一款不要求助记词的链上监控工具,被发现植入跨应用窃密模块,采集目标涉及 19 个钱包与笔记应用。
文章作者:ChandlerZ
文章来源:Foresight News
9 月 20 日,区块链安全公司慢雾发布 FomoPeek 分析报告,披露称一款名为 FomoPeek 的在 App Store 上架的链上监控工具,在 FomoPeek 1.1 与 1.2 植入了 apptrace 和 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙盒逃逸、Keychain 解密及跨应用数据采集能力。
甚至该框架在代码层面声明的系统版本覆盖范围为 iOS 12.0–18.7.2 以及 iOS 26.0–26.1,说明其攻击目标并非仅限于低版本系统或老旧设备。
调查起于多名用户的资产被盗反馈,相关事件涉及私钥泄露,部分用户在被盗前使用过这两个版本。
调查称,从公开信息看,FomoPeek 具备一个正常项目应有的全部外观:
项目公开信息
App 名称 FomoPeek – Whale Tracker & Smart Alerts
App Store ID 6806199011
首次发布 2026/8/29
开发者显示名 WhaleScan
Seller / 法律主体 Porter Manufacturing, L.L.C.
官网 fomopeek[.]com
官方 X @FomoPeek
定位 Solana / Ethereum / TRON 钱包监控、Whale Tracking、链上提醒
系统要求 iOS 16.0+
价格 / 分类免费 / 财务
当前版本 1.3(2026-09-18 更新)
该 App 在 App Store 正常上架,有官网与官方社交账号,无论审核侧还是用户侧,都很难仅凭外观将其与内核漏洞利用联系起来。
据介绍,FomoPeek 面向想要追踪巨鲸交易的加密用户,支持监控 Solana、Ethereum 和 TRON 上的钱包活动。用户添加公开钱包地址,就能接收链上提醒,应用对外宣称只读、不连接钱包,也不要求助记词。但在慢雾的隔离测试中,程序取得了一份包含 19 个钱包与笔记应用的采集清单,并将苹果备忘录数据打包上传。
从官方商店下载,恶意代码随版本更新进入手机据慢雾整理的推广资料,FomoPeek 通过加密 KOL、社群和邀请码吸引用户。参与者下载注册、设置安全码并添加监控钱包后,需要在真实 iPhone 上操作 5 至 7 分钟,经审核可领取 5 至 7 枚 USDT。部分推广限定每台手机只能参与一次,不接受云手机。
对于已经习惯使用链上浏览器和巨鲸追踪工具的人,添加公开地址属于常见操作。钱包地址能够显示资产与交易活动,却不能用于签署转账;推广又没有要求参与者预先充值、交出助记词或批准交易,用户很容易把风险判断停留在自己是否交出了资产控制权上。
慢雾取得的历史安装包显示,8 月 29 日首次发布的 1.0 中未发现所述恶意模块,9 月 9 日发布的 1.1 首次加入相关代码,9 月 12 日的 1.2 继续沿用。9 月 16 日,社交平台已出现用户称下载后资产被盗的警告;9 月 17 日发布的 1.3 移除了两个模块,安装包体积从 10.47MB 降至 1.81MB。
主程序与两个恶意模块使用相同的苹果开发者签名主体,原始安装包还保留了 App Store 分发所用的加密元数据。研究团队据此确认,恶意模块已经包含在开发者提交的正式版本中。即使用户没有安装企业签名软件、没有通过第三方网站下载,也可能收到这两个受影响版本。
报告还发现,商店隐私标签标注未收集数据,应用自身的隐私政策却列出了设备标识、推送令牌、邮箱、密码哈希以及用户添加的钱包地址等信息。对于普通用户,仅查看商店页面、官网和社交账号,难以发现安装包内后来加入的攻击代码。
从设备侦察到数据外传,钱包怎样成为目标?苹果通过沙盒限制第三方应用能够访问的文件,每个应用有自己的数据目录。系统钥匙串则为密码、密钥和登录令牌提供受控存储,由系统检查哪些应用有权读取。按照正常权限,一款监控公开链上交易的应用,不能直接翻阅另一款钱包保存的私密数据。
FomoPeek 植入的两个模块分工不同:apptrace 负责联系攻击者的控制服务器,libapptracecore 包含漏洞利用和数据采集代码。它们会随应用启动被加载,隐藏代码可以在用户查看正常业务界面时留在同一个应用进程中。
研究人员在测试中捕获到一份包含 135 个应用标识的清单,通过这些信息,服务器能够判断手机上安装了哪些钱包,再向该设备下发采集对象,而无须让用户在界面里选择或填写钱包名称。
服务器还控制是否启动漏洞利用、是否重复执行以及执行间隔。连接服务器的地址也可以远程更换,攻击者调整目标和运行安排时,无需为每次变化重新发布应用。用户看到的版本号和正常功能可以保持不变,后台收到的指令却可以不同。
