登録して招待リンクを共有すると、動画再生報酬と紹介報酬を獲得できます。

dd滴滴.base.eth
@rtk17025
Head of BD @o1_exchange Cofounder of @GMWallet All on @Base 🟦 Open for collabs 🦅🦅
参加 December 2024
2.6K フォロー中    40.9K ファン
苹果也会被盗????从 DarkSword 到 FomoPeek:近年针对 iOS 加密用户的设备级攻击梳理 2026 年 9 月 19 日,慢雾 @SlowMist_Team 与 @wallet 安全团队联合披露 FomoPeek iOS 恶意软件事件 FomoPeek 在特定版本中被植入 iOS 内核攻击框架 攻击成功后可能突破 iOS 沙盒限制,访问 Keychain 以及其他 App 的部分数据 这也意味着,即使用户从未在 FomoPeek 中输入助记词,同一台手机上的其他钱包仍可能受到影响 这起事件本身已经足够严重,但 FomoPeek 并不是过去一年里唯一出现的类似案例 从 DarkSword、恶意网站漏洞链,到假钱包、恶意 App 和相册扫描木马,针对 iOS 加密用户的攻击方式已经出现了多种不同路径 这篇把 FomoPeek 以及近几年比较接近的案例一起整理 FomoPeek 是什么 FomoPeek 原本定位是一款聪明钱与巨鲸监控工具 官方宣传可以追踪 Solana、Ethereum、TRON 上的高价值地址,并提供实时链上异动提醒 产品强调 “只读”“不交易”“不托管”,也不需要用户在 App 中输入私钥 它曾在中文加密社区中被大量推广 当时比较常见的活动是下载 App、填写邀请码、添加几个监控地址后,可以领取约 5 USDT 左右的奖励 不少人因此把它当成普通的链上工具或撸毛 App 安装 FomoPeek 版本时间线 根据目前的逆向分析 1.0,约 8 月底,未发现相关恶意模块 1.1,9 月 9 日,开始出现恶意模块 1.2,9 月 12 日,仍包含相关代码 1.3,9 月 17 日,相关恶意代码被移除 目前已知的高风险窗口主要集中在 1.1 与 1.2 安全预警出现后,Apple 也将相关应用下架 FomoPeek 里面被发现了什么 FomoPeek 除了原有的链上监控功能外,研究人员还发现了与正常业务无关的模块 其中包含一套完整的 iOS 内核漏洞利用框架 框架整合了多种 exploit,可以根据设备型号与 iOS 版本选择不同攻击路径 逆向内容中可以看到几个已知 exploit 名称 Cicuta virosa Dangling join MadVM DarkSword 其中 DarkSword 近期也曾出现在其他针对 iOS 加密用户的攻击事件中 可能受到影响的 iOS 版本 分析中提到的范围包括 iOS 12.0 至 iOS 18.7 iOS 26.0 至 iOS 26.1 具体能否成功利用,仍与设备型号、系统版本以及漏洞是否已经修补有关 没有及时安装安全更新的设备,风险通常会更高 攻击成功后可能取得什么 成功利用漏洞后,攻击者可能获得超过普通 App 权限范围的访问能力 包括突破沙盒限制、读取 Keychain、访问其他 App 的本地文件,以及取得部分账号凭据与敏感数据 如果其他钱包把关键数据保存在能够被利用链访问的位置,私钥或助记词也可能暴露 分析人员还发现,App 会连接与公开业务无关的服务器,用于接收远程指令 截获的流量显示,相关攻击功能当时处于开启状态,也存在周期性执行的行为 为什么没有在 FomoPeek 输入助记词也可能出事 FomoPeek 本身宣称不接触私钥 所以不少用户会觉得,只要自己没有在里面输入助记词,就不会出现资产风险 但这次涉及的是 iOS 系统层级的权限提升 如果漏洞利用成功,攻击范围可能延伸到同一台手机上的其他 App 例如手机中同时安装了 OKX Wallet imToken TokenPocket MetaMask Phantom 其他自托管钱包 只要敏感数据能够通过已经取得的系统权限被读取,就有被窃取的可能 所以风险范围并不只存在于 FomoPeek 这个 App 内 如果设备权限已经被突破,同一台手机上的其他钱包也可能一起受到影响 社区目前出现的反馈 安全预警发布后,X 上陆续有人表示自己曾经安装 FomoPeek,之后发现资产出现异常转出 也有人声称自己使用较新的 iOS 系统仍然受到影响 这些个别案例是否全部与 FomoPeek 存在直接因果关系,目前仍需要更多技术证据确认 如果曾经安装过 1.1 或 1.2,从资产安全角度来看,不建议继续把原设备与原有助记词视为完全可信的环境 很多人当初下载它,只是为了几 USDT 的奖励 一旦设备遭到利用,可能暴露的却是整台手机上的链上资产 