幣安警告 iPhone 用戶:FomoPeek 惡意軟體鎖定加密錢包

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
錢包安全私鑰助記詞SlowMist惡意軟體iOS
1 小時前來源: crypto.news
幣安警告 iPhone 用戶:FomoPeek 惡意軟體鎖定加密錢包

幣安已警告 iPhone 和 iPad 用戶檢查是否安裝了 FomoPeek,此前安全研究人員將該應用程式的 1.1 和 1.2 版本與惡意程式碼聯繫起來,該程式碼能夠洩露受影響裝置上儲存的私鑰、助記詞和其他資料。

摘要

  • 幣安在 FomoPeek 1.1 和 1.2 版本中發現惡意程式碼後,已警告 iPhone 和 iPad 用戶。
  • 該惡意軟體可能利用 iOS 漏洞存取私鑰、助記詞、登入憑證以及其他應用程式儲存的資料。
  • 受影響的自託管用戶被建議在乾淨的裝置上建立新錢包,並將資產轉移到新地址。

根據幣安的說法,此警告是在社群披露的一起安全事件以及包括 SlowMist 在內的區塊鏈安全公司的調查結果之後發布的。SlowMist 發現,受影響的 FomoPeek 版本可能利用 Apple iOS 作業系統中的漏洞,並在裝置上取得高階權限。

幣安表示,該惡意軟體針對的是裝置本身,而非特定的加密應用程式。因此,一次成功的攻擊可能洩露其他應用程式所持有的資訊,包括登入憑證、聊天記錄和檔案,以及加密貨幣錢包資料。

根據幣安的說法,已安裝 FomoPeek 並運行 iOS 26.x 或更早版本的用戶應移除該應用程式,避免重新安裝,並將作業系統更新至最新可用版本。

自託管錢包用戶被建議使用從未安裝過 FomoPeek 的獨立裝置來建立新錢包,並將資產轉移到新地址。幣安要求任何發現資產異常活動的人在聯繫客戶支援之前,保留受影響的裝置和相關證據。

FomoPeek 惡意軟體可能逃離 iOS 沙盒

SlowMist 的調查提供了更多關於惡意版本如何運作的細節,此前該安全公司收到了多起涉及私鑰洩露的資產被盜報告。

研究人員與 OKX 安全團隊合作,在 FomoPeek 1.1 和 1.2 版本中發現了兩個與該應用程式宣傳功能無關的模組。其中一個包含一個 iOS 核心利用框架,配備八種利用方法,允許其根據裝置型號和作業系統版本選擇攻擊方法。

根據研究人員的說法,該框架宣稱的覆蓋範圍包括 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。SlowMist 表示,較舊版本的 iOS 通常面臨更高的風險。

一旦利用成功,惡意程式碼可能逃離 iOS 沙盒,解密 Keychain 資料並存取屬於其他應用程式的檔案。此類存取可能洩露私鑰、錢包恢復短語、帳戶憑證、對話和本機儲存的檔案。

研究人員發現,惡意程式碼與 FomoPeek 公共服務無關的基礎設施進行通訊,並可能接收遠端指令。對其通訊的分析顯示,操作者可以控制利用執行以及該過程運行的頻率。

透過官方 App Store 取得的歷史版本顯示,FomoPeek 1.0 不包含這兩個惡意框架。版本 1.1(組建 105)於 9 月 9 日引入它們,而版本 1.2(組建 110)在 9 月 12 日發布後保留了該程式碼。

根據安全分析,版本 1.3(組建 111)於 9 月 17 日移除了這兩個框架。受影響的 1.1 和 1.2 版本是透過 Apple 官方 App Store 分發的,而非第三方或重新簽名的安裝。

加密錢包惡意軟體多次針對行動裝置

行動裝置一直是旨在獲取加密錢包憑證的惡意軟體的目標。7月,crypto.news 先前報導了 SparkKitty 行動間諜軟體,該軟體可以從受感染的 iOS 和 Android 裝置收集圖像,並將其發送到攻擊者控制的伺服器。

