ดาวน์โหลดจาก App Store ก็ยังโดนขโมยเหรียญได้? ต้นตอการวางยาพิษของ FomoPeek
- ประเด็นหลัก: SlowMist เปิดเผยว่าเครื่องมือติดตามบนเชน FomoPeek ซึ่งวางจำหน่ายบน App Store ได้ฝังโมดูลอันตรายในเวอร์ชัน 1.1 และ 1.2 โดยใช้ช่องโหว่เคอร์เนลเจาะผ่าน iOS Sandbox เพื่อขโมยข้อมูลกระเป๋าเงินและบันทึก memo ก่อความเสียหายแล้วประมาณ 580,000 USDT
- องค์ประกอบสำคัญ:
- FomoPeek มีภาพลักษณ์ครบถ้วน ทั้งเว็บไซต์ บัญชีโซเชียล ข้อมูลบนสโตร์ครบถ้วน เวอร์ชัน 1.0 สะอาด แต่ตั้งแต่ 1.1 เริ่มฝังโมดูลอันตราย apptrace และ libapptracecore เวอร์ชัน 1.3 ลบออกแล้ว แต่ขนาดลดจาก 10.47MB เหลือ 1.81MB
- โค้ดอันตรายใช้ลายเซ็นนักพัฒนา Apple เดียวกันกับโปรแกรมหลัก แจกจ่ายไปพร้อมเวอร์ชันทางการ ป้ายความเป็นส่วนตัวบนสโตร์ระบุว่าไม่เก็บข้อมูล แต่นโยบายความเป็นส่วนตัวกลับระบุถึงตัวระบุอุปกรณ์ อีเมล แฮชรหัสผ่าน และอื่น ๆ
- กรอบการโจมตีมีกลยุทธ์การใช้ประโยชน์ในตัว 8 ชุด ประกาศรองรับ iOS 12.0–18.7.2 และ 26.0–26.1 สามารถกำหนดสวิตช์และที่อยู่เซิร์ฟเวอร์จากระยะไกลได้
- ในการทดสอบแบบแยกส่วน ได้รับรายการที่มีตัวระบุแอป 135 รายการ และการตั้งค่าการเก็บข้อมูลของกระเป๋าเงินและแอปจดบันทึก 19 แอป ครอบคลุม MetaMask, OKX Wallet, Trust Wallet, imToken, TokenPocket, TronLink และ Apple Notes
- ที่อยู่ผู้โจมตีหลัก active ตั้งแต่วันที่ 15 กันยายน มียอดรับรวม 579,984.34 USDT เงินทุนถูกรวบรวมผ่าน Ethereum, BNB Chain, Arbitrum แล้วบางส่วนไหลไปยัง FixedFloat และ KuCoin
- SlowMist แนะนำให้ผู้ใช้ที่ได้รับผลกระทบหยุดใช้แอปนี้ จัดการเสมือนคีย์ถูกเปิดเผย ย้ายสินทรัพย์ด้วย mnemonic ใหม่บนอุปกรณ์ที่สะอาด และตรวจสอบประวัติการเข้าสู่ระบบของบัญชีที่เกี่ยวข้อง
ผู้เขียนต้นฉบับ: ChandlerZ, Foresight News
เมื่อวันที่ 20 กันยายน บริษัทความปลอดภัยบล็อกเชน SlowMist ได้เผยแพร่รายงานวิเคราะห์ FomoPeek โดยเปิดเผยว่าเครื่องมือติดตามบนเชนชื่อ FomoPeek ที่วางจำหน่ายบน App Store ได้ฝังมอดูลอันตรายสองตัวคือ apptrace และ libapptracecore ไว้ใน FomoPeek 1.1 และ 1.2 ซึ่งมีความสามารถในการกำหนดค่าจากระยะไกล การใช้ช่องโหว่เคอร์เนล การหลบหนีแซนด์บ็อกซ์ การถอดรหัส Keychain และการเก็บข้อมูลข้ามแอปพลิเคชัน