按照慢雾还原的攻击设计,框架随后根据系统版本和设备型号挑选利用方案,尝试取得超出普通应用权限的内核访问能力。内核负责系统资源与权限管理,一旦相关漏洞被成功利用,恶意程序就可能绕过原有访问限制,读取其他应用目录,并尝试提取、解密钥匙串中的敏感信息。
代码内置 8 套利用策略,声明的适配范围包括 iOS 12.0 至 18.7.2 及 26.0 至 26.1。
隔离测试期间,服务器最初返回的漏洞利用开关为关闭状态,研究人员手动开启相关开关后,客户端取得了 19 个钱包与笔记应用的采集配置,其中包括 MetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket 及 TronLink。配置指向这些应用的密钥存储、数据库和本地文件,也包含整个苹果备忘录数据目录。
随后,团队捕获到一个约 46KB 的上传压缩包,解开后可见备忘录数据库及相关文件。被读取的数据会先暂存在 FomoPeek 自己的目录,再发往远程服务器。备忘录因此也可能成为钱包泄密的来源:如果用户将助记词复制到笔记中,攻击者只要获得这份备份,就有机会恢复对应钱包。
对于采用助记词和私钥控制的普通自托管钱包,获得可用密钥的人,可以在自己的设备上恢复账户并签署交易。转账指令由攻击者发出,原手机上的钱包无须再弹出确认窗口。用户没有主动向 FomoPeek 输入助记词,仍可能因同机数据被读取而失去资产。
根据慢雾旗下追踪工具 MistTrack 在报告中分析的一个主要攻击者地址,自 9 月 15 日起活跃,截至报告发布累计收入 579,984.34 枚 USDT。资金涉及 Ethereum、BNB Chain 和 Arbitrum,大部分被汇集到 Ethereum,再分批转出。下游一处地址收到的 159,000 枚 USDT 全部转入兑换平台 FixedFloat,另一处地址的 47,028 枚 USDT 则分别流向交易所 KuCoin 和 FixedFloat。
相册和备忘录里的备份,也可能被用来恢复钱包FomoPeek 同时将钱包和备忘录列为采集对象,使明文备份与钱包自身的数据文件一同暴露在攻击目标中。同一个人即使用几款不同钱包分散管理资产,只要它们装在同一台受影响设备上,或助记词集中保存在同一个笔记应用中,就仍有被同时读取的风险。
2025 年 2 月,卡巴斯基披露过名为 SparkCat 的窃密程序,发现带有恶意组件的外卖、通讯等应用进入 App Store 和 Google Play,其中包括外卖应用 ComeCome。应用借正常业务请求相册权限,获准后扫描能够访问的图片,通过文字识别寻找助记词,再将命中的图片上传。
SparkCat 依赖相册访问权限寻找明文备份,FomoPeek 则包含尝试突破系统隔离的利用代码,前者可以让一张助记词截图变成盗币入口,后者进一步将其他应用保存的数据纳入采集目标。钱包界面是否正规、用户是否点击过可疑授权,都无法单独排除这两类泄密。
硬件钱包同样需要保护好助记词备份,Ledger 的安全指引要求,不要给恢复词拍照,也不要将其输入电脑或手机。即便交易签名原本在硬件设备上完成,一份留在手机相册或笔记中的完整恢复词,仍可能被别人用于重建钱包。
安装过受影响版本,如何处理资产和设备?慢雾建议,曾使用 FomoPeek 1.1 或 1.2 的用户停止运行该应用,不再重新安装,并将相关助记词、私钥及敏感凭据按已泄露处置。1.3 移除模块,只能说明该版本不再携带所述代码,无法收回此前可能已经上传的数据。
资产迁移应在未安装过 FomoPeek、系统已更新且来源可信的设备上进行,新钱包必须生成全新助记词。把旧助记词导入另一款钱包,恢复的仍是原账户;在同一组助记词下新增账户,也继续受这组助记词控制。各链代币、NFT 及仍在协议中的资产需要分别核对,避免只迁走界面上最显眼的一笔余额。
钱包的解锁密码通常只用于保护本地访问,修改它不会更换链上的私钥。撤销代币授权可以取消某个合约的支取权限,却无法阻止已经掌握私钥的人重新签署交易。对可能泄露的密钥,处置应包括迁出资产并停止使用旧账户。
迁移时如果发现刚补入的手续费立即被转走,应停止反复充值,受损钱包可能被自动扫币程序监控,继续转入用于支付手续费的代币,也会被对方拿走。此时应联系钱包官方支持或可信安全团队评估后续操作,避免向陌生人交出助记词求助。
设备上的邮箱、交易平台及其他重要账户也需检查登录记录和陌生会话,在安全设备上更换相关密码、退出可疑登录并启用二次验证。若钱包关联的苹果或 Google 登录账户也有泄露风险,应一并处理,不能继续用可疑账户为新钱包提供恢复入口。
处理手机前,先保存应用版本、安装时间、异常交易哈希和相关截图;已经发生盗币的用户,应向官方客服或安全团队确认取证需求,再决定是否抹机重装。设备应安装其支持的最新安全更新,但更新系统不会使已泄露的密钥失效。
日常领取奖励、测试新应用,可以与管理主要资产分开使用设备。用于管理资产的手机应减少安装无关应用,助记词避免以明文留在相册、笔记和聊天记录中。只读监控功能可以使用公开地址,存有签名密钥的设备则应减少接触未经充分了解的软件。