App Store 上架工具窃取 19 款钱包数据,慢雾揭秘 FomoPeek

核心要点

慢雾披露FomoPeek恶意程序通过内核漏洞窃取iOS设备数据,波及MetaMask等19款应用,涉案USDT近58万,用户需立即迁移资产。

据 Woofun AI 消息,一款名为 FomoPeek 的 App Store 正规上架应用被证实暗藏恶意代码,引发大规模资产被盗潮,区块链安全公司慢雾率先揭露了这一针对 iOS 设备的系统性攻击。该事件不仅暴露了应用商店审核机制在应对高级内核漏洞利用时的局限性,更揭示了看似合法的链上监控工具如何演变为窃取用户私钥与敏感数据的特洛伊木马,其影响范围远超普通用户的想象,直接威胁到加密货币持有者的核心资产安全。

2026 年 9 月 20 日,慢雾发布了关于 FomoPeek 的深度分析报告,指出这款应用在 1.1 版和 1.2 版中植入了两个核心恶意模块——apptracelibapptracecore。这些模块具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密以及跨应用数据收集等高级功能。更为严峻的是,该攻击框架在代码层面明确声明了对广泛系统版本的支持,涵盖 iOS 12.0–18.7.2 以及 iOS 26.0–26.1 系统。

这意味着攻击者的目标并非仅限于那些未及时更新系统的老旧设备,而是旨在覆盖绝大多数主流 iOS 用户,其技术攻击面之广令人震惊。

此次调查的起因是多名用户反馈资产被盗,且部分受害者在使用该应用后遭遇了私钥泄露。从公开信息来看,FomoPeek 伪装得极为完美:应用名称为 "FomoPeek——巨鲸追踪器与智能警报工具",App Store 编号为 6806199011,首次发布于 2026 年 8 月 29 日。开发者显示名称为 WhaleScanvSeller,法律实体为 Porter Manufacturing, L.L.C.,拥有官方网站 fomopeek.com 和官方 X 平台账号 @FomoPeek。其功能定位是 Solana、以太坊和 TRON 钱包监控及巨鲸追踪,系统要求 iOS 16.0 及以上,属于免费金融类应用。截至 2026 年 9 月 18 日,其当前版本已更新至 1.3。

这种完整的合法外衣使得审核人员和普通用户极难察觉其内核漏洞利用的真实意图。

FomoPeek 通过加密货币领域的 KOL 推广、社区邀请码以及小额奖励机制来诱导用户下载。参与者注册后,需在真实 iPhone 上操作 5 到 7 分钟,审核通过即可获得 5 到 7 枚 USDT 奖励。部分活动规定每部手机仅限一次,且明确拒绝云手机参与。

这种低门槛、高回报的营销策略极大地降低了用户的警惕性。对于习惯使用链上浏览器的用户而言,添加公共钱包地址以接收警报是常规操作,而该应用宣称的 "只读模式" 和 "无需助记词" 进一步消除了用户对资产控制权的担忧,使其在不知不觉中成为了攻击者的目标。

慢雾获取的历史安装包揭示了恶意代码的植入时间线。最初于 8 月 29 日发布的 1.0 版本中并未发现恶意模块。然而,9 月 9 日发布的 1.1 版本首次加入了相关攻击代码,9 月 12 日发布的 1.2 版本继续保留了这些模块。9 月 16 日,社交媒体上开始出现用户警告,称下载该应用后资产被盗。随后,9 月 17 日发布的 1.3 版本移除了这两个恶意模块,安装包大小从 10.47MB 骤降至 1.81MB。

值得注意的是,主程序与恶意模块使用了相同的苹果开发者签名实体,且初始安装包保留了用于 App Store 派发的加密元数据。这证实了恶意模块确实存在于开发者提交的官方版本中,即便用户通过正规渠道下载,也无法幸免。

尽管商店隐私标签声称不收集数据,但应用自身的隐私政策却列出了设备标识符、推送令牌、电子邮件、密码哈希值以及用户添加的钱包地址等信息。这种矛盾表明,攻击者试图在合规表象下隐藏真实的数据窃取行为。对于普通用户而言,仅凭商店页面、官网和社交账号,根本无法察觉安装包中潜藏的攻击代码。

