币安警告iPhone用户警惕FomoPeek恶意软件窃取加密钱包

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
钱包安全私钥助记词SlowMist恶意软件iOS
1 小时前来源: crypto.news
币安警告iPhone用户警惕FomoPeek恶意软件窃取加密钱包

币安警告 iPhone 和 iPad 用户检查是否安装了 FomoPeek,此前安全研究人员将该应用 1.1 和 1.2 版本与恶意代码联系起来,该代码能够泄露受影响设备上存储的私钥、助记词和其他数据。

摘要

  • 在 FomoPeek 1.1 和 1.2 版本中发现恶意代码后,币安已向 iPhone 和 iPad 用户发出警告。
  • 该恶意软件可利用 iOS 漏洞访问私钥、助记词、登录凭证以及其他应用存储的数据。
  • 受影响的自我托管用户被建议在干净设备上创建新钱包,并将资产转移到新地址。

据币安称,该警告是在社区披露的一起安全事件以及包括 SlowMist 在内的区块链安全公司的调查结果之后发布的。SlowMist 发现,受影响的 FomoPeek 版本可利用苹果 iOS 操作系统的漏洞,在设备上获取高级权限。

币安表示,该恶意软件针对的是设备本身,而非特定的加密应用。因此,一次成功的攻击可能会泄露其他应用所持有的信息,包括登录凭证、聊天记录和文件,以及加密货币钱包数据。

据币安称,已安装 FomoPeek 并运行 iOS 26.x 或更早版本的用户应卸载该应用,避免重新安装,并将操作系统更新至最新可用版本。

自我托管钱包用户被建议使用一台从未安装过 FomoPeek 的独立设备创建新钱包,并将资产转移到新地址。币安要求任何发现异常资产活动的人在联系客服之前,保留受影响的设备和相关证据。

FomoPeek 恶意软件可能逃逸 iOS 沙盒

SlowMist 的调查提供了有关恶意版本如何运作的更多细节,此前该安全公司收到了多起涉及私钥泄露的资产被盗报告。

研究人员与 OKX 安全团队合作,在 FomoPeek 1.1 和 1.2 版本中发现了两个与应用宣传功能无关的模块。其中一个包含一个 iOS 内核利用框架,配备了八种利用方法,使其能够根据设备型号和操作系统版本选择攻击方法。

据研究人员称,该框架声称覆盖范围包括 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。SlowMist 表示,较旧版本的 iOS 通常面临更高的风险。

一旦漏洞利用成功,恶意代码便可逃逸 iOS 沙盒,解密 Keychain 数据并访问属于其他应用的文件。此类访问可能泄露私钥、钱包恢复短语、账户凭证、对话和本地存储的文件。

研究人员发现,恶意代码与 FomoPeek 公共服务无关的基础设施进行通信,并可接收远程指令。对其通信的分析表明,操作者可以控制漏洞利用的执行以及该进程运行的频率。

通过官方 App Store 获取的历史版本显示,FomoPeek 1.0 不包含这两个恶意框架。1.1 版本(构建号 105)于 9 月 9 日引入了它们,而 1.2 版本(构建号 110)在 9 月 12 日发布后保留了该代码。

根据安全分析,1.3 版本(构建号 111)于 9 月 17 日移除了这两个框架。受影响的 1.1 和 1.2 版本是通过苹果官方 App Store 分发的,而非第三方或重新签名的安装包。

加密钱包恶意软件屡次针对移动设备

移动设备一直是旨在获取加密钱包凭证的恶意软件的攻击目标。今年7月,crypto.news 曾报道过 SparkKitty 移动间谍软件,该软件可以从被感染的 iOS 和 Android 设备中收集图像,并将其发送到攻击者控制的服务器。

卡巴斯基最初于 2025 年 6 月详细披露了该恶意软件,此前他们发现通过 Apple App Store、Google Play 和非官方渠道分发的受感染应用程序。SparkKitty 会寻找用户以图像形式存储在手机上的钱包助记词、密码和其他敏感信息。

一个更早的恶意软件家族名为 SparkCat,它使用光学字符识别来扫描图像中的加密货币助记词。一些携带该恶意软件的受感染应用程序曾进入官方应用商店,而卡巴斯基表示该活动自 2024 年 3 月以来一直活跃。

研究人员还发现了其他无需依赖用户存储助记词截图即可入侵 iPhone 的方法。今年 3 月,Google 威胁情报小组发现了一个名为 Coruna 的 iPhone 漏洞利用工具包,其中包含五个完整的漏洞利用链和 23 个漏洞。

该框架针对运行 iOS 13 至 iOS 17.2.1 之间版本的设备,可以在被入侵的手机中搜索加密货币钱包助记词和财务信息。Google 研究人员表示,该工具包随着时间的推移在不同团体之间流转,包括以经济利益为动机的网络犯罪分子。

恶意应用程序已进入 Apple App Store

加密货币用户还面临着来自冒充合法钱包软件的应用程序的单独威胁。

今年 8 月,一个假冒的 Wasabi Wallet 应用程序出现在 Apple App Store 上,安全监控报告将其与一名受害者约 6 BTC 被盗事件联系起来。

当时,该欺诈性列表被认定为 2026 年期间在 App Store 上发现的第 27 个被举报的加密钱包克隆应用。一个假冒的 Ledger 应用程序是这些克隆应用中已举报的最大案例,约 930 万美元被盗。

另一个假冒的 Ledger Live 应用程序此前曾与来自美国音乐家 Garrett Dutton(艺名 G. Love)的 5.9 BTC(价值约 42 万美元)损失有关。

Dutton 将伪装成 Ledger Live 管理器的软件下载到一台新的 MacBook Neo 上,并将他的助记词输入到了该欺诈应用程序中。区块链记录显示,被盗的比特币随后转移到了与 KuCoin 交易所相关的几个存款地址。

与依赖说服用户手动交出助记词的钱包冒充骗局不同,SlowMist 的 FomoPeek 调查结果描述了能够在利用操作系统后获取提升的系统访问权限并从其他应用程序收集信息的恶意代码。

早期移动恶意软件盗取了数千个加密钱包

SlowMist 此前曾调查过直接从用户设备获取钱包信息的恶意应用程序。

2025 年 2 月,该安全公司报告称,一个名为 BOM 的假冒应用程序入侵了超过 13,000 个 Android 和 iOS 加密钱包,估计损失超过 182 万美元。

根据调查,该应用程序在扫描设备存储中的私钥和助记词并将信息传输到远程服务器之前,会请求访问文件、照片和媒体。

链上分析将主要攻击者地址与跨 BNB Chain、Ethereum、Polygon、Arbitrum 和 Base 转移的被盗资产联系起来。受影响的加密货币包括 USDT、Ethereum、Wrapped Bitcoin 和 Dogecoin。

对于 FomoPeek 用户,SlowMist 建议检查账户是否存在未经授权的活动,并在从未安装过受影响应用程序的可信设备上生成新的私钥和助记词。然后,应将可能通过 1.1 或 1.2 版本暴露的钱包中持有的资产转移到新生成的钱包中。

币安在其安全通知中也给出了类似指示,同时建议用户保持设备软件更新,并避免使用来自不可信来源的应用程序。