bahkanเฟรมเวิร์กนี้ยังประกาศในระดับโค้ดว่ารองรับระบบปฏิบัติการตั้งแต่ iOS 12.0–18.7.2 รวมถึง iOS 26.0–26.1 ซึ่งแสดงว่าเป้าหมายการโจมตีไม่ได้จำกัดอยู่เพียงระบบเวอร์ชันต่ำหรืออุปกรณ์เก่าเท่านั้น
การสอบสวนเริ่มต้นจากผู้ใช้หลายรายที่รายงานว่าทรัพย์สินถูกขโมย โดยเหตุการณ์ที่เกี่ยวข้องนั้นเกี่ยวข้องกับการรั่วไหลของ private key และผู้ใช้บางรายเคยใช้สองเวอร์ชันนี้ก่อนที่ทรัพย์สินจะถูกขโมย
การสอบสวนระบุว่า จากข้อมูลสาธารณะ FomoPeek มีรูปลักษณ์ครบถ้วนทุกประการที่โปรเจกต์ปกติพึงมี:
ข้อมูลสาธารณะของโปรเจกต์ ชื่อแอป FomoPeek – Whale Tracker & Smart AlertsApp Store ID6806199011 เผยแพร่ครั้งแรก 2026/8/29 ชื่อผู้พัฒนาที่แสดง WhaleScanvSeller / นิติบุคคล Porter Manufacturing, L.L.C.เว็บไซต์ทางการ fomopeek[.]com X ทางการ @FomoPeek จุดเด่น การติดตามกระเป๋าเงินบน Solana / Ethereum / TRON, Whale Tracking, ระบบแจ้งเตือนบนเชนความต้องการระบบ iOS 16.0+ ราคา / หมวดหมู่ ฟรี / การเงินเวอร์ชันปัจจุบัน 1.3 (อัปเดต 2026-09-18)
แอปนี้วางจำหน่ายบน App Store ตามปกติ มีเว็บไซต์และบัญชีโซเชียลทางการ ไม่ว่าจะฝั่งการตรวจสอบหรือฝั่งผู้ใช้ ก็ยากที่จะเชื่อมโยงกับช่องโหว่เคอร์เนลเพียงจากรูปลักษณ์ภายนอก
ตามที่ระบุ FomoPeek มุ่งเป้าไปยังผู้ใช้คริปโตที่ต้องการติดตามธุรกรรมของวาฬ รองรับการติดตามกิจกรรมกระเป๋าเงินบน Solana, Ethereum และ TRON ผู้ใช้เพียงเพิ่มที่อยู่กระเป๋าเงินสาธารณะก็สามารถรับการแจ้งเตือนบนเชนได้ แอปอ้างต่อสาธารณะว่าเป็นแบบอ่านอย่างเดียว ไม่เชื่อมต่อกระเป๋าเงิน และไม่ขอ recovery phrase แต่ในการทดสอบแบบแยกส่วนของ SlowMist โปรแกรมสามารถดึงรายการเก็บข้อมูลที่ประกอบด้วยกระเป๋าเงิน 19 แห่งและแอปบันทึกnotes และอัปโหลดข้อมูล Apple Notes แบบเป็นแพ็กเกจ
ดาวน์โหลดจากร้านค้าทางการ โค้ดอันตรายเข้าสู่โทรศัพท์พร้อมการอัปเดตเวอร์ชัน
