Binance warnt iPhone-Nutzer vor FomoPeek-Malware, die auf Krypto-Wallets abzielt

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
Wallet-Sicherheitprivater SchlüsselSeed-PhraseSlowMistMalwareiOS
vor 1 StundeQuelle: crypto.news
Binance warnt iPhone-Nutzer vor FomoPeek-Malware, die auf Krypto-Wallets abzielt

Binance hat iPhone- und iPad-Nutzer gewarnt, zu prüfen, ob sie FomoPeek installiert haben, nachdem Sicherheitsforscher die Versionen 1.1 und 1.2 der App mit Schadcode in Verbindung gebracht haben, der private Schlüssel, Seed-Phrasen und andere auf betroffenen Geräten gespeicherte Daten offenlegen kann.

Zusammenfassung

  • Binance hat iPhone- und iPad-Nutzer gewarnt, nachdem in FomoPeek Version 1.1 und 1.2 Schadcode entdeckt wurde.
  • Die Malware könnte iOS-Schwachstellen ausnutzen, um auf private Schlüssel, Seed-Phrasen, Anmeldedaten und von anderen Apps gespeicherte Daten zuzugreifen.
  • Betroffenen Nutzern von Selbstverwahrungs-Wallets wurde empfohlen, auf sauberen Geräten neue Wallets zu erstellen und ihre Vermögenswerte auf die neuen Adressen zu übertragen.

Laut Binance folgt die Warnung auf einen von der Community offengelegten Sicherheitsvorfall und auf Erkenntnisse von Blockchain-Sicherheitsfirmen wie SlowMist, die feststellten, dass die betroffenen FomoPeek-Versionen Schwachstellen im iOS-Betriebssystem von Apple ausnutzen und hohe Privilegien auf einem Gerät erlangen konnten.

Die Malware zielt auf das Gerät selbst ab und nicht auf eine bestimmte Krypto-Anwendung, so Binance. Ein erfolgreicher Angriff könnte daher Informationen offenlegen, die von anderen Apps gehalten werden, darunter Anmeldedaten, Chatverläufe und Dateien sowie Kryptowallet-Daten.

Nutzer, die FomoPeek installiert haben und iOS 26.x oder eine frühere Version ausführen, sollten die Anwendung entfernen, eine Neuinstallation vermeiden und ihr Betriebssystem auf die neueste verfügbare Version aktualisieren, so Binance.

Nutzern von Selbstverwahrungs-Wallets wurde empfohlen, ein separates Gerät zu verwenden, auf dem FomoPeek nie installiert wurde, um eine neue Wallet zu erstellen und ihre Vermögenswerte auf die neue Adresse zu übertragen. Binance bat jeden, der ungewöhnliche Vermögensaktivitäten feststellt, das betroffene Gerät und relevante Beweise aufzubewahren, bevor er den Kundensupport kontaktiert.

FomoPeek-Malware könnte der iOS-Sandbox entkommen

Die Untersuchung von SlowMist lieferte weitere Details darüber, wie die bösartigen Versionen funktionierten, nachdem das Sicherheitsunternehmen mehrere Berichte über gestohlene Vermögenswerte im Zusammenhang mit der Offenlegung privater Schlüssel erhalten hatte.

In Zusammenarbeit mit dem Sicherheitsteam von OKX fanden die Forscher zwei Module in FomoPeek Version 1.1 und 1.2, die nichts mit den beworbenen Funktionen der Anwendung zu tun hatten. Eines enthielt ein iOS-Kernel-Exploit-Framework mit acht Exploit-Methoden, das es ermöglichte, je nach Gerätemodell und Betriebssystemversion eine Angriffsmethode auszuwählen.

Die deklarierte Abdeckung des Frameworks umfasste laut den Forschern iOS 12.0 bis 18.7.2 und iOS 26.0 bis 26.1. SlowMist sagte, ältere iOS-Versionen seien im Allgemeinen einem höheren Risiko ausgesetzt.

Sobald ein Exploit erfolgreich war, konnte der Schadcode der iOS-Sandbox entkommen, Keychain-Daten entschlüsseln und auf Dateien anderer Anwendungen zugreifen. Ein solcher Zugriff könnte private Schlüssel, Wallet-Wiederherstellungsphrasen, Kontozugangsdaten, Gespräche und lokal gespeicherte Dateien offenlegen.

Die Forscher fanden heraus, dass der Schadcode mit einer Infrastruktur kommunizierte, die nichts mit den öffentlichen Diensten von FomoPeek zu tun hatte, und remote Anweisungen empfangen konnte. Die Analyse seiner Kommunikation zeigte, dass Betreiber die Ausführung von Exploits und die Häufigkeit des Prozesses steuern konnten.

Historische Versionen, die über den offiziellen App Store bezogen wurden, zeigten, dass FomoPeek 1.0 die beiden bösartigen Frameworks nicht enthielt. Version 1.1, Build 105, führte sie am 9. September ein, während Version 1.2, Build 110, den Code nach ihrer Veröffentlichung am 12. September beibehielt.

Version 1.3, Build 111, entfernte beide Frameworks am 17. September, so die Sicherheitsanalyse. Die betroffenen Versionen 1.1 und 1.2 waren über Apples offiziellen App Store und nicht über Drittanbieter- oder neu signierte Installationen verbreitet worden.

