慢霧(SlowMist)與 OKX 安全團隊聯合分析證實,上架 App Store 的鏈上監控 App「FomoPeek」在 1.1、1.2 版內建完整的 iOS 核心攻擊框架,用戶全程未交出助記詞、未簽署任何交易,資產仍遭竊。
(前情提要:小心!卡巴斯基在 Android、iOS 熱門 APP 中發現竊取錢包助記詞的惡意軟體)
(背景補充:惡意軟體SparkKitty滲透Apple與Google商店,竊取加密錢包「助記詞截圖」)
官方 App Store 下載、沒交出助記詞、沒簽過任何一筆交易,資產卻照樣被搬空。慢霧(SlowMist)與 OKX 安全團隊聯合分析證實,上架 App Store 的鏈上巨鯨監控 App「FomoPeek」,在 1.1 與 1.2 版本中被植入完整的 iOS 核心攻擊框架,具備遠端配置、核心漏洞利用、沙盒逃逸、Keychain 解密與跨 App 資料採集能力。
慢霧 MistTrack 鏈上數據顯示,主要駭客地址自 9 月 15 日起活躍,累計已收進 579,984.34 枚 USDT,發稿時資金仍持續流入。
真機停留 5 到 7 分鐘,誘因只值 5 到 7 枚 USDT
FomoPeek 公開定位是「唯讀鏈上監控提醒工具」,強調不連線錢包、不需要助記詞,乍看與核心攻擊完全沾不上邊。它主要透過加密貨幣 KOL 與社群推廣,用戶得先用邀請碼在 App Store 下載註冊,設定「安全碼」、加入錢包監控,並在真機上操作 5 到 7 分鐘,審核透過後可領取 5 到 7 枚 USDT。
文宣特別強調「每支 iPhone 只有一次機會」「同裝置多帳號無效」「必須真機操作,不支援雲手機」。
慢霧指出,這套利用鏈每次執行需兩分鐘以上,與「真機、停留數分鐘」的推廣條件相符;但慢霧也註明,這只能算佐證線索,不能單憑此斷定惡意。版本時間軸顯示,FomoPeek 1.0 於 8 月 29 日上架時乾淨無異常,1.1 版 9 月 9 日首度被植入惡意模組,1.2 版 9 月 12 日沿用同一套程式碼,直到 1.3 版 9 月 17 日才完全移除框架,安裝包也從 10.47 MB 縮小到 1.81 MB。
19 個錢包 App 被鎖定,官方隱私聲明卻寫「未收集資料」
慢霧與 OKX 安全團隊確認,FomoPeek 內建兩個與核心功能無關的模組:apptrace 負責與攻擊者控制的伺服器通訊,libapptracecore 則整合漏洞利用與資料採集能力。
這套框架內建 8 套利用策略,會依裝置型號與系統版本自動挑選,程式碼宣稱涵蓋範圍達 iOS 12.0 到 18.7.2,以及 iOS 26.0 到 26.1。更關鍵的是,這些惡意模組並非透過第三方重簽名或側載散布,而是隨官方 App Store 版本一起上架,惡意框架與主程式使用同一個蘋果簽名主體。
C2 伺服器回傳的採集清單,鎖定 19 個錢包與記事類 App,包括 Gate Web3、SafePal、OKX Wallet、MetaMask、Trust Wallet、imToken、TokenPocket、TronLink,以及蘋果備忘錄。
一旦利用成功,私鑰、助記詞、登入憑證、聊天紀錄與檔案都可能外洩。
刪 App、升級到 1.3 都沒用,資料早就離開裝置了
慢霧在報告中給出嚴重警告:解除安裝 App 或升級到 1.3 版,不代表裝置就恢復安全,只要框架曾經利用成功,資料早就已經離開裝置。
這也不是單一事件。慢霧報告點名另一起公開案例「ComeCome」,一款主打杜拜等地華人用戶的外送 App,其 2.9.3 版本被發現藏有名為 DKStatistics 的元件,同樣具備逃逸 iOS 沙盒、存取錢包 App、WhatsApp 與蘋果備忘錄資料的能力。
慢霧將 FomoPeek 與 ComeCome 這類手法定性為「App 投毒」或「可信通道投毒」,而非典型的水坑攻擊,但背後邏輯相同:先滲透進目標族群長期信任的入口,再靜待對方自己走進來。
慢霧建議:助記詞視同已外洩,立刻換錢包搬資產
針對已安裝過 FomoPeek 1.1 或 1.2 版的用戶,慢霧建議:立刻停止使用、不要重新安裝;在從未安裝過這款 App 的乾淨裝置上,建立全新錢包並產生新的助記詞,將資產遷移過去,舊的助記詞與私鑰一律視同已經外洩,不可再使用;並檢查各鏈上的異常轉帳與授權紀錄,撤銷已經閒置的授權。
慢霧在報告結語提醒,不要因為一款 App「來自 App Store」,或一個網站是自己天天在逛的常用管道,就認定它絕對安全。當攻擊者鎖定加密貨幣用戶這個族群時,任何被長期信任的入口都可能是精心佈置的陷阱。
📍相關報導📍
慢霧:Trust Wallet程式碼庫疑遭被攻陷,建議用戶斷網轉移資產
CertiK爆 : 微軟 Office 有零時差漏洞!可駭入 Metamask、建議改用冷錢包

