本,以及損失規模。