ตามวัสดุส่งเสริมการขายที่ SlowMist รวบรวม FomoPeek ดึงดูดผู้ใช้ผ่าน KOL สายคริปโต ชุมชน และรหัสเชิญ ผู้เข้าร่วมหลังจากดาวน์โหลด ลงทะเบียน ตั้งรหัสความปลอดภัย และเพิ่มกระเป๋าเงินที่ต้องการติดตามแล้ว ต้องดำเนินการบน iPhone จริงเป็นเวลา 5 ถึง 7 นาที และเมื่อผ่านการตรวจสอบจะได้รับ 5 ถึง 7 USDT การส่งเสริมการขายบางส่วนจำกัดให้แต่ละเครื่องเข้าร่วมได้เพียงครั้งเดียว และไม่รับคลาวด์โฟน
สำหรับผู้ที่คุ้นเคยกับการใช้ block explorer และเครื่องมือติดตามวาฬ การเพิ่มที่อยู่สาธารณะถือเป็นการดำเนินการปกติ ที่อยู่กระเป๋าเงินสามารถแสดงทรัพย์สินและกิจกรรมธุรกรรม แต่ไม่สามารถใช้ลงนามโอนได้ อีกทั้งการส่งเสริมการขายไม่ได้要求ให้ผู้เข้าร่วมเติมเงินล่วงหน้า มอบ recovery phrase หรืออนุมัติธุรกรรม ผู้ใช้จึง容易ตัดสินความเสี่ยงโดย停留在ว่าตนเองได้มอบการควบคุมทรัพย์สินหรือไม่
แพ็กเกจติดตั้งย้อนหลังที่ SlowMist ได้มาแสดงว่า เวอร์ชัน 1.0 ที่เผยแพร่ครั้งแรกเมื่อวันที่ 29 สิงหาคม ไม่พบมอดูลอันตรายที่กล่าวถึง เวอร์ชัน 1.1 ที่เผยแพร่เมื่อวันที่ 9 กันยายน เพิ่มโค้ดที่เกี่ยวข้องครั้งแรก และเวอร์ชัน 1.2 เมื่อวันที่ 12 กันยายน ยังคงใช้โค้ดเดิม เมื่อวันที่ 16 กันยายน บนแพลตฟอร์มโซเชียลมีคำเตือนจากผู้ใช้ที่อ้างว่าทรัพย์สินถูกขโมยหลังดาวน์โหลด ต่อมาวันที่ 17 กันยายน เวอร์ชัน 1.3 ได้移除มอดูลทั้งสองออก ขนาดแพ็กเกจติดตั้งลดลงจาก 10.47MB เหลือ 1.81MB
โปรแกรมหลักและมอดูลอันตรายทั้งสองใช้ subject ลายเซ็นนักพัฒนา Apple เดียวกัน แพ็กเกจติดตั้งต้นฉบับยังคงเก็บเมทาดาทาเข้ารหัสที่ใช้สำหรับการเผยแพร่บน App Store ทีมวิจัยจึงยืนยันได้ว่ามอดูลอันตรายถูกรวมอยู่ในเวอร์ชันทางการที่นักพัฒนาส่งแล้ว แม้ผู้ใช้ไม่ได้ติดตั้งซอฟต์แวร์ลายเซ็นองค์กรและไม่ได้ดาวน์โหลดผ่านเว็บไซต์บุคคลที่สาม ก็อาจได้รับสองเวอร์ชันที่ได้รับผลกระทบนี้
รายงานยังพบว่า ป้ายความเป็นส่วนตัวบนร้านค้าระบุว่าไม่เก็บข้อมูล แต่นโยบายความเป็นส่วนตัวของแอปเองกลับระบุถึงข้อมูลเช่น device identifier, push token, อีเมล, password hash และที่อยู่กระเป๋าเงินที่ผู้ใช้เพิ่ม สำหรับผู้ใช้ทั่วไป การดูเพียงหน้าเพจบนร้านค้า เว็บไซต์ และบัญชีโซเชียล ยากที่จะค้นพบโค้ดโจมตีที่ถูกเพิ่มเข้ามาในภายหลังภายในแพ็กเกจติดตั้ง
จากการสอดแนมอุปกรณ์สู่การส่งข้อมูลออก กระเป๋าเงินกลายเป็นเป้าหมายได้อย่างไร?
