文章总结: 近期两起针对iPhone加密钱包的攻击事件被披露:FomoPeek应用被植入恶意代码,以及eaurex.shop网站水洞攻击,均旨在窃取钥匙串中的钱包私钥和助记词。受影响设备覆盖多款iPhone及iOS版本。建议用户立即卸载相关应用、检查访问历史、转移资产至干净设备、修改密码并更新系统,同时保持警惕,勿因App来自官方商店而放松防范。
综合评分: 88
文章分类: 威胁情报,恶意软件,漏洞预警,应急响应
关于近期多起窃取iPhone加密钱包攻击的安全预警
原创
NEURON
NEURON
SAINTSEC
2026年9月22日 10:06
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、发生了什么?
近期发现两起针对iPhone用户的攻击正在威胁加密资产安全,且目标高度重叠。
事件A:FomoPeek App 被植入恶意代码
一款名为FomoPeek的iPhone应用,曾通过苹果App Store正常上架,并通过币圈社群、KOL邀请码推广。用户需使用邀请码下载注册,在真机上操作数分钟后可领取 5–7 USDT奖励。但分析确认:
- FomoPeek 1.1 和 1.2 版本被植入恶意代码;
- 恶意模块由开发者直接提交至 App Store 官方版本,不是第三方重签名或侧载产物;
- 可远程控制、窃取手机敏感数据,包括钥匙串(Keychain)中的私钥、助记词、登录凭证;
- 可突破系统沙盒,采集多达19个钱包及笔记应用的数据,包括Apple备忘录等;
- 受影响系统范围:iOS 12.0–18.7.2 以及 iOS 26.0–26.1;
- 1.3 版本虽已移除恶意模块,但曾安装 1.1/1.2 的设备仍需按可能已失陷处理。
#
事件B:eaurex.shop 网站水洞攻击,访问即可能中招
某金融仿冒站点eaurex.shop是一个武器化网站。攻击者利用iOS Safari漏洞,构建了一条完整的攻击链:访问网页 → WebKit 漏洞 → 内核 RCE → 沙箱逃逸 → 持久化植入 → 窃取钱包与钥匙串,这意味着:
- 不需要下载或安装任何App,仅用受影响的 iPhone Safari 打开该网站,就可能被静默攻击;
- 攻击成功后,设备可能被植入间谍件,具备持久化、远程控制、定期回传数据的能力;
- 可窃取 15 款加密钱包的钥匙串数据、设备指纹、已安装 App 列表、位置数据、相册/截图等;
- 可经 launchd 持久化,重启后可能仍然存在;
- 可远程下发任意 agent、文件下载器、钥匙串拷贝器。
该攻击框架代号痕迹为 “darksward” / “lab”,属于 APT/雇佣兵级 iOS 商业间谍件 + 加密钱包抽取框架。
两起攻击的目标钱包清单高度一致,设备与系统范围也有重叠。它们都指向同一个核心危害:窃取 iPhone 钥匙串中的加密钱包私钥和助记词,直接盗走链上资产。
#
二、谁可能受影响?
如果你符合以下任一情况,请立即按第四部分处置:
- 在 2026年9月9日至9月17日期间下载或使用过 FomoPeek 1.1 / 1.2;
- 用iPhone Safari访问过
eaurex.shop、jss88.xyz、nascdn0.top、routerjsg0.nascdn0.top等域名; - 使用以下设备之一:iPhone X 至 iPhone 17 Pro Max全系;
- 系统为iOS 18.5、18.5.1、18.6.x(build 22E240 / 22E252 / 22F76 / 22G86 / 22G90 / 22G100);FomoPeek 还覆盖 iOS 12.0–18.7.2 和 iOS 26.0–26.1;
- 使用以下15款钱包之一:Exodus、Tonkeeper、Tonhub、MyTonWallet、Binance、Jupiter、ZenGo、Atomic Wallet、Ribbit、CoinWallet、CoinEx Vault、SafePal、TronWallet、Cake Wallet、Monerujo。这些钱包覆盖 BTC、ETH、SOL、TON、TRX、BNB、Monero等主流链。
特别提醒:不要因为来自App Store就放松警惕;也不要以为系统是最新版就一定安全。本次攻击链覆盖 iOS 18.6.x,且 FomoPeek 恶意模块直接存在于官方上架版本中。
三、可能造成的后果
- 加密钱包私钥、助记词被窃,资产可被直接转走;
- Apple 钥匙串中保存的账号密码、登录凭证被窃;
- Apple 备忘录、聊天记录、文件、相册、截图可能被窃;
- 设备指纹(UUID、序列号、型号、系统版本)被上传;
- 已安装App清单、位置数据被采集;
- 设备被持久化控制,攻击者可远程下发新模块;
- 即使暂时没有丢币,旧钱包地址也应视为已泄露。
#
四、立即行动清单
1. 卸载 FomoPeek
- 打开「设置 → 通用 → iPhone 存储空间」,搜索 FomoPeek;
- 如有,立即卸载;
- 同时检查 iPad 等其他苹果设备是否安装过。
#
2. 检查 Safari 历史与网络行为
- 打开Safari→历史记录,搜索
eaurex.shop、jss88.xyz、nascdn0.top、routerjsg0.nascdn0.top; - 如果访问过,请将该设备视为可能已失陷。
#
3. 立即转移资产,但不要在原设备上操作
- 使用一台干净设备(从未访问过上述网站、从未安装FomoPeek)创建全新钱包;
- 将旧设备上所有加密资产转移到新钱包;
- 旧钱包废弃,不要继续使用;
- 绝对不要在原设备上导出助记词/私钥,也不要在原设备上输入新助记词,否则可能被恶意代码截获;
- 如果有硬件钱包,优先使用硬件钱包完成转移。
#
4. 修改重要密码并开启双重验证
- 修改 Apple ID、邮箱、交易所、钱包、社交账号等所有重要密码;
- 开启双重验证(2FA);
- 在交易所和邮箱中撤销所有旧设备会话,强制重新登录。
#
5. 更新系统并检查设备
- 安装所有可用的 iOS 安全更新;
- 打开「设置 → 通用 → VPN与设备管理」,删除任何未知的配置描述文件;
- 检查是否有未知App、异常耗电、异常发热、异常网络流量;
- 如果设备已确认或高度怀疑失陷,建议在专业人员指导下恢复出厂设置、DFU刷机,或直接更换设备。
#
6. 联系专业人员与平台
- 若资产已异常转移,立即联系交易所安全团队,尝试冻结;
- 必要时报警,并保留相关记录。
#
7. 不要在原设备上做这些事
- 不要导出助记词;
- 不要输入新助记词;
- 不要登录新的钱包;
- 不要认为卸载App就安全了,如果是网页水洞攻击,植入可能已经独立存在。
#
五、日常防范建议
- 不要点击陌生空投、薅羊毛、返利链接;
- 不要因为 App 在 App Store 上架就完全信任;
- 加密钱包大额资产使用冷钱包/硬件钱包,助记词离线保存;
- 定期检查 Safari 历史、设备管理、登录设备列表;
- 关注Apple 官方安全公告和更新信息;
- 把这篇通知转发给使用iPhone和加密钱包的亲友。
#
请立即行动,并转发给使用iPhone和加密钱包的亲友。不要因为还没丢币就心存侥幸,旧钱包一旦暴露,就应视为已泄露。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:SAINTSEC NEURON
NEURON《关于近期多起窃取iPhone加密钱包攻击的安全预警》