导语:币安近日发布安全通知,警告iPhone和iPad用户检查是否安装FomoPeek。安全研究人员发现,该应用1.1和1.2版本与恶意代码有关,可能暴露私钥、助记词及其他设备数据。
币安发布安全通知
币安表示,此次警告基于社区披露的安全事件以及包括SlowMist在内的区块链安全公司调查结果。SlowMist发现,受影响的FomoPeek版本可利用苹果iOS操作系统的漏洞,在设备上获得高级权限。
币安指出,该恶意软件攻击目标并非某一款加密应用,而是设备本身。攻击一旦成功,可能暴露其他应用保存的信息,包括登录凭证、聊天记录、文件以及加密货币钱包数据。
受影响用户被建议卸载应用并创建新钱包
币安称,已安装FomoPeek并运行iOS 26.x或更早版本的用户应卸载该应用,避免重新安装,并将操作系统更新至最新版本。
对于自托管钱包用户,币安建议使用从未安装过FomoPeek的独立设备创建新钱包,并将资产转移到新地址。币安还要求,若发现异常资产活动,应在联系客服前保留受影响设备和相关证据。
SlowMist披露iOS沙盒逃逸细节
SlowMist在收到多起涉及私钥泄露和资产被盗的报告后展开调查,并与OKX安全团队合作。研究人员在FomoPeek 1.1和1.2版本中发现两个与应用宣传功能无关的模块。
其中一个模块包含iOS内核利用框架,配备八种利用方法,可根据设备型号和操作系统版本选择攻击方式。研究人员称,该框架声明覆盖iOS 12.0至18.7.2以及iOS 26.0至26.1。SlowMist表示,较旧版本的iOS通常面临更高风险。
一旦漏洞利用成功,恶意代码可逃逸iOS沙盒,解密Keychain数据并访问其他应用文件。此类访问可能暴露私钥、钱包恢复短语、账户凭证、对话和本地存储文件。
研究人员还发现,恶意代码会与FomoPeek公共服务无关的基础设施通信,并可接收远程指令。通信分析显示,运营者可控制漏洞利用执行以及进程运行频率。
版本时间线
通过官方App Store获取的历史版本显示,FomoPeek 1.0不包含上述两个恶意框架。1.1版本(build 105)于9月9日引入相关代码,1.2版本(build 110)在9月12日发布后保留该代码。安全分析显示,1.3版本(build 111)于9月17日移除了两个框架。
受影响的1.1和1.2版本通过苹果官方App Store分发,而非第三方或重签名安装。
移动端加密恶意软件仍是持续威胁
移动设备一直是旨在获取加密钱包凭证的恶意软件目标。7月,crypto.news曾报道移动间谍软件SparkKitty,该软件可从受感染的iOS和Android设备收集图片,并发送至攻击者控制的服务器。卡巴斯基在2025年6月首次详细披露该恶意软件,此前发现受感染应用通过苹果App Store、Google Play和非官方渠道分发。SparkKitty寻找用户以图片形式存储在手机中的钱包恢复短语、密码和其他敏感信息。
更早的恶意软件家族SparkCat使用光学字符识别扫描图片,以寻找加密货币恢复短语。部分携带该恶意软件的应用曾进入官方应用商店,卡巴斯基称该活动自2024年3月以来一直活跃。
研究人员还发现其他无需依赖用户保存助记词截图即可入侵iPhone的方法。3月,谷歌威胁情报小组识别出名为Coruna的iPhone漏洞利用工具包,其中包含五条完整利用链和23个漏洞。该框架针对运行iOS 13至iOS 17.2.1版本的设备,可在受感染手机中搜索加密货币钱包恢复短语和财务信息。谷歌研究人员称,该工具包随着时间推移在不同团体间流转,包括受经济利益驱动的网络犯罪分子。
恶意应用曾进入苹果App Store
加密用户还面临冒充合法钱包软件的应用威胁。8月,一个虚假Wasabi Wallet应用出现在苹果App Store,安全监测报告将其与一名受害者约6枚BTC被盗联系起来。当时,该欺诈列表被认定为2026年App Store中报告的第27个加密钱包克隆应用。虚假Ledger应用是克隆案例中报告金额最大的案件,约930万美元被盗。此前另一个虚假Ledger Live应用被与从美国音乐人Garrett Dutton(艺名G. Love)处损失5.9枚BTC、价值约42万美元的事件联系起来。Dutton将冒充Ledger Live管理器的软件下载到一台新的MacBook Neo上,并在欺诈应用中输入恢复短语。区块链记录显示,被盗比特币随后转入与KuCoin交易所相关的多个存款地址。
与依赖说服用户手动交出恢复短语的钱包冒充方案不同,SlowMist对FomoPeek的调查描述了恶意代码在利用操作系统后获取提升的系统访问权限,并从其他应用收集信息。
此前移动恶意软件曾清空数千个加密钱包
SlowMist此前调查过直接从用户设备获取钱包信息的恶意应用。2025年2月,该安全公司报告称,一款名为BOM的虚假应用攻陷了Android和iOS平台超过1.3万个钱包,估计损失超过182万美元。调查称,该应用请求访问文件、照片和媒体,然后扫描设备存储中的私钥和助记词,并将信息传输至远程服务器。链上分析将主要攻击者地址与在BNB Chain、以太坊、Polygon、Arbitrum和Base上转移的被盗资产联系起来。受影响加密货币包括USDT、以太坊、Wrapped Bitcoin和Dogecoin。
对于FomoPeek用户,SlowMist建议检查账户是否存在未经授权活动,并在从未安装受影响应用的受信任设备上生成新的私钥和助记词。通过1.1或1.2版本可能暴露的钱包资产应转移到新生成的钱包。币安在其安全通知中给出类似指示,同时建议用户保持设备软件更新,并避免使用来源不受信任的应用。