Apple จำกัดไฟล์ที่แอปพลิเคชันบุคคลที่สามสามารถเข้าถึงได้ผ่านแซนด์บ็อกซ์ โดยแต่ละแอปมีไดเรกทอรีข้อมูลของตนเอง ส่วน system keychain ให้บริการจัดเก็บรหัสผ่าน กุญแจ และ login token แบบควบคุม โดยระบบจะตรวจสอบว่าแอปใดมีสิทธิ์อ่าน ตามสิทธิ์ปกติ แอปที่ติดตามธุรกรรมบนเชนสาธารณะไม่สามารถเข้าถึงข้อมูลส่วนตัวที่กระเป๋าเงินอื่นบันทึกไว้ได้โดยตรง
มอดูลสองตัวที่ FomoPeek ฝังไว้มีหน้าที่ต่างกัน: apptrace รับผิดชอบติดต่อเซิร์ฟเวอร์ควบคุมของ attackers ส่วน libapptracecore มีโค้ดใช้ช่องโหว่และเก็บข้อมูล ทั้งสองจะถูกโหลดเมื่อแอปเริ่มทำงาน และโค้ดที่ซ่อนอยู่สามารถคงอยู่ในโปรเซสแอปเดียวกันขณะที่ผู้ใช้กำลังดูอินเทอร์เฟซธุรกิจปกติ
นักวิจัย捕获รายการที่ประกอบด้วย application identifier 135 รายการในการทดสอบ ผ่านข้อมูลเหล่านี้เซิร์ฟเวอร์สามารถ判断ว่าโทรศัพท์ติดตั้งกระเป๋าเงินใดไว้บ้าง แล้วจึงส่งคำสั่งเก็บข้อมูลไปยังอุปกรณ์นั้น โดยไม่ต้องให้ผู้ใช้เลือกหรือกรอกชื่อกระเป๋าเงินในอินเทอร์เฟซ
เซิร์ฟเวอร์ยังควบคุมว่าจะเริ่มใช้ช่องโหว่หรือไม่ จะทำงานซ้ำหรือไม่ และช่วงเวลาการทำงาน ที่อยู่สำหรับเชื่อมต่อเซิร์ฟเวอร์ก็สามารถเปลี่ยนได้จากระยะไกล เมื่อ attackers ปรับเปลี่ยนเป้าหมายและตารางการทำงาน ก็ไม่จำเป็นต้องเผยแพร่แอปใหม่ทุกครั้งที่เปลี่ยนแปลง ผู้ใช้看到的หมายเลขเวอร์ชันและฟังก์ชันปกติสามารถคงเดิมได้ แต่คำสั่งที่ได้รับเบื้องหลังกลับแตกต่างกันได้
ตามการออกแบบการโจมตีที่ SlowMist ถอด还原 เฟรมเวิร์กจะเลือกแนวทางใช้ช่องโหว่ตามเวอร์ชันระบบและรุ่นอุปกรณ์ จากนั้นพยายามได้รับสิทธิ์เข้าถึงเคอร์เนลที่เกินกว่าสิทธิ์ของแอปปกติ เคอร์เนลรับผิดชอบการจัดการทรัพยากรระบบและสิทธิ์ เมื่อช่องโหว่ที่เกี่ยวข้องถูกใช้สำเร็จ โปรแกรมอันตรายอาจหลบเลี่ยงข้อจำกัดการเข้าถึงเดิม อ่านไดเรกทอรีของแอปอื่น และพยายามดึงและถอดรหัสข้อมูลละเอียดอ่อนใน keychain
โค้ดมีกลยุทธ์การใช้ช่องโหว่ในตัว 8 ชุด โดยช่วงที่ประกาศรองรับได้แก่ iOS 12.0 ถึง 18.7.2 และ 26.0 ถึง 26.1
ในระหว่างการทดสอบแบบแยกส่วน สวิตช์ใช้ช่องโหว่ที่เซิร์ฟเวอร์ส่งกลับในตอนแรกอยู่ในสถานะปิด หลังจากนักวิจัยเปิดสวิตช์ที่เกี่ยวข้องด้วยตนเอง ไคลเอนต์ก็ได้รับ config การเก็บข้อมูลของกระเป๋าเงิน 19 แห่งและแอปบันทึกnotes ซึ่งรวมถึง MetaMask, OKX Wallet, Trust Wallet, imToken, TokenPocket และ TronLink config ชี้ไปยังที่จัดเก็บคีย์ ฐานข้อมูล และไฟล์ภายในของแอปเหล่านี้ รวมถึงไดเรกทอรีข้อมูล Apple Notes ทั้งหมด