如果曾经安装 1.1 或 1.2 目前较稳妥的处理方式,是按照高风险事件处理 1 先检查主要钱包与地址是否存在异常交易 2 不要继续使用原手机生成新的重要助记词 3 准备一台从未安装过 FomoPeek 的干净设备 4 在干净设备上重新创建钱包,并生成新的助记词与私钥 5 把资产转移到新地址 6 原地址与原助记词按照可能已经泄露处理 7 将 iPhone 更新到当前最新并包含安全修补的 iOS 8 卸载 FomoPeek,避免再次打开或重新安装 9 如果已经发现资产被转走,尽快联系相关钱包、交易所或安全团队,同时保留交易记录、设备与安装记录 只在原手机上查看几次余额,看到资产暂时没有变化,并不能证明设备没有受到攻击 如果内核权限曾经被取得,后续处理应优先更换设备环境和密钥 和 FomoPeek 接近的 iOS 加密攻击 FomoPeek 这次受到关注,一个原因是它把内核级漏洞利用框架塞进了一款看起来非常普通的链上工具 过去几年里已经出现过多起相似事件 有些通过 App 投递,有些只需要打开网页,还有一些通过网站供应链间接感染 iPhone DarkSword DarkSword 从 2025 年底开始受到安全团队关注,2026 年出现了更多公开分析 部分攻击可以直接通过 Safari 中的恶意网页启动 典型攻击流程可能包含 WebKit 远程代码执行 ↓ 沙盒逃逸 ↓ 取得更高系统权限 ↓ 访问 Keychain 与 App 数据 ↓ 搜索钱包、账号凭据与其他敏感信息 部分攻击不要求用户安装特定 App 只要访问已经被植入恶意代码的网站,就可能进入漏洞利用流程 曾被研究人员提到的潜在目标包括 MetaMask、Phantom、Coinbase、Binance、Ledger、OKX 等服务 FomoPeek 的逆向内容中也出现了 DarkSword 相关字符串 假 “免费 VPS” 网站 2026 年 9 月初,慢雾曾披露一个伪装成免费 VPS 活动的网站 使用者通过 Safari 打开网站后,可能自动进入 iOS 漏洞利用链 后续攻击模块会尝试搜索 App 文件与 Keychain 相关分析还提到,在 imToken、TokenPocket、TronLink 等钱包位于前台时,攻击者可能尝试获取用户输入内容 它与 FomoPeek 的主要差异在投递方式 FomoPeek 通过 App 把相关框架带入设备 假 VPS 网站则通过 Safari 网页触发 恶意 CMS 与 Packagist 供应链 2026 年 8 月到 9 月,还出现过伪装成影视 CMS 主题的恶意 PHP 包 网站管理员安装这些套件后,网站会向访客注入恶意 JavaScript Android 用户可能被导向广告或其他页面 iPhone 用户则可能被送入 WebKit 与后续系统漏洞利用流程 后续 payload 被发现针对 Bitget、BitKeep、Bitpie、Phantom、Tonkeeper、Trust Wallet、OKX 等钱包 攻击入口是网站开发者使用的供应链 最终受到影响的却可能是普通访问者的 iPhone Coruna Coruna 是更早出现的一类 iOS exploit framework 主要针对 iOS 13 至 iOS 17.2.1 框架会先识别设备型号与系统版本,再选择对应的漏洞利用链 部分版本可以通过网页直接触发 取得系统权限后,会继续搜索加密钱包、交易所账号凭据与其他敏感数据 从攻击方式上看,它与后来出现的一些 iOS 加密攻击框架存在相似之处 另一类风险:App Store 里的假钱包和恶意 App 并不是所有针对 iOS 加密用户的攻击都需要内核漏洞 还有大量攻击直接利用 App Store、品牌仿冒、权限请求与用户习惯 这类攻击在技术上可能没有 DarkSword 或 FomoPeek 复杂,但一样能够造成大额资产损失 FakeWallet 2025 年到 2026 年期间,中国区 App Store 曾出现多款仿冒加密钱包 涉及品牌包括 • MetaMask • Ledger • Trust Wallet • Coinbase • TokenPocket • imToken • Bitpie 常见做法是在 “恢复钱包” 或 “创建钱包” 页面诱导用户输入助记词 部分攻击还会通过企业描述文件绕过正常商店安装流程,安装被修改过的钱包 App 这类攻击不需要突破 iOS 沙盒 只要用户把助记词输入恶意 App,攻击者就已经取得钱包控制权 假 Sparrow Wallet Sparrow Wallet 本身没有官方 iOS 版本 但 App Store 过去曾出现冒充 Sparrow 的应用 部分用户误以为它是官方版本,并把自己的比特币钱包导入其中 之后出现资产被转走的情况 