BTC
ETH
HTX
SOL
BNB
查看行情
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

從 App Store 下載,也會丟幣?FomoPeek 投毒始末

Foresight News
特邀专栏作者
本文約4168字,閱讀全文需要約6分鐘
一款不要求助記詞的鏈上監控工具,被發現植入跨應用竊密模組,採集目標涉及 19 個錢包與筆記應用。
AI總結
展開
  • 核心觀點:慢霧披露 App Store 上架的鏈上監控工具 FomoPeek 在 1.1 與 1.2 版本植入惡意模組,利用核心漏洞突破 iOS 沙盒竊取錢包與備忘錄資料,已造成約 58 萬 USDT 損失。
  • 關鍵要素:
    1. FomoPeek 外觀完備,官網、社交帳號、商店資訊齊全,1.0 版本乾淨,1.1 起植入 apptrace 與 libapptracecore 惡意模組,1.3 移除但體積從 10.47MB 降至 1.81MB。
    2. 惡意程式碼與主程式共用同一蘋果開發者簽名,隨正式版本分發;商店隱私標籤稱不收集資料,隱私政策卻列出裝置識別碼、電子郵件、密碼雜湊等資訊。
    3. 攻擊框架內建 8 套利用策略,聲明適配 iOS 12.0–18.7.2 及 26.0–26.1,可遠端配置開關與伺服器位址。
    4. 隔離測試中取得含 135 個應用識別碼的清單及 19 個錢包與筆記應用採集配置,涵蓋 MetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket、TronLink 及蘋果備忘錄。
    5. 主要攻擊者地址自 9 月 15 日起活躍,累計收入 579,984.34 枚 USDT,資金經 Ethereum、BNB Chain、Arbitrum 彙集後部分流向 FixedFloat 與 KuCoin。
    6. 慢霧建議受影響使用者停止使用該應用,按金鑰已洩露處置,在乾淨裝置上用全新助記詞遷移資產,並檢查關聯帳戶登入記錄。

原文作者:ChandlerZ,Foresight News

9 月 20 日,區塊鏈安全公司慢霧發布 FomoPeek 分析報告,披露稱一款名為 FomoPeek 的在 App Store 上架的鏈上監控工具,在 FomoPeek 1.1 與 1.2 植入了 apptrace 和 libapptracecore 兩個惡意模組,具備遠端配置、核心漏洞利用、沙盒逃逸、Keychain 解密及跨應用程式資料採集能力。

甚至該框架在程式碼層面宣告的系統版本覆蓋範圍為 iOS 12.0–18.7.2 以及 iOS 26.0–26.1,說明其攻擊目標並非僅限於低版本系統或老舊裝置。

調查起於多名用戶的資產被盜回饋,相關事件涉及私鑰洩露,部分用戶在被盜前使用過這兩個版本。

調查稱,從公開資訊看,FomoPeek 具備一個正常項目應有的全部外觀:

項目公開資訊 App 名稱 FomoPeek – Whale Tracker & Smart AlertsApp Store ID6806199011 首次發布 2026/8/29 開發者顯示名 WhaleScanvSeller / 法律主體 Porter Manufacturing, L.L.C.官網 fomopeek[.]com 官方 X@FomoPeek 定位 Solana / Ethereum / TRON 錢包監控、Whale Tracking、鏈上提醒系統要求 iOS 16.0+ 價格 / 分類免費 / 財務當前版本 1.3(2026-09-18 更新)

該 App 在 App Store 正常上架,有官網與官方社交帳號,無論審核側還是用戶側,都很難僅憑外觀將其與核心漏洞利用聯繫起來。

據介紹,FomoPeek 面向想要追蹤巨鯨交易的加密用戶,支持監控 Solana、Ethereum 和 TRON 上的錢包活動。用戶添加公開錢包地址,就能接收鏈上提醒,應用程式對外宣稱唯讀、不連接錢包,也不要求助記詞。但在慢霧的隔離測試中,程式取得了一份包含 19 個錢包與筆記應用程式的採集清單,並將蘋果備忘錄資料打包上傳。

從官方商店下載,惡意程式碼隨版本更新進入手機

據慢霧整理的推廣資料,FomoPeek 透過加密 KOL、社群和邀請碼吸引用戶。參與者下載註冊、設定安全碼並添加監控錢包後,需要在真實 iPhone 上操作 5 至 7 分鐘,經審核可領取 5 至 7 枚 USDT。部分推廣限定每台手機只能參與一次,不接受雲手機。

