BTC
ETH
HTX
SOL
BNB
View Market
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

App Storeからダウンロードしても、コインを失う?FomoPeek汚染事件の全容

Foresight News
特邀专栏作者
この記事は約4168文字で、全文を読むには約6分かかります
ニーモニック不要のオンチェーン監視ツールに、クロスアプリ窃取モジュールが仕込まれていることが発覚。収集対象は19のウォレットとノートアプリに及ぶ。
AI要約
展開
  • 核心的な見解:SlowMistの disclosure によると、App Storeで配信されていたオンチェーン監視ツールFomoPeekは、バージョン1.1と1.2に悪意あるモジュールを埋め込み、カーネル脆弱性を利用してiOSサンドボックスを突破し、ウォレットとメモのデータを窃取した。すでに約58万USDTの損失が発生している。
  • 重要な要素:
    1. FomoPeekは外観が整っており、公式サイト、ソーシャルアカウント、ストア情報も揃っている。バージョン1.0はクリーンだったが、1.1からapptraceとlibapptracecoreの悪意あるモジュールが埋め込まれ、1.3で削除されたものの、サイズは10.47MBから1.81MBに減少した。
    2. 悪意あるコードはメインプログラムと同じApple開発者署名を共有しており、正式版として配布されていた。ストアのプライバシーラベルではデータを収集しないとしているが、プライバシーポリシーにはデバイス識別子、メールアドレス、パスワードハッシュなどの情報が記載されている。
    3. 攻撃フレームワークには8種類の悪用戦略が組み込まれており、iOS 12.0~18.7.2および26.0~26.1に対応すると宣言。スイッチとサーバーアドレスをリモートで設定可能。
    4. 隔離テストで135のアプリ識別子を含むリストと、19のウォレットおよびノートアプリの収集設定を取得。MetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket、TronLink、およびAppleメモをカバーしている。
    5. 主要な攻撃者アドレスは9月15日から活動しており、累計収入は579,984.34 USDT。資金はEthereum、BNB Chain、Arbitrumを経由して集約され、一部はFixedFloatとKuCoinに流れている。
    6. SlowMistは、影響を受けたユーザーに対し、このアプリの使用を中止し、鍵がすでに漏洩したものとして対処し、クリーンなデバイスで全新しいニーモニックを使って資産を移行し、関連アカウントのログイン記録を確認するよう勧告している。

原文作者:ChandlerZ,Foresight News

9月20日、ブロックチェーンセキュリティ企業SlowMistはFomoPeek分析レポートを公開し、App Storeで配信されているオンチェーン監視ツール「FomoPeek」が、バージョン1.1と1.2に「apptrace」と「libapptracecore」という2つの悪意あるモジュールを組み込み、リモート設定、カーネル脆弱性の悪用、サンドボックスエスケープ、Keychainの復号、アプリ間データ収集の能力を備えていたと明らかにした。

さらにこのフレームワークはコードレベルで、対応するシステムバージョンの範囲をiOS 12.0~18.7.2およびiOS 26.0~26.1と宣言しており、その攻撃対象が低バージョンのシステムや旧型デバイスに限定されないことを示している。

調査は複数のユーザーからの資産盗難の報告をきっかけに始まり、関連する事案は秘密鍵の漏洩に関わっており、一部のユーザーは盗難前にこの2つのバージョンを使用していた。

調査によると、公開情報から見る限り、FomoPeekは正常なプロジェクトが備えるべき外観をすべて備えている:

プロジェクト公開情報 アプリ名 FomoPeek – Whale Tracker & Smart AlertsApp Store ID6806199011 初回リリース 2026/8/29 開発者表示名 WhaleScanvSeller / 法的主体 Porter Manufacturing, L.L.C.公式サイト fomopeek[.]com 公式X@FomoPeek 位置づけ Solana / Ethereum / TRONのウォレット監視、Whale Tracking、オンチェーン通知 システム要件 iOS 16.0+ 価格 / カテゴリ 無料 / ファイナンス 現行バージョン 1.3(2026-09-18更新)

