文章总结: 加密货币看盘应用fomopeek被曝内置iOS内核漏洞利用工具,可突破沙盒窃取同设备钱包私钥与助记词。慢雾与OKX联合调查确认多起资产被盗源于该应用,建议用户在可信设备重新生成密钥并转移资产,同时更新系统并卸载应用。
综合评分: 82
文章分类: 恶意软件,漏洞分析,移动安全,应急响应,数据泄露
看盘应用被曝暗藏恶意代码,用户钱包被盗引出联合调查
原创
🅼🅰🆈
🅼🅰🆈
独眼情报
2026年9月20日 15:08
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个对外声称「只读公开数据、不碰私钥」的加密货币看盘应用,被发现在安装包里藏了一整套针对苹果手机系统的内核漏洞利用工具。它要偷的是同一台手机上、另一个钱包应用保存的私钥和助记词。
2026年9月19日,慢雾与 OKX 安全团队的联合分析指出,钱包追踪应用 FomoPeek 的 1.1 至 1.2 版本含有恶意代码。
一、调查是从真实的被盗反馈开始的
慢雾近期收到多起资产被盗报告,核查后确认相关案件都涉及私钥泄露。在梳理受害者使用记录时,调查人员注意到其中一部分人安装或使用过同一款应用:FomoPeek。
慢雾与 OKX 对该应用做了逆向分析,在其中找到漏洞利用代码和远程控制功能。
二、它本来是一个不需要密钥的应用
FomoPeek 对外提供链上钱包监控服务。产品介绍称用户可以追踪 Solana、以太坊和波场上的大额钱包,接收转账、交易和资金异动提醒;应用强调自己只读取公开数据,不执行交易、不托管资金、也不收取存款。
按这个功能定位,用户要做的只是提供一个想观察的地址。地址是公开信息,交出它不会让任何人有权动用资产。这也是很多人愿意随手装一个看盘应用的原因:它看起来是整个加密应用生态里风险最低的一类。
这正是本次事件的要害——攻击没有走「骗你输入助记词」这条常规路线。
三、样本里有什么
FomoPeek 内含与其公开业务无关的模块,其中有一套针对 iOS(苹果移动操作系统)的内核漏洞利用框架,集成八种攻击方式,可根据设备型号和系统版本自动选择利用路径。
报道列出的适配范围是 iOS 12.0 至 18.7,以及 26.0 至 26.1。这两段之间并没有真正的空缺——苹果的版本号从 18 直接跳到了 26,所以这份清单实际覆盖的是 2018 年至今几乎所有仍在使用的系统版本,包括当前版本。
按调查方描述,利用成功后,应用可以:
- 突破沙盒隔离(系统为每个应用划出的独立数据区,正常情况下应用之间互相看不到对方的文件);
- 读取并解密部分钥匙串(Keychain,苹果系统用于保存密码与凭据的加密存储)数据;
- 访问其他应用的数据文件。
可能因此暴露的信息包括私钥、助记词、登录凭据和其他敏感文件。换句话说,这条攻击路径要打破的,正是「看盘应用看不到钱包应用」这条系统级的默认假设。
研究人员另外发现,该应用会连接与公开业务无关的隐蔽服务器并接收远程指令。慢雾称其截获的通信为明文,显示攻击功能当时已处于开启状态,并会定期自动执行——这不是一段留作备用的休眠代码。
四、如果你装过它
先说没用的事,因为多数人会先做这两件:
卸载应用只能阻止它继续运行,撤不回已经泄露的密钥。修改钱包解锁密码同样没有意义——那是本地加密口令,链上账户的私钥不会因此改变。
对由单个私钥控制的普通自托管钱包,攻击者一旦拿到可用私钥,就能在另一台设备上直接签名转账,完全不需要再接触你的手机。
因此慢雾的建议是:在一台从未安装过该应用的可信设备上重新生成私钥和助记词,尽快转移资产;同时更新系统,停止使用或重新安装 FomoPeek。
「可信设备」这个限定不是客套话。在一台可能已被入侵的手机上生成新助记词,等于把新钥匙直接递回给原来那个人。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 🅼🅰🆈
🅼🅰🆈《看盘应用被曝暗藏恶意代码,用户钱包被盗引出联合调查》