對於已經習慣使用鏈上瀏覽器和巨鯨追蹤工具的人,添加公開地址屬於常見操作。錢包地址能夠顯示資產與交易活動,卻不能用於簽署轉帳;推廣又沒有要求參與者預先充值、交出助記詞或批准交易,用戶很容易把風險判斷停留在自己是否交出了資產控制權上。

慢霧取得的歷史安裝包顯示,8 月 29 日首次發布的 1.0 中未發現所述惡意模組,9 月 9 日發布的 1.1 首次加入相關程式碼,9 月 12 日的 1.2 繼續沿用。9 月 16 日,社交平台已出現用戶稱下載後資產被盜的警告;9 月 17 日發布的 1.3 移除了兩個模組,安裝包體積從 10.47MB 降至 1.81MB。

主程式與兩個惡意模組使用相同的蘋果開發者簽名主體,原始安裝包還保留了 App Store 分發所用的加密元資料。研究團隊據此確認,惡意模組已經包含在開發者提交的正式版本中。即使用戶沒有安裝企業簽名軟體、沒有透過第三方網站下載,也可能收到這兩個受影響版本。

報告還發現,商店隱私標籤標註未收集資料,應用程式自身的隱私政策卻列出了裝置標識、推送權杖、電子郵件、密碼雜湊以及用戶添加的錢包地址等資訊。對於普通用戶,僅查看商店頁面、官網和社交帳號,難以發現安裝包內後來加入的攻擊程式碼。

從裝置偵察到資料外傳,錢包怎樣成為目標?

蘋果透過沙盒限制第三方應用程式能夠存取的檔案,每個應用程式有自己的資料目錄。系統鑰匙串則為密碼、金鑰和登入權杖提供受控儲存,由系統檢查哪些應用程式有權讀取。按照正常權限,一款監控公開鏈上交易的應用程式,不能直接翻閱另一款錢包保存的私密資料。

FomoPeek 植入的兩個模組分工不同:apptrace 負責聯繫攻擊者的控制伺服器,libapptracecore 包含漏洞利用和資料採集程式碼。它們會隨應用程式啟動被載入,隱藏程式碼可以在用戶查看正常業務介面時留在同一個應用程式進程中。

研究人員在測試中捕獲到一份包含 135 個應用程式標識的清單,透過這些資訊,伺服器能夠判斷手機上安裝了哪些錢包,再向該裝置下發採集對象,而無須讓用戶在介面裡選擇或填寫錢包名稱。

伺服器還控制是否啟動漏洞利用、是否重複執行以及執行間隔。連接伺服器的地址也可以遠端更換,攻擊者調整目標和運行安排時,無需為每次變化重新發布應用程式。用戶看到的版本號和正常功能可以保持不變,後台收到的指令卻可以不同。

按照慢霧還原的攻擊設計,框架隨後根據系統版本和裝置型號挑選利用方案,嘗試取得超出普通應用程式權限的核心存取能力。核心負責系統資源與權限管理,一旦相關漏洞被成功利用,惡意程式就可能繞過原有存取限制,讀取其他應用程式目錄,並嘗試提取、解密鑰匙串中的敏感資訊。

程式碼內建 8 套利用策略,宣告的適配範圍包括 iOS 12.0 至 18.7.2 及 26.0 至 26.1。

隔離測試期間,伺服器最初返回的漏洞利用開關為關閉狀態,研究人員手動開啟相關開關後,客戶端取得了 19 個錢包與筆記應用程式的採集配置,其中包括 MetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket 及 TronLink。配置指向這些應用程式的金鑰儲存、資料庫和本機檔案,也包含整個蘋果備忘錄資料目錄。

隨後,團隊捕獲到一個約 46KB 的上傳壓縮包,解開後可見備忘錄資料庫及相關檔案。被讀取的資料會先暫存在 FomoPeek 自己的目錄,再發往遠端伺服器。備忘錄因此也可能成為錢包洩密的來源:如果用戶將助記詞複製到筆記中,攻擊者只要獲得這份備份,就有機會恢復對應錢包。

對於採用助記詞和私鑰控制的普通自託管錢包,獲得可用金鑰的人,可以在自己的裝置上恢復帳戶並簽署交易。轉帳指令由攻擊者發出,原手機上的錢包無須再彈出確認視窗。用戶沒有主動向 FomoPeek 輸入助記詞,仍可能因同機資料被讀取而失去資產。