Krypto-Wallet-Malware hat wiederholt mobile Geräte ins Visier genommen

Mobile Geräte sind weiterhin ein Ziel für Malware, die darauf ausgelegt ist, Krypto-Wallet-Anmeldedaten zu erlangen. Im Juli berichtete crypto.news zuvor über die SparkKitty-Mobilspyware, die Bilder von infizierten iOS- und Android-Geräten sammeln und an von Angreifern kontrollierte Server senden konnte.

Kaspersky hatte die Malware erstmals im Juni 2025 ausführlich beschrieben, nachdem infizierte Anwendungen entdeckt wurden, die über Apples App Store, Google Play und inoffizielle Kanäle verbreitet wurden. SparkKitty suchte nach Wallet-Wiederherstellungsphrasen, Passwörtern und anderen sensiblen Informationen, die Nutzer als Bilder auf ihren Telefonen gespeichert hatten.

Eine frühere Malware-Familie namens SparkCat verwendete optische Zeichenerkennung, um Bilder nach Kryptowährungs-Wiederherstellungsphrasen zu scannen. Einige infizierte Anwendungen, die die Schadsoftware enthielten, hatten offizielle App-Stores erreicht, während Kaspersky angab, dass die Kampagne seit März 2024 aktiv war.

Forscher haben andere Methoden gefunden, iPhones zu kompromittieren, ohne darauf angewiesen zu sein, dass Nutzer Seed-Phrase-Screenshots speichern. Im März identifizierte die Threat Intelligence Group von Google ein iPhone-Exploit-Kit namens Coruna, das fünf vollständige Exploit-Ketten und 23 Schwachstellen enthielt.

Das Framework zielte auf Geräte mit Versionen zwischen iOS 13 und iOS 17.2.1 ab und konnte kompromittierte Telefone nach Kryptowährungs-Wallet-Wiederherstellungsphrasen und Finanzinformationen durchsuchen. Google-Forscher sagten, das Toolkit habe im Laufe der Zeit verschiedene Gruppen durchlaufen, darunter finanziell motivierte Cyberkriminelle.

Schädliche Apps haben Apples App Store erreicht

Krypto-Nutzer waren separaten Bedrohungen durch Anwendungen ausgesetzt, die legitime Wallet-Software imitieren.

Im August erschien eine gefälschte Wasabi Wallet-App in Apples App Store und wurde von Sicherheitsüberwachungsberichten mit dem Diebstahl von etwa 6 BTC von einem Opfer in Verbindung gebracht.

Der betrügerische Eintrag wurde damals als der 27. gemeldete Krypto-Wallet-Klon identifiziert, der 2026 im App Store gefunden wurde. Eine gefälschte Ledger-Anwendung stellte den größten gemeldeten Fall unter den Klonen dar, bei dem etwa 9,3 Millionen Dollar gestohlen wurden.

Eine weitere gefälschte Ledger Live-App wurde zuvor mit dem Verlust von 5,9 BTC im Wert von etwa 420.000 Dollar vom amerikanischen Musiker Garrett Dutton, professionell bekannt als G. Love, in Verbindung gebracht.

Dutton lud Software, die sich als Ledger Live Manager ausgab, auf ein neues MacBook Neo herunter und gab seine Wiederherstellungsphrase in die betrügerische Anwendung ein. Blockchain-Aufzeichnungen zeigten, dass die gestohlenen Bitcoin anschließend auf mehrere mit der KuCoin-Börse verbundene Einzahlungsadressen transferiert wurden.

Im Gegensatz zu Wallet-Identitätsbetrugsplänen, die darauf angewiesen sind, einen Nutzer zu überzeugen, eine Wiederherstellungsphrase manuell preiszugeben, beschreiben die FomoPeek-Erkenntnisse von SlowMist bösartigen Code, der in der Lage ist, erhöhten Systemzugriff zu erlangen und nach Ausnutzung des Betriebssystems Informationen aus anderen Anwendungen zu sammeln.

Frühere mobile Malware hat Tausende von Krypto-Wallets geleert

SlowMist hat zuvor bösartige Anwendungen untersucht, die Wallet-Informationen direkt von den Geräten der Nutzer bezogen.

Im Februar 2025 berichtete das Sicherheitsunternehmen, dass eine gefälschte Anwendung namens BOM mehr als 13.000 Wallets auf Android und iOS kompromittiert hatte, mit geschätzten Verlusten von über 1,82 Millionen Dollar.

Laut der Untersuchung forderte die Anwendung Zugriff auf Dateien, Fotos und Medien an, bevor sie den Gerätespeicher nach privaten Schlüsseln und mnemonischen Phrasen durchsuchte und die Informationen an einen entfernten Server übermittelte.

Onchain-Analysen verknüpften die Hauptadresse des Angreifers mit gestohlenen Vermögenswerten, die über BNB Chain, Ethereum, Polygon, Arbitrum und Base bewegt wurden. Zu den betroffenen Kryptowährungen gehörten USDT, Ethereum, Wrapped Bitcoin und Dogecoin.

Für FomoPeek-Nutzer empfahl SlowMist, Konten auf unbefugte Aktivitäten zu überprüfen und einen neuen privaten Schlüssel sowie eine neue Seed-Phrase auf einem vertrauenswürdigen Gerät zu generieren, auf dem die betroffene Anwendung nie installiert wurde. Vermögenswerte, die in Wallets gehalten werden, die möglicherweise durch die Versionen 1.1 oder 1.2 exponiert wurden, sollten dann in das neu generierte Wallet verschoben werden.

Binance gab ähnliche Anweisungen in seinem Sicherheitshinweis und riet Nutzern, ihre Gerätesoftware aktuell zu halten und Anwendungen aus nicht vertrauenswürdigen Quellen zu vermeiden.