币安警告 iPhone 用户注意针对加密钱包的 FomoPeek 恶意软件
核心要点
- 在安全研究人员将 FomoPeek 版本 1.1 和 1.2 与能够暴露受影响设备上存储的私钥、助记词和其他数据的恶意代码联系起来后,币安警告 iPhone 和 iPad 用户检查是否安装了 FomoPeek。
- 据包括 SlowMist 在内的安全公司称,第三方应用程序 FomoPeek(版本 1.1

在安全研究人员将 FomoPeek 版本 1.1 和 1.2 与能够暴露受影响设备上存储的私钥、助记词和其他数据的恶意代码联系起来后,币安警告 iPhone 和 iPad 用户检查是否安装了 FomoPeek。
摘要 在 FomoPeek 1.1 和 1.2 版本中发现恶意代码后,币安已向 iPhone 和 iPad 用户发出警告。
该恶意软件可以利用 iOS 漏洞来访问私钥、种子短语、登录凭据和其他应用程序存储的数据。
建议受影响的自托管用户在干净的设备上创建新钱包并将资产转移到新地址。
据币安称,该警告是在社区披露的一起安全事件以及包括 SlowMist 在内的区块链安全公司的调查结果之后发出的,该公司发现受影响的 FomoPeek 版本可以利用苹果 iOS 操作系统中的漏洞并获得设备上的高级权限。
⚠️ 安全咨询 | iPhone 用户:检查您是否安装过 FomoPeek 应用程序
币安获悉社区最近披露的一起安全事件。据包括 SlowMist 在内的安全公司称,第三方应用程序 FomoPeek(版本 1.1-1.2)包含…… pic.twitter.com/DwLwHIBVB2 — 币安钱包 (@BinanceWallet) 2026 年 9 月 19 日
币安表示,该恶意软件针对的是设备本身,而不是特定的加密应用程序。因此,成功的攻击可能会暴露其他应用程序持有的信息,包括登录凭据、聊天记录和文件以及加密货币钱包数据。
币安表示,已安装 FomoPeek 并运行 iOS 26.x 或更早版本的用户应删除该应用程序,避免重新安装,并将操作系统更新到最新可用版本。
建议自托管钱包用户使用从未安装过 FomoPeek 的单独设备来创建新钱包并将资产转移到新地址。币安要求任何检测到异常资产活动的人在联系客户支持之前保留受影响的设备和相关证据。
FomoPeek 恶意软件可能逃脱 iOS 沙箱
在安全公司收到多起涉及私钥泄露的被盗资产报告后,慢雾的调查提供了有关恶意版本如何运作的更多细节。
研究人员与 OKX 安全团队合作,在 FomoPeek 1.1 和 1.2 版本中发现了两个与该应用程序宣传的功能无关的模块。其中一个包含一个iOS内核利用框架,配备了八种利用方法,允许它根据设备型号和操作系统版本选择攻击方法。
您可能还喜欢:币安钱包开放代币化的首次公开募股前访问
研究人员表示,该框架声明的覆盖范围包括 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。 SlowMist 表示,较旧版本的 iOS 通常面临更高级别的风险。
一旦漏洞利用成功,恶意代码就可以逃脱 iOS 沙箱、解密钥匙串数据并访问属于其他应用程序的文件。此类访问可能会泄露私钥、钱包恢复短语、帐户凭据、对话和本地存储的文件。
研究人员发现,恶意代码与与 FomoPeek 公共服务无关的基础设施进行通信,并且可以接收远程指令。对其通信的分析表明,操作员可以控制漏洞执行以及进程运行的频率。
通过官方App Store获取的历史版本显示,FomoPeek 1.0不包含这两个恶意框架。版本 1.1(build 105)于 9 月 9 日引入了它们,而版本 1.2(build 110)在 9 月 12 日发布后保留了代码。