Woofun AI 整理数据显示,该应用通过复杂的权限申请和后台静默运行,成功绕过了用户的常规感知,实现了从设备识别到数据窃取的全流程自动化。

在技术层面,苹果的沙箱机制本应限制第三方应用访问其他文件,Keychain 则负责保护密码和密钥。然而,FomoPeek 中的 apptrace 模块负责与控制服务器连接,libapptracecore 则包含漏洞利用和数据收集代码。这些代码在应用启动时加载,并常驻于应用进程中。研究人员捕获到了包含 135 个应用标识符的列表,攻击者借此确定手机上安装的钱包,无需用户前端选择即可发送收集目标。攻击者还能远程控制漏洞利用的开关、频率和间隔,甚至更改服务器地址,从而在不更新应用的情况下调整攻击策略。

该框架内置了 8 种漏洞利用策略,旨在突破系统权限获取内核访问权,进而读取其他应用目录并解密 Keychain 中的敏感信息。在隔离测试中,当手动开启漏洞利用开关后,客户端获得了 19 款钱包及笔记应用的收集配置,包括 MetaMaskOKX WalletTrust WalletimTokenTokenPocketTronLink 以及 Apple Notes。研究团队捕获到了一个约 46KB 的压缩包,其中包含 Notes 数据库及相关文件。被读取的数据暂存于 FomoPeek 目录后上传至远程服务器,这意味着若用户将助记词保存在 Notes 中,攻击者即可直接恢复钱包。

慢雾的追踪工具自 9 月 15 日开始运行,截至报告发布时,累计产生了 579,984.34 枚 USDT 的收益。这些资金涉及以太坊、BNB ChainArbitrum 网络,大部分先汇集至以太坊网络再分批转出。其中一个下游地址收到了 159,000 枚 USDT,全部转入 FixedFloat 交易所;另一个地址的 47,028 枚 USDT 则分别转入 KuCoin 和 FixedFloat 交易所。

这一资金流向清晰地展示了攻击者通过多层转账和交易所洗钱的路径,量化了其巨大的非法收益。

横向对比历史案例,2025 年 2 月卡巴斯基披露的 SparkCat 数据窃取程序曾通过外卖应用 ComeCome 进入应用商店,利用 OCR 技术扫描照片相册中的助记词截图。相比之下,FomoPeek 不仅针对明文备份,更通过内核漏洞直接窃取其他应用保存的数据文件。无论钱包界面是否正规,用户是否点击授权,都无法完全排除此类风险。硬件钱包如 Ledger 的安全指南强调,切勿拍摄恢复短语照片或将其输入手机。即便交易签名在硬件设备上完成,若恢复短语留在手机相册或 Notes 中,攻击者仍可重建钱包。这表明,仅依赖硬件钱包而忽视手机端明文备份的风险,同样会导致资产失守。

针对已安装受影响版本的用户,慢雾建议立即停止运行 FomoPeek 1.1 或 1.2 版本,并将相关助记词、私钥视为已泄露。资产迁移应在未安装过该应用、系统已更新的可靠设备上进行,并生成全新助记词。即使导入旧助记词到另一钱包,原账户仍可被恢复,新增账户亦受控于该组助记词。分布在不同链上的 token、NFT 及协议资产需单独检查,避免仅转移高价值资产。更改钱包解锁密码或撤销 token 授权无法阻止已持有私钥的攻击者签署交易。

若发现新产生的 Gas 费被转走,应立即停止充值,联系官方客服评估方案,切勿将助记词交给陌生人。用户还需检查设备登录记录,更改相关密码,启用双重身份验证,并处理可能泄露的苹果或谷歌登录账户。在处理手机前,应保存应用版本、安装时间、异常交易哈希值等证据。设备应安装最新安全更新,但更新系统无法使已泄露的私钥失效。日常奖励测试应使用独立设备,资产管理手机应精简应用,严禁将助记词以明文形式保存在照片、笔记或聊天记录中。只读监控可使用公共地址,但存储签名密钥的设备应最大限度减少与未知软件的接触,以构建长期的安全防御习惯。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