亚洲财经

搜索

币安警告iPhone用户:FomoPeek恶意软件正针对加密钱包

币安警告iPhone与iPad用户检查是否安装FomoPeek应用

币安(Binance)已发出安全警告,提醒iPhone和iPad用户检查设备上是否安装了FomoPeek应用。此前,安全研究人员发现该应用的1.1版和1.2版包含恶意代码,能够窃取私钥、助记词以及其他存储在受影响设备上的敏感数据。

核心摘要

  • 币安在发现FomoPeek 1.1和1.2版本中存在恶意代码后,向iPhone及iPad用户发出警示。
  • 该恶意软件可能利用iOS系统的漏洞,访问用户的私钥、助记词、登录凭证以及其他应用程序存储的数据。
  • 建议进行自我托管(Self-custody)的用户在清洁设备上创建新钱包,并将资产转移至新地址。

据币安表示,此次警告基于社区披露的安全事件以及包括SlowMist在内的区块链安全公司的调查结果。这些机构发现,受影响的FomoPeek版本能够利用Apple iOS操作系统的漏洞,从而在设备上获取高级权限。

⚠️ 安全公告 | iPhone用户:请检查您是否曾安装过FomoPeek应用
币安已知悉近期由社区披露的一起安全事件。据SlowMist等安全公司指出,第三方应用FomoPeek(1.1-1.2版本)包含……

币安指出,该恶意软件针对的是设备本身,而非特定的加密货币应用程序。因此,一旦攻击成功,不仅会泄露加密货币钱包数据,还可能暴露其他应用程序持有的信息,包括登录凭证、聊天记录和文件。

币安建议,已安装FomoPeek且运行iOS 26.x或更早版本的用户应立即卸载该应用,避免重新安装,并将操作系统更新至最新版本。对于使用自我托管钱包的用户,建议使用从未安装过FomoPeek的独立设备创建新钱包,并将资产转移至新地址。币安还呼吁任何检测到异常资产活动的用户,在联系客户支持之前,保留受影响的设备及相关证据。

FomoPeek恶意代码如何突破iOS沙盒限制

SlowMist的调查提供了更多关于恶意版本运作机制的细节。在收到多起涉及私钥泄露导致资产被盗的报告后,研究人员与OKX安全团队合作,在FomoPeek 1.1和1.2版本中发现了两个与该应用宣传功能无关的模块。

其中一个模块包含了iOS内核利用框架,配备了八种利用方法,使其能够根据设备型号和操作系统版本选择攻击方式。研究人员指出,该框架宣称覆盖的范围包括iOS 12.0至18.7.2,以及iOS 26.0至26.1。SlowMist强调,较旧版本的iOS通常面临更高的风险。

一旦利用成功,恶意代码便能突破iOS的沙盒限制,解密Keychain数据并访问属于其他应用程序的文件。这种访问权限可能导致私钥、钱包恢复短语、账户凭证、对话内容和本地存储的文件被泄露。

研究人员发现,恶意代码与不属于FomoPeek公开服务的基础设施进行通信,并能接收远程指令。对其通信内容的分析显示,操作者可以控制利用程序的执行及其运行频率。

通过官方App Store获取的历史版本显示,FomoPeek 1.0不包含这两个恶意框架。版本1.1(构建版105)于9月9日引入了它们,而版本1.2(构建版110)在9月12日发布后仍保留了这些代码。安全分析表明,版本1.3(构建版111)于9月17日移除了这两个框架。受影响的1.1和1.2版本是通过Apple官方App Store分发的,而非第三方或重新签名的安装渠道。

加密钱包恶意软件持续瞄准移动设备

移动设备一直是旨在获取加密钱包凭据的恶意软件的目标。今年七月,媒体曾报道过名为SparkKitty的移动间谍软件,它能够从受感染的iOS和Android设备中收集图像并将其发送至攻击者控制的服务器。

Kaspersky最初在2025年6月详细描述了该恶意软件,当时发现受感染的应用程序通过Apple App Store、Google Play和非官方渠道分发。SparkKitty旨在窃取用户以图片形式存储在手机上的钱包恢复短语、密码和其他敏感信息。

在此之前,另一个名为SparkCat的恶意软件家族利用光学字符识别技术扫描图像中的加密货币恢复短语。部分携带恶意软件的受感染应用程序已进入官方应用商店,Kaspersky表示该活动自2024年三月以来一直活跃。

研究人员还发现了其他不依赖用户存储助记词截图即可入侵iPhone的方法。今年三月,Google威胁情报小组识别出一个名为Coruna的iPhone利用套件,其中包含五条完整的利用链和23个漏洞。该框架针对运行iOS 13至iOS 17.2.1版本之间的设备,能够在受感染的手机中搜索加密货币钱包恢复短语和金融信息。Google研究人员表示,该工具包在不同时期经过不同团伙之手,包括以牟利为目的的网络犯罪分子。

恶意应用渗透苹果App Store

加密用户还面临着来自冒充合法钱包软件的应用程序的单独威胁。今年八月,一个假冒的Wasabi Wallet应用在Apple App Store上架,安全监控报告将其与一起约6 BTC被盗的案件联系起来。

截至2026年,该欺诈性列表被列为在App Store上发现的第27起报告的加密钱包克隆案例。其中,假冒Ledger应用程序是最大的报告案例,被盗金额约为930万美元。此前,另一个假冒的Ledger Live应用与美国音乐家Garrett Dutton(艺名G. Love)损失价值约42万美元的5.9 BTC有关。

Dutton在新MacBook Neo上下载了伪装成Ledger Live管理器的软件,并在欺诈应用中输入了他的恢复短语。区块链记录显示,被盗的比特币随后转移到了与KuCoin交易所相关的几个存款地址。

与依赖于说服用户手动交出恢复短语的钱包冒充方案不同,SlowMist对FomoPeek的发现描述了恶意代码在利用操作系统后,能够获得提升的系统访问权限并从其他应用程序收集信息的能力。

早期移动恶意软件曾清空数千个加密钱包

SlowMist此前曾调查过直接从用户设备获取钱包信息的恶意应用程序。2025年2月,该安全公司报告称,一个名为BOM的虚假应用程序在Android和iOS平台上感染了超过13,000个钱包,估计损失超过182万美元。

调查显示,该应用程序在请求访问文件、照片和媒体后,会扫描设备存储以查找私钥和助记词,并将信息传输到远程服务器。链上分析将主要攻击者地址与在BNB Chain、Ethereum、Polygon、Arbitrum和Base之间流动的被盗资产联系起来。受影响的加密货币包括USDT、以太坊、Wrapped Bitcoin和Dogecoin。

对于FomoPeek用户,SlowMist建议检查账户是否存在未经授权的活动,并在从未安装过受影响应用的受信任设备上生成新的私钥和助记词。随后,应将存储在可能通过1.1或1.2版本暴露的钱包中的资产转移到新生成的钱包中。

币安在其安全通知中给出了类似的指示,同时建议用户保持设备软件更新,并避免从不可信来源获取应用程序。