このアプリはApp Storeで正常に配信されており、公式サイトと公式ソーシャルアカウントも存在するため、審査側であれユーザー側であれ、外観だけからカーネル脆弱性の悪用と結びつけるのは難しい。

説明によると、FomoPeekはクジラ取引を追跡したい暗号資産ユーザー向けで、Solana、Ethereum、TRON上のウォレット活動の監視をサポートする。ユーザーが公開ウォレットアドレスを追加すると、オンチェーン通知を受け取れる。アプリは対外的に読み取り専用で、ウォレットに接続せず、ニーモニックも要求しないと宣伝している。しかしSlowMistの隔離テストでは、プログラムが19個のウォレットとメモアプリを含む収集リストを取得し、Appleメモのデータをパッケージ化してアップロードした。

公式ストアからダウンロード、悪意あるコードがバージョン更新とともに端末に入り込む

SlowMistが整理したプロモーション資料によると、FomoPeekは暗号資産KOL、コミュニティ、招待コードを通じてユーザーを誘引している。参加者はダウンロード・登録し、セキュリティコードを設定し、監視ウォレットを追加した後、実際のiPhone上で5~7分間操作する必要があり、審査を経て5~7枚のUSDTを受け取れる。一部のプロモーションでは1台の端末につき1回のみの参加に限定し、クラウド端末は受け付けないとしている。

オンチェーンエクスプローラーやクジラ追跡ツールを使い慣れた人にとって、公開アドレスの追加は一般的な操作である。ウォレットアドレスは資産と取引活動を表示できるが、送金に署名することはできない。またプロモーションでは参加者に事前入金、ニーモニックの提出、取引の承認を求めておらず、ユーザーはリスク判断を「自分が資産のコントロール権を渡したかどうか」にとどめやすい。

SlowMistが入手した過去のインストールパッケージによると、8月29日に初回リリースされた1.0には当該の悪意あるモジュールは見つかっておらず、9月9日にリリースされた1.1で初めて関連コードが追加され、9月12日の1.2でも引き続き使用された。9月16日には、ソーシャルプラットフォーム上でダウンロード後に資産が盗まれたというユーザーの警告が現れ始めた。9月17日にリリースされた1.3では2つのモジュールが削除され、インストールパッケージのサイズは10.47MBから1.81MBに減少した。

メインプログラムと2つの悪意あるモジュールは同じApple開発者署名の主体を使用しており、元のインストールパッケージにはApp Store配信用の暗号化メタデータも保持されていた。研究チームはこれに基づき、悪意あるモジュールが開発者の提出した正式バージョンにすでに含まれていたことを確認した。つまり、ユーザーが企業署名ソフトをインストールしておらず、第三者サイトからダウンロードしていなくても、この2つの影響を受けたバージョンを受け取る可能性がある。

報告書はさらに、ストアのプライバシーラベルがデータ未収集と表示している一方、アプリ自身のプライバシーポリシーにはデバイス識別子、プッシュトークン、メールアドレス、パスワードハッシュ、ユーザーが追加したウォレットアドレスなどの情報が列挙されていることを発見した。一般ユーザーにとって、ストアページ、公式サイト、ソーシャルアカウントを見ただけでは、インストールパッケージ内に後から追加された攻撃コードを発見するのは難しい。

デバイス偵察からデータ外部送信まで、ウォレットはどのように標的になるのか?

