BTC
ETH
HTX
SOL
BNB
Xem thị trường
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

Tải từ App Store cũng có thể mất coin? Toàn bộ sự việc đầu độc của FomoPeek

Foresight News
特邀专栏作者
Bài viết này có khoảng 4168 từ, đọc toàn bộ bài viết mất khoảng 6 phút
Một công cụ giám sát on-chain không yêu cầu seed phrase đã bị phát hiện cài cắm module đánh cắp dữ liệu xuyên ứng dụng, mục tiêu thu thập liên quan đến 19 ví và ứng dụng ghi chú.
Tóm tắt AI
Mở rộng
  • Quan điểm cốt lõi: SlowMist tiết lộ rằng công cụ giám sát on-chain FomoPeek được phát hành trên App Store đã cài cắm module độc hại trong phiên bản 1.1 và 1.2, lợi dụng lỗ hổng kernel để vượt qua sandbox iOS nhằm đánh cắp dữ liệu ví và ghi chú, đã gây thiệt hại khoảng 580.000 USDT.
  • Yếu tố then chốt:
    1. FomoPeek có ngoại hình hoàn chỉnh, website, tài khoản mạng xã hội, thông tin cửa hàng đầy đủ, phiên bản 1.0 sạch, từ 1.1 bắt đầu cài cắm module độc hại apptrace và libapptracecore, phiên bản 1.3 đã loại bỏ nhưng dung lượng giảm từ 10,47MB xuống 1,81MB.
    2. Mã độc chia sẻ cùng chữ ký nhà phát triển Apple với chương trình chính, được phân phối kèm phiên bản chính thức; nhãn quyền riêng tư trên cửa hàng tuyên bố không thu thập dữ liệu, nhưng chính sách quyền riêng tư lại liệt kê thông tin như định danh thiết bị, email, hash mật khẩu.
    3. Khung tấn công tích hợp 8 bộ chiến lược khai thác, tuyên bố tương thích với iOS 12.0–18.7.2 và 26.0–26.1, có thể cấu hình từ xa công tắc và địa chỉ máy chủ.
    4. Trong thử nghiệm cách ly đã thu được danh sách chứa 135 định danh ứng dụng và cấu hình thu thập của 19 ví và ứng dụng ghi chú, bao gồm MetaMask, OKX Wallet, Trust Wallet, imToken, TokenPocket, TronLink và Apple Notes.
    5. Địa chỉ kẻ tấn công chính hoạt động từ ngày 15 tháng 9, tổng thu nhập tích lũy 579.984,34 USDT, dòng tiền qua Ethereum, BNB Chain, Arbitrum tập trung lại sau đó một phần chảy đến FixedFloat và KuCoin.
    6. SlowMist khuyến nghị người dùng bị ảnh hưởng ngừng sử dụng ứng dụng này, xử lý như khóa đã bị rò rỉ, di chuyển tài sản bằng seed phrase hoàn toàn mới trên thiết bị sạch, và kiểm tra lịch sử đăng nhập của các tài khoản liên quan.

Tác giả gốc: ChandlerZ, Foresight News

Ngày 20 tháng 9, công ty bảo mật blockchain SlowMist đã công bố báo cáo phân tích FomoPeek, tiết lộ rằng một công cụ giám sát on-chain có tên FomoPeek được đăng tải trên App Store đã cấy ghép hai mô-đun độc hại là apptrace và libapptracecore vào phiên bản FomoPeek 1.1 và 1.2, có khả năng cấu hình từ xa, khai thác lỗ hổng kernel, thoát khỏi sandbox, giải mã Keychain và thu thập dữ liệu xuyên ứng dụng.

Thậm chí ở cấp độ mã nguồn, framework này tuyên bố phạm vi bao phủ phiên bản hệ thống là iOS 12.0–18.7.2 và iOS 26.0–26.1, cho thấy mục tiêu tấn công không chỉ giới hạn ở các hệ thống phiên bản thấp hoặc thiết bị cũ.