จากนั้นทีม捕获แพ็กเกจอัปโหลดบีบอัดขนาดประมาณ 46KB เมื่อ解开ก็เห็นฐานข้อมูล Notes และไฟล์ที่เกี่ยวข้อง ข้อมูลที่ถูกอ่านจะถูกพักไว้ในไดเรกทอรีของ FomoPeek เองก่อน แล้วจึงส่งไปยังเซิร์ฟเวอร์ระยะไกล Notes จึงอาจกลายเป็นแหล่งรั่วไหลของกระเป๋าเงินได้เช่นกัน: หากผู้ใช้คัดลอก recovery phrase ลงใน notes ผู้โจมตีเพียงได้สำเนานี้ก็มีโอกาสกู้คืนกระเป๋าเงินที่เกี่ยวข้องได้
สำหรับกระเป๋าเงิน self-custody ทั่วไปที่ใช้ recovery phrase และ private key ควบคุม ผู้ที่ได้กุญแจที่ใช้งานได้สามารถกู้คืนบัญชีและลงนามธุรกรรมบนอุปกรณ์ของตนเองได้ คำสั่งโอนถูกส่งโดยผู้โจมตี กระเป๋าเงินบนโทรศัพท์เดิมไม่จำเป็นต้องแสดงหน้าต่างยืนยันอีกต่อไป แม้ผู้ใช้ไม่ได้ป้อน recovery phrase ให้ FomoPeek ด้วยตนเอง ก็ยังอาจสูญเสียทรัพย์สินจากการที่ข้อมูลในเครื่องเดียวกันถูกอ่านได้
ตามที่เครื่องมือติดตาม MistTrack ภายใต้ SlowMist วิเคราะห์ที่อยู่ผู้โจมตีหลักรายหนึ่งในรายงาน เริ่ม活跃ตั้งแต่วันที่ 15 กันยายน จนถึงวันที่เผยแพร่รายงานมีรายได้สะสม 579,984.34 USDT เงินเกี่ยวข้องกับ Ethereum, BNB Chain และ Arbitrum ส่วนใหญ่ถูกรวมไปยัง Ethereum แล้วโอนออกเป็นชุด ๆ ที่อยู่ปลายทางแห่งหนึ่งได้รับ 159,000 USDT และโอนทั้งหมดเข้าแพลตฟอร์มแลกเปลี่ยน FixedFloat ส่วนอีกที่อยู่หนึ่งมี 47,028 USDT ไหลไปยังตลาดแลกเปลี่ยน KuCoin และ FixedFloat ตามลำดับ
ข้อมูลสำรองในอัลบั้มรูปและ Notes อาจถูกใช้กู้คืนกระเป๋าเงินได้เช่นกัน
FomoPeek จัดทั้งกระเป๋าเงินและ Notes เป็นเป้าหมายเก็บข้อมูลพร้อมกัน ทำให้ข้อมูลสำรองแบบข้อความธรรมดาและไฟล์ข้อมูลของกระเป๋าเงินเองถูกเปิดเผยต่อเป้าหมายการโจมตีพร้อมกัน แม้บุคคลคนเดียวกันจะใช้กระเป๋าเงินหลายแบบเพื่อกระจายการจัดการทรัพย์สิน ตราบใดที่ติดตั้งบนอุปกรณ์ที่ได้รับผลกระทบเครื่องเดียวกัน หรือเก็บ recovery phrase รวมไว้ในแอปบันทึกnotes เดียวกัน ก็ยังมีความเสี่ยงที่จะถูกอ่านพร้อมกันได้
ในเดือนกุมภาพันธ์ 2025 Kaspersky เปิดเผยโปรแกรมขโมยข้อมูลชื่อ SparkCat พบแอปพลิเคชันส่งอาหารและสื่อสารที่มีส่วนประกอบอันตรายเข้าสู่ App Store และ Google Play รวมถึงแอปส่งอาหาร ComeCome แอปอาศัยการขอสิทธิ์เข้าถึงอัลบั้มรูปในธุรกรรมปกติ เมื่อได้รับอนุญาตแล้วจะสแกนรูปภาพที่เข้าถึงได้ ค้นหา recovery phrase ผ่านการจดจำข้อความ แล้วอัปโหลดรูปที่ตรงเงื่อนไข