根据安全分析,1.3 版本(build 111)于 9 月 17 日删除了这两个框架。受影响的 1.1 和 1.2 版本是通过 Apple 官方 App Store 分发的,而不是通过第三方或重新签名安装的。
加密钱包恶意软件多次针对移动设备
移动设备仍然是旨在获取加密钱包凭证的恶意软件的目标。今年 7 月,crypto.news 此前曾报道过 SparkKitty 移动间谍软件,该软件可以从受感染的 iOS 和 Android 设备收集图像并将其发送到攻击者控制的服务器。
卡巴斯基实验室在发现受感染的应用程序通过 Apple App Store、Google Play 和非官方渠道分发后,最初于 2025 年 6 月详细介绍了该恶意软件。 SparkKitty 寻找用户以图像形式存储在手机上的钱包恢复短语、密码和其他敏感信息。
一个名为 SparkCat 的早期恶意软件家族使用光学字符识别来扫描图像以查找加密货币恢复短语。一些携带恶意软件的受感染应用程序已到达官方应用程序商店,而卡巴斯基表示,该活动自 2024 年 3 月以来一直活跃。
研究人员发现了其他方法来危害 iPhone,而无需依赖用户存储助记词屏幕截图。今年 3 月,谷歌威胁情报小组发现了一个名为 Coruna 的 iPhone 漏洞利用工具包,其中包含 5 个完整的漏洞利用链和 23 个漏洞。
该框架针对运行 iOS 13 和 iOS 17.2.1 之间版本的设备,可以在受感染的手机中搜索加密货币钱包恢复短语和财务信息。谷歌研究人员表示,随着时间的推移,该工具包已经转移到不同的群体,其中包括出于经济动机的网络犯罪分子。
恶意应用程序已进入苹果应用商店
加密货币用户面临着来自冒充合法钱包软件的应用程序的单独威胁。
8 月,苹果 App Store 上出现了一款假冒的 Wasabi Wallet 应用程序,安全监控报告称该应用程序与一名受害者被盗大约 6 BTC 相关。
该欺诈性列表被确定为 2026 年期间在 App Store 上发现的第 27 个报告的加密钱包克隆。假冒的 Ledger 应用程序是克隆中报告的最大案例,大约被盗 930 万美元。
另一款假冒的 Ledger Live 应用程序此前曾与美国音乐家 Garrett Dutton(专业名称为 G. Love)损失 5.9 BTC、价值约 42 万美元有关。
Dutton 将冒充 Ledger Live 管理器的软件下载到新的 MacBook Neo 上,并将恢复短语输入到欺诈性应用程序中。区块链记录显示,被盗的比特币随后转移到与 KuCoin 交易所相关的多个存款地址。
与依赖于说服用户手动交出恢复短语的钱包模拟方案不同,SlowMist 的 FomoPeek 调查结果描述了恶意代码能够在利用操作系统后获得更高的系统访问权限并从其他应用程序收集信息。
早期的移动恶意软件耗尽了数千个加密钱包
慢雾此前曾调查过直接从用户设备获取钱包信息的恶意应用程序。
2025 年 2 月,该安全公司报告称,一款名为 BOM 的虚假应用程序已危害 Android 和 iOS 上的 13,000 多个钱包,估计损失超过 182 万美元。
调查显示,该应用程序在扫描设备存储中的私钥和助记词并将信息传输到远程服务器之前请求访问文件、照片和媒体。
链上分析将主要攻击者地址与在 BNB 链、以太坊、Polygon、Arbitrum 和 Base 上移动的被盗资产联系起来。受影响的加密货币包括 USDT、以太坊、Wrapped Bitcoin 和 Dogecoin。
对于 FomoPeek 用户,SlowMist 建议检查帐户是否有未经授权的活动,并在从未安装过受影响应用程序的受信任设备上生成新的私钥和助记词。然后,可能会通过版本 1.1 或 1.2 暴露的钱包中持有的资产应转移到新生成的钱包中。
币安在其安全通知中给出了类似的说明,同时建议用户保持设备软件更新并避免从不受信任的来源获取应用程序。