Cuộc điều tra bắt đầu từ phản hồi của nhiều người dùng về việc tài sản bị đánh cắp, các sự việc liên quan đến rò rỉ khóa riêng tư, một số người dùng đã sử dụng hai phiên bản này trước khi bị đánh cắp.

Theo điều tra, từ thông tin công khai, FomoPeek có đầy đủ diện mạo mà một dự án bình thường nên có:

Thông tin công khai của dự án Tên App FomoPeek – Whale Tracker & Smart Alerts ID App Store 6806199011 Phát hành lần đầu 2026/8/29 Tên hiển thị nhà phát triển WhaleScanvSeller / Pháp nhân Porter Manufacturing, L.L.C. Trang web chính thức fomopeek[.]com X chính thức @FomoPeek Định vị Giám sát ví Solana / Ethereum / TRON, Whale Tracking, hệ thống nhắc nhở on-chain Yêu cầu iOS 16.0+ Giá / Phân loại Miễn phí / Tài chính Phiên bản hiện tại 1.3 (cập nhật 2026-09-18)

App này được đăng tải bình thường trên App Store, có trang web chính thức và tài khoản mạng xã hội chính thức, dù từ phía kiểm duyệt hay phía người dùng, đều rất khó chỉ dựa vào diện mạo để liên hệ nó với việc khai thác lỗ hổng kernel.

Theo giới thiệu, FomoPeek hướng đến người dùng tiền mã hóa muốn theo dõi giao dịch của cá voi, hỗ trợ giám sát hoạt động ví trên Solana, Ethereum và TRON. Người dùng thêm địa chỉ ví công khai là có thể nhận thông báo on-chain, ứng dụng tuyên bố bên ngoài là chỉ đọc, không kết nối ví, cũng không yêu cầu cụm từ khôi phục. Nhưng trong thử nghiệm cách ly của SlowMist, chương trình đã thu được một danh sách thu thập gồm 19 ví và ứng dụng ghi chú, đồng thời đóng gói và tải lên dữ liệu Apple Notes.

Tải xuống từ cửa hàng chính thức, mã độc xâm nhập điện thoại theo bản cập nhật

Theo tài liệu quảng bá do SlowMist tổng hợp, FomoPeek thu hút người dùng thông qua các KOL tiền mã hóa, cộng đồng và mã mời. Người tham gia sau khi tải xuống, đăng ký, thiết lập mã bảo mật và thêm ví giám sát, cần thao tác trên iPhone thật từ 5 đến 7 phút, sau khi được duyệt có thể nhận 5 đến 7 USDT. Một số chương trình quảng bá giới hạn mỗi điện thoại chỉ được tham gia một lần, không chấp nhận điện thoại đám mây.

Đối với những người đã quen sử dụng trình duyệt on-chain và công cụ theo dõi cá voi, việc thêm địa chỉ công khai là thao tác phổ biến. Địa chỉ ví có thể hiển thị tài sản và hoạt động giao dịch, nhưng không thể dùng để ký chuyển tiền; chương trình quảng bá lại không yêu cầu người tham gia nạp tiền trước, giao nộp cụm từ khôi phục hay phê duyệt giao dịch, người dùng rất dễ dừng phán đoán rủi ro ở việc mình có giao quyền kiểm soát tài sản hay không.

Các gói cài đặt lịch sử mà SlowMist thu được cho thấy, phiên bản 1.0 phát hành lần đầu ngày 29 tháng 8 không phát hiện mô-đun độc hại nêu trên, phiên bản 1.1 phát hành ngày 9 tháng 9 lần đầu thêm mã liên quan, phiên bản 1.2 ngày 12 tháng 9 tiếp tục sử dụng. Ngày 16 tháng 9, trên mạng xã hội đã xuất hiện cảnh báo của người dùng rằng tài sản bị đánh cắp sau khi tải xuống; phiên bản 1.3 phát hành ngày 17 tháng 9 đã loại bỏ hai mô-đun, dung lượng gói cài đặt giảm từ 10.47MB xuống 1.81MB.