这类案例也说明,在 App Store 搜到某个品牌名称,并不能直接证明这个 App 来自官方团队 SparkKitty SparkKitty 的攻击方式与传统假钱包又不同 它会请求用户开放相册权限,然后扫描可能包含助记词的图片 如果用户曾把助记词截图保存在手机相册,相关图片就可能被找到并上传 所以助记词不应该截图保存在手机里,也不适合存在普通云端相册或笔记工具中 恶意 “非托管钱包” 2026 年还有研究人员针对大量 iOS “非托管钱包” 进行安全检查 其中部分 App 被发现会在用户创建或导入钱包时,把助记词或私钥直接发送到外部服务器 部分 App 还会扫描用户相册,寻找疑似助记词图片 这种情况下甚至不需要 iOS 漏洞 App 自己就存在严重的安全风险 更早期的 iOS 仿冒钱包攻击 早在 2022 年,ESET 就曾披露过针对加密用户的 iOS 仿冒钱包攻击 常见流程包括 建立假的钱包官网 ↓ 诱导用户安装 iOS 描述文件 ↓ 安装经过修改的 MetaMask、Trust Wallet、TokenPocket、imToken 等钱包 ↓ 用户创建或恢复钱包 ↓ 助记词被发送给攻击者 当时的技术方式比今天看到的内核漏洞利用简单很多 但攻击目标一直没有改变 拿到用户的钱包控制权 FomoPeek 为什么容易让人放松警惕 FomoPeek 看起来不像一个钱包 它只是一个链上监控工具 用户不需要在里面交易,也不需要主动输入助记词 同时它曾经上架 App Store,又通过几 USDT 的奖励在社区快速传播 很多人在安装这类工具时,不会按照安装钱包 App 的标准去检查风险 “我没有输入助记词” “它只是一个只读工具” “它是从 App Store 下载的” 这些判断在普通场景下可能有一定参考价值 一旦 App 中包含可以突破系统限制的漏洞利用框架,就不能只靠这些条件判断安全性 设备权限失守后,同一台手机上的其他钱包也可能受到影响 对普通用户有哪些实际提醒 链上监控、行情、空投、交易辅助工具,也应该按照涉及资产安全的软件来评估 突然在社区大量出现,又使用 USDT 或其他奖励鼓励下载的陌生 App,不建议直接安装在存放主要资产的手机上 App Store 的审核可以降低部分风险,但不能把 “已经上架 App Store” 当成绝对安全证明 助记词与私钥不要截图 不要存在手机相册 不要上传普通云端笔记 日常社交、测试新 App、打开陌生链接的设备,也尽量不要和保存大量链上资产的环境完全混在一起 iOS 发布重要安全更新后尽快升级 如果已经确认设备曾遭遇内核级 exploit,删除恶意 App 之后继续使用原助记词并不稳妥 更安全的处理方式是在干净设备中生成新的钱包,再完成资产转移 最后FomoPeek 是这次最受关注的案例,但它放进最近几年的 iOS 加密攻击里看,并不是完全独立的一件事 网页漏洞链、恶意 App、假钱包、相册扫描、供应链投毒,都已经被用来攻击加密用户 有些攻击需要用户主动输入助记词 有些只需要给一个相册权限 还有一些在漏洞利用成功后,可以直接访问原本不属于这个 App 的数据 对于自托管用户来说,助记词和钱包 App 只是安全体系的一部分 设备系统、浏览器、安装的软件以及日常使用习惯,同样会影响资产安全 如果曾经安装过 FomoPeek 1.1 或 1.2,建议优先更换干净设备和新的钱包地址,再处理后续资产转移
もっと見る
⚠️FomoPeek App 1.2版本盗窃资产风险预警 近期我们收到多起用户资产被盗反馈,经核实,相关事件均涉及私钥泄露,其中部分用户曾下载并使用 FomoPeek 1.2 版本App。 经 @SlowMist_Team & OKX 安全团队联合分析确认:该应用有明确证据被植入恶意代码。除正常业务功能外,该应用还捆绑了两个与业务无关的模块,其中包含一套专业的 iOS 内核攻击框架,集成 8 种漏洞利用方案,可根据设备型号及系统版本自动选择攻击方式。 攻击成功后,该应用可突破 iOS 沙盒隔离机制,进而读取并解密系统钥匙串(Keychain),并访问设备上其他 App 的数据文件。用户存储在设备中的私钥、助记词、登录凭据、聊天记录及文件等,均可能因此面临泄露风险。此外,该应用还会连接与公开业务无关的隐蔽服务器,接收远程指令。 我们截获的通信明文显示,其攻击功能当前处于开启状态,并会定期自动执行。设备运行的 iOS 版本越低,潜在风险越高。 如您曾下载或使用过该应用,请立即:检查账户资产及私钥安全状况;在确认未安装过该应用的安全设备上创建新账户并生成全新密钥;尽快将资产转移至新账户;更新至最新版 iOS 系统;不要继续使用或重新安使用或重新安装该应用。如发现异常资产活动,请立即联系相关平台官方客服,并保留设备及相关证据,以便进一步核查。
もっと見る