App Store 分发应用 FomoPeek 被指窃取约 58 万美元加密货币
在 App Store 上分发的 iOS 应用程序 FomoPeek 的某些版本,与一起涉及约 58 万美元加密货币被盗的案件有关。区块链安全公司 SlowMist 指出,该应用程序利用 iOS 的安全漏洞突破了系统防护,并能够访问其他应用中的敏感数据。
恶意版本发布与调查背景
根据 SlowMist 的调查,FomoPeek 的恶意版本于 9 月和 12 月发布。而 9 月 17 日发布的 1.3 版本则移除了这些恶意组件。该公司是在收到部分资产被盗用户曾安装受影响版本的 FomoPeek 的报告后,正式启动了此次调查。
研究结果显示,此次攻击的影响范围并不局限于应用自身的数据。FomoPeek 所使用的架构旨在突破 iOS 的沙盒限制,从而获取其他应用程序的数据。
FomoPeek 的攻击机制
据 SlowMist 分析,FomoPeek 内部包含两个恶意模块。这些模块试图利用 iOS 中的安全漏洞以获取更高的系统权限,并尝试访问 Keychain(钥匙串)数据及其他应用的文件。
值得注意的是,此次攻击不需要用户通过 Safari 浏览器打开恶意网页。SlowMist 表示,一旦启动 FomoPeek,攻击架构便会激活,远程服务器即可控制漏洞利用和数据收集功能。
所采用的漏洞利用结构共包含八种攻击手段。该系统支持从 iOS 12.0 到 18.7.2 以及 26.0 到 26.1 等多个版本。
目标钱包与应用列表
SlowMist 的审查显示,攻击基础设施的配置中将 19 个钱包和笔记应用列为目标。列表中包括 MetaMask、Trust Wallet、SafePal、OKX Wallet 以及 Apple Notes 等应用。
公司在受控环境中进行的测试证实,FomoPeek 能够收集这些应用的数据,并确认可以访问 Apple Notes 中的数据。
然而,这里存在一个重要的区别:SlowMist 并未证实从目标列表中的每个钱包中提取出了私钥或助记词。因此,仅被列入目标列表并不意味着特定钱包已被确切攻破。
被盗资金流向追踪
SlowMist 的链上调查显示,与该事件相关的主要攻击者地址接收了约 579,984 USDT。该地址于 9 月 15 日被激活。
据称,被盗资金通过多个区块链网络进行转移。随后,分散在不同地址的资产部分被引导至各类服务。SlowMist 指出,部分资金被转入 FixedFloat、KuCoin 和 cce.cash 等服务,剩余部分则分配到其他被追踪的地址。
这些链上活动表明,攻击并非局限于单个钱包,且追踪被盗资产的线索涉及多个地址。
受影响用户的应对措施
SlowMist 建议,安装了 FomoPeek 1.1 或 1.2 版本的用户应假设其钱包信息可能已泄露。公司建议受影响用户使用安全的设备创建新钱包,并将资产转移至新钱包中。
事后卸载应用程序可能不足以解决问题。SlowMist 表示,如果攻击者此前已从设备中复制了敏感数据,那么仅删除应用或在之后启用 iOS 的“锁定模式”(Lockdown Mode)无法恢复已外泄的数据。
SlowMist 的调查揭示了 App Store 中的应用若包含恶意组件,对加密钱包可能带来的严重后果。对于使用受影响版本 FomoPeek 的用户而言,主要风险不在于应用是否仍存在于设备上,而在于敏感信息是否已在之前被导出。
本内容基于一般市场数据,不构成投资建议。我们建议您进行独立研究。