Chương trình chính và hai mô-đun độc hại sử dụng cùng chủ thể chữ ký nhà phát triển Apple, gói cài đặt gốc còn giữ lại siêu dữ liệu mã hóa dùng cho phân phối App Store. Nhóm nghiên cứu dựa vào đó xác nhận, mô-đun độc hại đã được bao gồm trong phiên bản chính thức do nhà phát triển gửi lên. Ngay cả khi người dùng không cài đặt phần mềm chữ ký doanh nghiệp, không tải xuống qua trang web bên thứ ba, cũng có thể nhận được hai phiên bản bị ảnh hưởng này.

Báo cáo còn phát hiện, nhãn quyền riêng tư của cửa hàng ghi không thu thập dữ liệu, nhưng chính sách quyền riêng tư của ứng dụng lại liệt kê thông tin như mã định danh thiết bị, token thông báo đẩy, email, mã băm mật khẩu và địa chỉ ví do người dùng thêm vào. Đối với người dùng thông thường, chỉ xem trang cửa hàng, trang web chính thức và tài khoản mạng xã hội, rất khó phát hiện mã tấn công được thêm vào sau này trong gói cài đặt.

Từ trinh sát thiết bị đến truyền dữ liệu ra ngoài, ví trở thành mục tiêu như thế nào?

Apple thông qua sandbox để hạn chế các tệp mà ứng dụng bên thứ ba có thể truy cập, mỗi ứng dụng có thư mục dữ liệu riêng. Keychain của hệ thống cung cấp nơi lưu trữ có kiểm soát cho mật khẩu, khóa và token đăng nhập, do hệ thống kiểm tra ứng dụng nào có quyền đọc. Theo quyền hạn bình thường, một ứng dụng giám sát giao dịch công khai on-chain không thể trực tiếp xem dữ liệu riêng tư do một ví khác lưu giữ.

Hai mô-đun mà FomoPeek cấy ghép có phân công khác nhau: apptrace chịu trách nhiệm liên lạc với máy chủ điều khiển của kẻ tấn công, libapptracecore chứa mã khai thác lỗ hổng và thu thập dữ liệu. Chúng sẽ được tải theo ứng dụng khi khởi động, mã ẩn có thể ở lại trong cùng tiến trình ứng dụng khi người dùng xem giao diện nghiệp vụ bình thường.

Trong thử nghiệm, các nhà nghiên cứu đã thu được một danh sách gồm 135 mã định danh ứng dụng, thông qua những thông tin này, máy chủ có thể phán đoán điện thoại đã cài đặt những ví nào, rồi gửi đối tượng thu thập xuống thiết bị đó, mà không cần để người dùng chọn hoặc điền tên ví trong giao diện.

Máy chủ còn kiểm soát việc có khởi động khai thác lỗ hổng hay không, có thực thi lặp lại hay không và khoảng thời gian thực thi. Địa chỉ kết nối máy chủ cũng có thể được thay đổi từ xa, kẻ tấn công khi điều chỉnh mục tiêu và lịch trình vận hành không cần phát hành lại ứng dụng cho mỗi thay đổi. Số phiên bản và chức năng bình thường mà người dùng nhìn thấy có thể giữ nguyên, nhưng chỉ thị nhận được ở phía sau có thể khác nhau.

Theo thiết kế tấn công được SlowMist tái dựng, framework sau đó lựa chọn phương án khai thác dựa trên phiên bản hệ thống và kiểu thiết bị, cố gắng giành quyền truy cập kernel vượt quá quyền hạn của ứng dụng bình thường. Kernel chịu trách nhiệm quản lý tài nguyên và quyền hạn hệ thống, một khi lỗ hổng liên quan bị khai thác thành công, chương trình độc hại có thể vượt qua hạn chế truy cập ban đầu, đọc thư mục của ứng dụng khác và cố gắng trích xuất, giải mã thông tin nhạy cảm trong keychain.

Mã nguồn tích hợp 8 bộ chiến lược khai thác, phạm vi tương thích được tuyên bố bao gồm iOS 12.0 đến 18.7.2 và 26.0 đến 26.1.

