FomoPeek被曝暗藏恶意代码,加密用户私钥与助记词面临泄露风险
导语:一款宣称帮助加密用户追踪巨鲸钱包的App,被安全研究人员确认内置恶意代码。2026年9月19日,SlowMist与OKX安全团队联合发布公开警报称,FomoPeek 1.1与1.2版本可泄露iOS设备上存储的私钥、助记词及其他敏感凭证。
调查显示,该事件起因于多位用户报告资产被盗,调查人员最终追踪到App中嵌入的恶意软件。FomoPeek对外宣传为“只读”追踪工具,可跨Solana、Ethereum和TRON监控链上钱包活动,推送巨鲸动向提醒,并声称绝不触碰用户资金。但现实与宣传不符。
内置8种攻击手法,按设备与系统版本选择执行
研究人员发现,FomoPeek捆绑了一套复杂的iOS内核漏洞利用框架,动用8种不同攻击手法。具体执行哪一种,取决于目标设备型号与iOS版本。该框架针对iOS 12.0至18.7以及26.0至26.1版本,使用较旧系统版本的用户面临更高风险。
一旦被激活,漏洞利用程序会绕过iOS安全机制,访问并解密iOS钥匙串(Keychain)。该组件用于存储密码、令牌和加密密钥。更令人警惕的是,调查期间攻击功能已经处于运行状态,App正主动连接远程服务器,实时拉取未经授权的指令,并非等待触发的休眠代码。
“只读”工具为何依然危险
用户常认为,不具备交易或转账功能的App风险更低。FomoPeek的设计正是迎合这种心理:它不执行交易、不持有资金,只请求“观察”权限。但iOS钥匙串是共享的凭证保险库。一旦漏洞框架能够触及它,“只是看看”与“真的偷走”之间的界限便不复存在。无论私钥和助记词最初由哪个App生成,只要它们存储或被缓存在被感染的设备上,就可能被访问。
受影响用户应立即采取行动
SlowMist与OKX给出直接指引:立即转移资产,并在一台从未安装过FomoPeek的设备上生成新密钥。强调“干净设备”十分关键。如果漏洞此前已在运行,那么该受影响手机上生成或存储的任何密钥都应被视为已泄露,而不仅仅是“存在风险”。
标准应对清单包括:卸载该App;将资产转移到由全新生成密钥保护、并经确认为干净设备上的钱包;撤销通过与被影响手机连接的钱包所授予的任何授权或权限;检查近期交易记录,排查未授权活动。
截至警报发布日,具体财务损失金额与受影响钱包均未公开披露。FomoPeek事件之所以值得关注,在于其技术深度:8种漏洞利用手法、活跃的远程命令执行,以及一个建立在“合法有用产品品类”之上的伪装故事,都意味着攻击者的投入出现明显升级。
