SlowMist 将恶意 FomoPeek iOS 应用程序与价值 58 万美元的加密货币盗窃案联系起来
核心要点
- 这些恶意组件分布在9月9日和9月12日发布的特定应用程序版本中,并在9月17日发布的1.3版本中被删除。
- 该公司表示,受影响的 FomoPeek 版本于 9 月 9 日和 9 月 12 日发布。
- SlowMist 还表示,它的工作是在收到用户的报告后开始的,这些用户表示他们经历了加密货币盗窃,并确认他们

安全研究人员发现,价值近 58 万美元的被盗加密货币是通过 Apple App Store 分发的恶意 iOS 应用程序造成的。根据区块链安全公司 SlowMist 的调查,该应用程序(名为 FomoPeek)包含内核漏洞利用功能,旨在突破苹果的沙箱并获取与钱包相关的敏感数据。
SlowMist 表示,该事件涉及多个攻击模块,这些模块可能会提升权限并窃取其他应用程序存储的数据,包括可通过 iOS 钥匙串机制访问的项目。该公司还将链上活动与一个主要黑客地址联系起来,该地址收到了 579,984 USDT,资金随后通过多个服务和网络进行转移。
根据链上分析,SlowMist 将 FomoPeek iOS 应用程序与被盗资金中的约 579,984 USDT 关联起来。
,基于链上分析。这些恶意组件分布在9月9日和9月12日发布的特定应用程序版本中,并在9月17日发布的1.3版本中被删除。
于9月9日和9月12日发布,并在9月17日发布的1.3版本中删除。该漏洞利用框架广泛针对iOS版本(12.0至18.7.2和26.0至26.1),并包含多种沙箱逃逸方法。
并包含多种沙箱逃逸方法。慢雾的追踪表明跨网络移动,然后通过FixedFloat、KuCoin和cce.cash等中介机构进行合并和转移。
研究人员说该应用程序做了什么
SlowMist 在其威胁情报分析中报告称,FomoPeek 引入了两个能够利用 iOS 漏洞的恶意模块。该公司描述了这些组件如何帮助应用程序逃离苹果的沙箱环境,然后获得更高的权限来访问与其他应用程序相关的敏感数据和文件。
该报告特别强调了访问钥匙串中存储的数据的能力,钥匙串是攻击者获取移动应用程序使用的凭证、令牌或其他秘密的常见目标。一旦获得这些特权,盗窃的范围就会迅速扩大——特别是对于已经在同一设备上安装了加密钱包软件或相关服务的用户。
版本时间表和更改内容
慢雾的调查为确定有害代码何时出现提供了一个狭窄的窗口。该公司表示,受影响的 FomoPeek 版本于 9 月 9 日和 9 月 12 日发布。然后它指出了一个缓解步骤:9 月 17 日发布的版本 1.3**,该版本删除了恶意组件。
这些细节对于用户和防御者来说很重要,因为它意味着威胁在整个应用程序的生命周期中并不是持续存在的。相反,它似乎与特定版本相关,这意味着运行旧版本的设备面临的风险最高,而更高版本的风险可能会降低。
SlowMist 还表示,它的工作是在收到用户的报告后开始的,这些用户表示他们经历了加密货币盗窃,并确认他们安装了受影响期间的 FomoPeek 版本。该公司与 OKX 安全团队一起进行了技术工作。
链上踪迹:579,984 USDT 和跨平台路由
为了将 iOS 漏洞与现实世界的损失联系起来,慢雾进行了链上分析。该公司表示,它确定了与该事件相关的主要黑客地址,该地址收到了大约 579,984 USDT。
SlowMist 报告称,该地址于 9 月 15 日开始活跃,被盗资金在整合之前通过多个区块链网络进行处理。从那里开始,流量继续通过旨在掩盖踪迹的额外跃点和地址。
在报告中,慢雾指出,部分资金用于固定浮动、KuCoin 和 cce.cash 等服务。其他资金分散在该公司继续追踪的其他地址中。
虽然链上移动本身无法证明妥协的完整机制,但它确实在可疑攻击者基础设施和最终转移行为之间提供了可衡量的联系。它还有助于解释为什么此类事件通常会变成多阶段:最初的设备盗窃可能会导致跨链和交易对手的快速转换、重新定位和整合工作。
目标、范围和利用框架
SlowMist 表示,FomoPeek 使用的漏洞利用框架包括八种攻击方法,并声称支持多种 iOS 版本,特别是 12.0 至 18.7.2 以及 26.0 至 26.1。
这种广度值得注意,因为 iOS 版本并不统一,而且漏洞利用可靠性可能因设备和补丁级别而异。更广泛的主张范围可以表明尝试广泛的适用性,这增加了超出单一狭窄用户群体的潜在影响。
尽管如此,该报告对用户来说最实际的收获不是受支持的版本列表,而是特定于版本的恶意代码的存在。如果有害组件在 9 月 17 日的 1.3 版本中真正被删除,这表明更新的安装可能有助于限制未来的损害。
Cointelegraph 试图请求苹果、慢雾和 OKX 发表评论,但在发布前没有收到回复。
读者应密切关注安全社区的后续披露,最重要的是,验证他们是否已安装 FomoPeek 以及当前设备上的应用程序版本。如果用户仍然安装了任何受影响的版本,删除该应用程序并更新到更高版本将是明智的立即步骤,同时检查钱包活动是否有任何异常转移。