Trong thời gian thử nghiệm cách ly, công tắc khai thác lỗ hổng mà máy chủ trả về ban đầu ở trạng thái tắt, sau khi các nhà nghiên cứu bật thủ công công tắc liên quan, phía máy khách đã thu được cấu hình thu thập của 19 ví và ứng dụng ghi chú, bao gồm MetaMask, OKX Wallet, Trust Wallet, imToken, TokenPocket và TronLink. Cấu hình trỏ đến kho khóa, cơ sở dữ liệu và tệp cục bộ của các ứng dụng này, cũng bao gồm toàn bộ thư mục dữ liệu Apple Notes.

Sau đó, nhóm đã thu được một gói nén tải lên khoảng 46KB, sau khi giải nén có thể thấy cơ sở dữ liệu ghi chú và các tệp liên quan. Dữ liệu bị đọc sẽ được tạm lưu trong thư mục của chính FomoPeek trước, rồi gửi đến máy chủ từ xa. Ghi chú do đó cũng có thể trở thành nguồn rò rỉ ví: nếu người dùng sao chép cụm từ khôi phục vào ghi chú, kẻ tấn công chỉ cần có được bản sao lưu này là có cơ hội khôi phục ví tương ứng.

Đối với ví tự lưu ký thông thường được kiểm soát bằng cụm từ khôi phục và khóa riêng tư, người có được khóa khả dụng có thể khôi phục tài khoản và ký giao dịch trên thiết bị của mình. Lệnh chuyển tiền do kẻ tấn công phát ra, ví trên điện thoại gốc không cần bật cửa sổ xác nhận nữa. Người dùng không chủ động nhập cụm từ khôi phục vào FomoPeek, vẫn có thể mất tài sản do dữ liệu cùng máy bị đọc.

Theo phân tích trong báo cáo về một địa chỉ kẻ tấn công chính bằng công cụ theo dõi MistTrack thuộc SlowMist, địa chỉ này hoạt động từ ngày 15 tháng 9, tính đến thời điểm công bố báo cáo đã tích lũy thu về 579,984.34 USDT. Dòng tiền liên quan đến Ethereum, BNB Chain và Arbitrum, phần lớn được tập trung về Ethereum, rồi chuyển ra theo từng đợt. Một địa chỉ hạ nguồn nhận 159,000 USDT đều được chuyển vào nền tảng đổi tiền FixedFloat, một địa chỉ khác có 47,028 USDT lần lượt chảy đến sàn giao dịch KuCoin và FixedFloat.

Bản sao lưu trong thư viện ảnh và ghi chú cũng có thể được dùng để khôi phục ví

FomoPeek đồng thời liệt kê ví và ghi chú là đối tượng thu thập, khiến bản sao lưu văn bản thuần và tệp dữ liệu của chính ví cùng bị phơi bày trước mục tiêu tấn công. Cùng một người dù dùng nhiều ví khác nhau để phân tán quản lý tài sản, chỉ cần chúng được cài trên cùng một thiết bị bị ảnh hưởng, hoặc cụm từ khôi phục được lưu tập trung trong cùng một ứng dụng ghi chú, thì vẫn có nguy cơ bị đọc đồng thời.

Tháng 2 năm 2025, Kaspersky đã tiết lộ chương trình đánh cắp thông tin có tên SparkCat, phát hiện các ứng dụng giao đồ ăn, liên lạc có chứa thành phần độc hại đã lọt vào App Store và Google Play, trong đó có ứng dụng giao đồ ăn ComeCome. Ứng dụng mượn yêu cầu nghiệp vụ bình thường để xin quyền truy cập thư viện ảnh, sau khi được cấp quyền sẽ quét các hình ảnh có thể truy cập, thông qua nh

cái ví
Sự an toàn
Chào mừng tham gia cộng đồng chính thức của Odaily
Nhóm đăng ký
https://t.me/Odaily_News
Nhóm trò chuyện
https://t.me/Odaily_GoldenApe
Tài khoản chính thức
https://twitter.com/OdailyChina
Nhóm trò chuyện
https://t.me/Odaily_CryptoPunk