Appleはサンドボックスを通じてサードパーティアプリがアクセスできるファイルを制限しており、各アプリは独自のデータディレクトリを持つ。システムキーチェーンはパスワード、鍵、ログイントークンに管理されたストレージを提供し、どのアプリに読み取り権限があるかをシステムが検査する。通常の権限では、公開オンチェーン取引を監視するアプリが、別のウォレットが保存する機密データを直接閲覧することはできない。

FomoPeekが組み込んだ2つのモジュールは役割が異なる。apptraceは攻撃者の制御サーバーとの通信を担当し、libapptracecoreは脆弱性悪用とデータ収集のコードを含む。これらはアプリの起動とともに読み込まれ、隠されたコードはユーザーが正常な業務画面を閲覧している間も同じアプリプロセス内にとどまることができる。

研究者はテスト中に135個のアプリ識別子を含むリストを取得した。これらの情報を通じて、サーバーは端末にどのウォレットがインストールされているかを判断し、ユーザーに画面内でウォレット名を選択・入力させることなく、そのデバイスに収集対象を送り込むことができる。

サーバーはまた、脆弱性悪用を起動するかどうか、繰り返し実行するかどうか、実行間隔を制御する。サーバーに接続するアドレスもリモートで変更でき、攻撃者が標的や実行スケジュールを調整する際に、変更のたびにアプリを再リリースする必要はない。ユーザーが見るバージョン番号と正常な機能は変わらないままで、バックグラウンドで受信する命令だけを異なるものにできる。

SlowMistが再現した攻撃設計によると、フレームワークはその後、システムバージョンとデバイスモデルに基づいて悪用手法を選択し、通常のアプリ権限を超えたカーネルアクセス能力の取得を試みる。カーネルはシステムリソースと権限管理を担当しており、関連する脆弱性が悪用されると、悪意あるプログラムは既存のアクセス制限を回避し、他のアプリのディレクトリを読み取り、キーチェーン内の機密情報の抽出・復号を試みる可能性がある。

コードには8種類の悪用戦略が内蔵されており、宣言された対応範囲にはiOS 12.0~18.7.2および26.0~26.1が含まれる。

隔離テスト中、サーバーが最初に返した脆弱性悪用のスイッチはオフの状態だった。研究者が手動で関連スイッチをオンにすると、クライアントは19個のウォレットとメモアプリの収集設定を取得した。これにはMetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket、TronLinkが含まれる。設定は这些アプリの鍵ストレージ、データベース、ローカルファイルを指し、Appleメモのデータディレクトリ全体も含んでいた。

その後、チームは約46KBのアップロード圧縮パッケージを取得し、解凍するとメモデータベースと関連ファイルが確認できた。読み取られたデータはまずFomoPeek自身のディレクトリに一時保存され、その後リモートサーバーに送信される。メモはしたがってウォレット漏洩の源にもなり得る。ユーザーがニーモニックをノートにコピーしていた場合、攻撃者がこのバックアップを入手するだけで、対応するウォレットを復元できる可能性がある。

ニーモニックと秘密鍵で管理する一般的なセルフカストディウォレットでは、使用可能な鍵を入手した者は、自分のデバイス上でアカウントを復元し取引に署名できる。送金命令は攻撃者から発せられ、元の端末上のウォレットは確認ウィンドウを再表示する必要がない。ユーザーが自らFomoPeekにニーモニックを入力していなくても、同一端末のデータが読み取られることで資産を失う可能性がある。

SlowMist傘下の追跡ツールMistTrackが報告書で分析した主要攻撃者アドレスの1つによると、9月15日から活動し、報告書公開時点で累計579,984.34枚のUSDTを受け取っている。資金はEthereum、BNB Chain、Arbitrumに関わり、大部分はEthereumに集約され、その後分割して送金された。下流のあるアドレスが受け取った159,000枚のUSDTはすべて兑换プラットフォームFixedFloatに送られ、別のアドレスの47,028枚のUSDTは取引所KuCoinとFixedFloatにそれぞれ流れた。

フォトアルバムやメモ内のバックアップも、ウォレット復元に使われる可能性がある

FomoPeekはウォレットとメモを同時に収集対象としており、平文のバックアップとウォレット自身のデータファイルをともに攻撃対象として露出させている。同じ人物が複数の異なるウォレットで資産を分散管理していても、それらが同じ影響を受けたデバイスにインストールされているか、ニーモニックが同じメモアプリに集中的に保存されていれば、同時に読み取られるリスクは依然としてある。