卡巴斯基最初在 2025 年 6 月詳細介紹了該惡意軟體,此前發現了透過 Apple 的 App Store、Google Play 和非官方管道散布的受感染應用程式。SparkKitty 尋找用戶儲存在手機上作為圖像的錢包恢復短語、密碼和其他敏感資訊。

一個名為 SparkCat 的早期惡意軟體家族使用光學字元識別來掃描圖像中的加密貨幣恢復短語。一些攜帶該惡意軟體的受感染應用程式已進入官方應用程式商店,而卡巴斯基表示該活動自 2024 年 3 月以來一直活躍。

研究人員發現了其他無需依賴用戶儲存助記詞截圖即可入侵 iPhone 的方法。3月,Google 的威脅情報小組發現了一個名為 Coruna 的 iPhone 漏洞利用工具包,其中包含五個完整的漏洞利用鏈和 23 個漏洞。

該框架針對運行 iOS 13 至 iOS 17.2.1 之間版本的裝置,並可以在受感染的手机中搜尋加密貨幣錢包恢復短語和財務資訊。Google 研究人員表示,該工具包隨著時間的推移在不同團體之間流傳,包括出於財務動機的網路犯罪分子。

惡意應用程式已進入 Apple 的 App Store

加密貨幣用戶面臨來自冒充合法錢包軟體的應用程式的另一種威脅。

8月,一個 假冒的 Wasabi Wallet 應用程式 出現在 Apple 的 App Store 上,並被安全監控報告與從一名受害者那裡盜竊約 6 BTC 有關。

該欺詐性列表在當時被認定為 2026 年在 App Store 上發現的第 27 個報告的加密錢包克隆。一個假冒的 Ledger 應用程式是克隆中報告的最大案例,約有 930 萬美元被盜。

另一個 假冒的 Ledger Live 應用程式 先前曾與美國音樂家 Garrett Dutton(專業名稱為 G. Love)損失價值約 42 萬美元的 5.9 BTC 有關。

Dutton 將冒充 Ledger Live 管理器的軟體下載到一台新的 MacBook Neo 上,並將他的恢復短語輸入到該欺詐應用程式中。區塊鏈記錄顯示,被盜的比特幣隨後轉移到與 KuCoin 交易所相關的幾個存款地址。

與依賴說服用戶手動交出恢復短語的錢包冒充計劃不同,SlowMist 的 FomoPeek 調查結果描述了能夠在利用作業系統後獲得提升的系統存取權限並從其他應用程式收集資訊的惡意程式碼。

早期的行動惡意軟體盜取了數千個加密錢包

SlowMist 先前曾調查過直接從用戶裝置獲取錢包資訊的惡意應用程式。

2025年2月,該安全公司報告稱,一個名為 BOM 的假冒應用程式 入侵了超過 13,000 個 Android 和 iOS 加密錢包,估計損失超過 182 萬美元。

根據調查,該應用程式請求存取檔案、照片和媒體,然後掃描裝置儲存空間以尋找私鑰和助記詞,並將資訊傳輸到遠端伺服器。

鏈上分析將主要攻擊者地址與被盜資產聯繫起來,這些資產在 BNB Chain、Ethereum、Polygon、Arbitrum 和 Base 上轉移。受影響的加密貨幣包括 USDT、Ethereum、Wrapped Bitcoin 和 Dogecoin。

對於 FomoPeek 用戶,SlowMist 建議檢查帳戶是否有未經授權的活動,並在從未安裝過受影響應用程式的受信任裝置上生成新的私鑰和助記詞。然後,應將可能透過 1.1 或 1.2 版本暴露的錢包中的資產轉移到新生成的錢包中。

幣安在其安全通知中也給出了類似的指示,同時建議用戶保持裝置軟體更新,並避免使用從不受信任來源取得的應用程式。