App Store 正规上架却窃取 58 万 USDT?FomoPeek 投毒始末

核心要点

慢雾披露 FomoPeek 1.1/1.2 版植入恶意模块,利用 iOS 漏洞窃取 19 款钱包及备忘录数据,涉案金额近 58 万 USDT。

据 Woofun AI 消息,一款在 App Store 正规上架的链上监控工具 FomoPeek 被证实存在隐蔽投毒行为,区块链安全公司慢雾发布分析报告指出,该应用在特定版本中植入了具备内核漏洞利用能力的恶意模块,导致大量用户资产面临泄露风险。

从表面特征来看,FomoPeek 呈现出一个成熟加密项目的完整面貌。该应用全称为 'FomoPeek – Whale Tracker & Smart Alerts',在 App Store 的 ID 为 6806199011,首次发布于 2026 年 8 月 29 日。其开发者显示名为 WhaleScanvSeller,背后的法律主体是 Porter Manufacturing, L.L.C.,拥有独立的官方网站 fomopeek[.]com 以及官方社交媒体账号 @FomoPeek。应用定位为针对 SolanaEthereumTRON 链的钱包监控与巨鲸追踪系统,要求 iOS 16.0+ 系统支持,且分类为免费财务应用。截至 2026 年 9 月 18 日,其当前版本已更新至 1.3。

这种看似正规的外观使得无论是应用商店审核人员还是普通用户,都难以仅凭界面信息将其与底层内核攻击联系起来。

FomoPeek 的推广策略利用了用户对于低门槛收益的心理。通过加密领域的关键意见领袖(KOL)、社群推广以及邀请码机制,该项目吸引了大量用户参与。参与者只需下载注册、设置安全码并添加监控钱包,在真实的 iPhone 设备上操作 5 至 7 分钟,经过审核即可领取 5 至 7 枚 USDT 作为奖励。部分推广活动甚至限定每台手机仅能参与一次,且明确拒绝使用云手机,以此确保设备环境的真实性。对于习惯使用链上浏览器和巨鲸追踪工具的用户而言,添加公开钱包地址以接收链上提醒属于常规操作,且应用宣称只读、不连接钱包、不要求助记词,这种低风险的表象极大地降低了用户的警惕性。

然而,正是这种看似无害的交互,为恶意代码的植入打开了大门。

慢雾团队对历史安装包的分析揭示了恶意代码的植入时间线。8 月 29 日首次发布的 1.0 版本中并未发现所述恶意模块。直到 9 月 9 日发布的 1.1 版本,相关恶意代码首次被加入;9 月 12 日发布的 1.2 版本继续沿用了这一恶意架构。随着 9 月 16 日社交平台上出现用户关于下载后资产被盗的警告,开发方于 9 月 17 日紧急发布了 1.3 版本,移除了两个恶意模块,导致安装包体积从 10.47MB 骤降至 1.81MB。

值得注意的是,主程序与两个恶意模块使用了相同的苹果开发者签名主体,且原始安装包保留了 App Store 分发所用的加密元数据,这证实了恶意模块是包含在开发者提交的正式版本中的,意味着即使用户通过官方渠道下载,也无法幸免于难。

在技术实现层面,FomoPeek 植入的两个模块分工明确:apptrace 负责与攻击者的控制服务器通信,而 libapptracecore 则包含漏洞利用和数据采集的核心代码。这些模块随应用启动加载,隐藏在正常业务界面之下。研究人员捕获到一份包含 135 个应用标识的清单,服务器据此判断用户手机上安装了哪些钱包,并远程下发采集对象,无需用户手动选择。

更关键的是,代码内置了 8 套利用策略,声明的适配范围覆盖 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。这意味着攻击目标并非仅限于老旧设备,而是试图通过内核漏洞获取超出普通应用权限的访问能力,从而绕过沙盒限制,读取其他应用目录并解密钥匙串中的敏感信息。

Woofun AI 整理数据显示,在隔离测试中,当研究人员手动开启漏洞利用开关后,客户端成功获取了 19 个钱包与笔记应用的采集配置。这些目标包括 MetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket 及 TronLink 等主流钱包,同时也包含苹果备忘录。采集范围指向这些应用的密钥存储、数据库和本地文件。团队随后捕获到一个约 46KB 的上传压缩包,其中包含备忘录数据库及相关文件。被读取的数据先暂存在 FomoPeek 目录,再发往远程服务器。

这一机制表明,即使用户未主动向应用输入助记词,若助记词曾保存在手机备忘录中,攻击者同样可通过读取备忘录数据来恢复钱包,进而控制资产。

资金追踪方面,工具 MistTrack 分析显示,一个主要攻击者地址自 9 月 15 日起活跃,截至报告发布累计收入 579,984.34 枚 USDT。这些资金涉及 Ethereum、BNB ChainArbitrum 等多条链,大部分被汇集到 Ethereum 后分批转出。下游资金流向显示,一处地址收到的 159,000 枚 USDT 全部转入兑换平台 FixedFloat,另一处地址的 47,028 枚 USDT 则分别流向交易所 KuCoin 和 FixedFloat。

这种复杂的洗钱路径旨在混淆资金踪迹,增加追踪难度,同时也反映了攻击者具备成熟的资金处理能力和黑产协作网络。

横向对比来看,此类投毒事件并非孤例。2025 年 2 月,卡巴斯基曾披露名为 SparkCat 的窃密程序,发现带有恶意组件的外卖、通讯等应用进入 App Store 和 Google Play,其中包括外卖应用 ComeCome。SparkCat 依赖相册访问权限寻找明文备份,通过文字识别寻找助记词截图并上传。相比之下,FomoPeek 更进一步,不仅依赖权限,还包含尝试突破系统隔离的内核利用代码,将其他应用保存的数据纳入采集目标。

此外,硬件钱包用户也需警惕,Ledger 的安全指引明确要求不要给恢复词拍照或输入电脑手机,因为即便交易签名在硬件设备上完成,留在手机相册或笔记中的完整恢复词仍可能被用于重建钱包,导致资产失守。

针对已安装受影响版本的用户,慢雾建议采取紧急处置措施。曾使用 FomoPeek 1.1 或 1.2 版本的用户应立即停止运行该应用,并将相关助记词、私钥及敏感凭据按已泄露处置。资产迁移应在未安装过 FomoPeek、系统已更新且来源可信的设备上进行,新钱包必须生成全新助记词。迁移过程中需注意,旧助记词导入另一款钱包恢复的仍是原账户,且各链代币、NFT 及协议内资产需分别核对。若发现补入的手续费立即被转走,应停止反复充值,避免向陌生人交出助记词求助。日常使用中,助记词应避免以明文留在相册、笔记和聊天记录中,管理主要资产的设备应减少安装无关应用,以实现物理隔离与助记词保护。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