2025年2月、KasperskyはSparkCatと呼ばれる情報窃取プログラムを公表し、悪意あるコンポーネントを含むフードデリバリー、通信などのアプリがApp StoreとGoogle Playに入り込んでいたことを発見した。これにはフードデリバリーアプリComeComeが含まれる。アプリは正常な業務リクエストを装ってフォトアルバムの権限を要求し、許可を得るとアクセス可能な画像をスキャンし、文字認識を通じてニーモニックを探し、該当した画像をアップロードする。

SparkCatはフォトアルバムのアクセス権限に依存して平文バックアップを探すのに対し、FomoPeekはシステム分離の突破を試みる悪用コードを含む。前者は1枚のニーモニックのスクリーンショットを盗幣の入口に変え得るものであり、後者はさらに他のアプリが保存するデータを収集対象に組み込む。ウォレット画面が正規かどうか、ユーザーが疑わしい承認をクリックしたかどうかだけでは、これら2種類の漏洩を個別に排除できない。

ハードウェアウォレットも同様にニーモニックのバックアップを適切に保護する必要がある。Ledgerのセキュリティガイドラインは、リカバリーフレーズを撮影せず、コンピューターやスマートフォンに入力しないことを求めている。たとえ取引署名が本来ハードウェアデバイス上で完了していても、スマートフォンのフォトアルバムやメモに残った完全なリカバリーフレーズは、他人がウォレットを再構築するために利用できる可能性がある。

影響を受けたバージョンをインストールした場合、資産とデバイスをどう処理するか?

SlowMistは、FomoPeek 1.1または1.2を使用したことがあるユーザーに対し、同アプリの実行を停止し、再インストールせず、関連するニーモニック、秘密鍵、機密認証情報を漏洩済みとして処理するよう勧告している。1.3でモジュールが削除されたことは、そのバージョンが当該コードを同梱しなくなったことのみを示し、以前にすでにアップロードされた可能性のあるデータを取り戻すことはできない。

資産の移行は、FomoPeekをインストールしたことがなく、システムが更新済みで信頼できる供給元のデバイス上で行うべきであり、新しいウォレットは必ず全新のニーモニックを生成する必要がある。古いニーモニックを別のウォレットにインポートしても、復元されるのは元のアカウントである。同じニーモニックのセットで新規アカウントを追加しても、引き続きこのニーモニックのセットに制御される。各チェーンのトークン、NFT、および依然としてプロトコル内にある資産はそれぞれ確認する必要があり、画面上で最も目立つ残高だけを移して済ませてはならない。

ウォレットのロック解除パスワードは通常、ローカルアクセスの保護にのみ使用され、変更してもオンチェーンの秘密鍵は交換されない。トークンの承認を取り消すことは、あるコントラクトの引き出し権限を無効にできるが、すでに秘密鍵を掌握した者が改めて取引に署名することを阻止することはできない。漏洩した可能性のある鍵に対しては、資産を移し出し、古いアカウントの使用を停止することを含めて処理すべきである。

移行時に、先ほど補充した手数料が直ちに転送されることに気づいた場合は、繰り返しの入金を停止すべきである。被害を受けたウォレットは自動スイーププログラムに監視されている可能性があり、手数料支払い用に転入したトークンも相手に奪われる。この場合はウォレット公式サポートまたは信頼できるセキュリティチームに連絡し、今後の対応を評価すべきであり、

財布
安全性
Odaily公式コミュニティへの参加を歓迎します
購読グループ
https://t.me/Odaily_News
チャットグループ
https://t.me/Odaily_GoldenApe
公式アカウント
https://twitter.com/OdailyChina
チャットグループ
https://t.me/Odaily_CryptoPunk