SparkCat อาศัยสิทธิ์เข้าถึงอัลบั้มรูปเพื่อค้นหาข้อมูลสำรองแบบข้อความธรรมดา ส่วน FomoPeek มีโค้ดใช้ช่องโหว่ที่พยายามเจาะการแยกส่วนของระบบ แบบแรกทำให้ภาพแคปหน้าจอ recovery phrase กลายเป็นทางเข้าขโมยเหรียญได้ ส่วนแบบหลังขยายเป้าหมายการเก็บข้อมูลไปยังข้อมูลที่แอปอื่นบันทึกไว้เพิ่มเติม อินเทอร์เฟซกระเป๋าเงินจะดูเป็นทางการหรือไม่ และผู้ใช้เคยกดอนุมัติที่น่าสงสัยหรือไม่ ล้วนไม่สามารถแยกการรั่วไหลสองประเภทนี้ออกได้โดยลำพัง
กระเป๋าเงินฮาร์ดแวร์ก็ต้องปกป้องข้อมูลสำรอง recovery phrase เช่นกัน แนวปฏิบัติด้านความปลอดภัยของ Ledger กำหนดว่าอย่าถ่ายภาพ recovery phrase และอย่าป้อนลงคอมพิวเตอร์หรือโทรศัพท์ แม้การลงนามธุรกรรมเดิมจะทำบนอุปกรณ์ฮาร์ดแวร์ recovery phrase ฉบับสมบูรณ์ที่留在อัลบั้มรูปหรือ notes ของโทรศัพท์ก็ยังอาจถูกผู้อื่นใช้สร้างกระเป๋าเงินขึ้นใหม่ได้
หากติดตั้งเวอร์ชันที่ได้รับผลกระทบแล้ว ควรจัดการทรัพย์สินและอุปกรณ์อย่างไร?
SlowMist แนะนำว่าผู้ที่เคยใช้ FomoPeek 1.1 หรือ 1.2 ควรหยุดใช้งานแอปนี้ ไม่ติดตั้งซ้ำ และจัดการ recovery phrase, private key และข้อมูลรับรองละเอียดอ่อนที่เกี่ยวข้องเสมือนรั่วไหลแล้ว การที่ 1.3 removeมอดูลออกได้เพียงแสดงว่าเวอร์ชันนี้ไม่นำโค้ดที่กล่าวถึงติดมาอีก ไม่สามารถเรียกคืนข้อมูลที่อาจอัปโหลดไปก่อนหน้านี้ได้
การย้ายทรัพย์สินควรทำบนอุปกรณ์ที่ไม่เคยติดตั้ง FomoPeek ระบบอัปเดตแล้ว และมีแหล่งที่มาเชื่อถือได้ โดยกระเป๋าเงินใหม่ต้องสร้าง recovery phrase ใหม่ทั้งหมด การนำ recovery phrase เก่าไปนำเข้าในกระเป๋าเงินอีกแบบ ก็ยังกู้คืนบัญชีเดิม การเพิ่มบัญชีใหม่ภายใต้ recovery phrase ชุดเดียวกันก็ยังถูกควบคุมด้วย recovery phrase ชุดนี้ โทเคนบนแต่ละเชน NFT และทรัพย์สินที่ยังอยู่ในโปรโตคอลต้องตรวจสอบแยกกัน เพื่อหลีกเลี่ยงการย้ายเฉพาะยอดคงเหลือที่เด่นที่สุดบนอินเทอร์เฟซ
รหัสปลดล็อกของกระเป๋าเงินมักใช้เพียงปกป้องการเข้าถึงในเครื่อง การเปลี่ยนมันจะไม่เปลี่ยน private key บนเชน การเพิกถอนการอนุมัติโทเคนสามารถยกเลิกสิทธิ์เบิกถอนของสัญญาหนึ่งได้ แต่ไม่สามารถ阻止ผู้ที่ได้ private key ไปแล้วลงนามธุรกรรมใหม่ได้ สำหรับกุญแจที่อาจรั่วไ