根據慢霧旗下追蹤工具 MistTrack 在報告中分析的一個主要攻擊者地址,自 9 月 15 日起活躍,截至報告發布累計收入 579,984.34 枚 USDT。資金涉及 Ethereum、BNB Chain 和 Arbitrum,大部分被彙集到 Ethereum,再分批轉出。下游一處地址收到的 159,000 枚 USDT 全部轉入兌換平台 FixedFloat,另一處地址的 47,028 枚 USDT 則分別流向交易所 KuCoin 和 FixedFloat。

相簿和備忘錄裡的備份,也可能被用來恢復錢包

FomoPeek 同時將錢包和備忘錄列為採集對象,使明文備份與錢包自身的資料檔案一同暴露在攻擊目標中。同一個人即使用幾款不同錢包分散管理資產,只要它們裝在同一台受影響裝置上,或助記詞集中保存在同一個筆記應用程式中,就仍有被同時讀取的風險。

2025 年 2 月,卡巴斯基披露過名為 SparkCat 的竊密程式,發現帶有惡意元件的外送、通訊等應用程式進入 App Store 和 Google Play,其中包括外送應用程式 ComeCome。應用程式藉正常業務請求相簿權限,獲准後掃描能夠存取的圖片,透過文字識別尋找助記詞,再將命中的圖片上傳。

SparkCat 依賴相簿存取權限尋找明文備份,FomoPeek 則包含嘗試突破系統隔離的利用程式碼,前者可以讓一張助記詞截圖變成盜幣入口,後者進一步將其他應用程式保存的資料納入採集目標。錢包介面是否正規、用戶是否點擊過可疑授權,都無法單獨排除這兩類洩密。

硬體錢包同樣需要保護好助記詞備份,Ledger 的安全指引要求,不要給恢復詞拍照,也不要將其輸入電腦或手機。即便交易簽名原本在硬體裝置上完成,一份留在手機相簿或筆記中的完整恢復詞,仍可能被別人用於重建錢包。

安裝過受影響版本,如何處理資產和裝置?

慢霧建議,曾使用 FomoPeek 1.1 或 1.2 的用戶停止運行該應用程式,不再重新安裝,並將相關助記詞、私鑰及敏感憑據按已洩露處置。1.3 移除模組,只能說明該版本不再攜帶所述程式碼,無法收回此前可能已經上傳的資料。

資產遷移應在未安裝過 FomoPeek、系統已更新且來源可信的裝置上進行,新錢包必須生成全新助記詞。把舊助記詞匯入另一款錢包,恢復的仍是原帳戶;在同一組助記詞下新增帳戶,也繼續受這組助記詞控制。各鏈代幣、NFT 及仍在協議中的資產需要分別核對,避免只遷走介面上最顯眼的一筆餘額。

錢包的解鎖密碼通常只用於保護本機存取,修改它不會更換鏈上的私鑰。撤銷代幣授權可以取消某個合約的支取權限,卻無法阻止已經掌握私鑰的人重新簽署交易。對可能洩露的金鑰,處置應包括遷出資產並停止使用舊帳戶。

遷移時如果發現剛補入的手續費立即被轉走,應停止反覆充值,受損錢包可能被自動掃幣程式監控,繼續轉入用於支付手續費的代幣,也會被對方拿走。此時應聯繫錢包官方支援或可信安全團隊評估後續操作,避免向陌生人交出助記詞求助。

裝置上的電子郵件、交易平台及其他重要帳戶也需檢查登入記錄和陌生工作階段,在安全裝置上更換相關密碼、登出可疑登入並啟用二次驗證。若錢包關聯的蘋果或 Google 登入帳戶也有洩露風險,應一併處理,不能繼續用可疑帳戶為新錢包提供恢復入口。

處理手機前,先保存應用程式版本、安裝時間、異常交易雜湊和相關截圖;已經發生盜幣的用戶,應向官方客服或安全團隊確認取證需求,再決定是否抹機重裝。裝置應安裝其支持的最新安全更新,但更新系統不會使已洩露的金鑰失效。

日常領取獎勵、測試新應用程式,可以與管理主要資產分開使用裝置。用於管理資產的手機應減少安裝無關應用程式,助記詞避免以明文留在相簿、筆記和聊天記錄中。唯讀監控功能可以使用公開地址,存有簽名金鑰的裝置則應減少接觸未經充分了解的軟體。

錢包
安全
歡迎加入Odaily官方社群