
A Binance alertou usuários de iPhone e iPad para verificarem se instalaram o FomoPeek após pesquisadores de segurança associarem as versões 1.1 e 1.2 do app a código malicioso capaz de expor chaves privadas, seed phrases e outros dados armazenados nos dispositivos afetados.
Segundo a Binance, o alerta ocorre após um incidente de segurança divulgado pela comunidade e descobertas de empresas de segurança blockchain, incluindo a SlowMist, que constatou que as versões afetadas do FomoPeek podiam explorar vulnerabilidades no sistema operacional iOS da Apple e obter privilégios elevados em um dispositivo.
O malware mira o próprio dispositivo, em vez de um aplicativo cripto específico, disse a Binance. Portanto, um ataque bem-sucedido poderia expor informações mantidas por outros apps, incluindo credenciais de login, registros de conversas e arquivos, além de dados de carteiras de criptomoedas.
Usuários que instalaram o FomoPeek e executam o iOS 26.x ou uma versão anterior devem remover o aplicativo, evitar reinstalá-lo e atualizar o sistema operacional para a versão mais recente disponível, segundo a Binance.
Usuários de carteiras de autocustódia foram orientados a usar um dispositivo separado, no qual o FomoPeek nunca tenha sido instalado, para criar uma nova carteira e transferir seus ativos para o novo endereço. A Binance pediu que qualquer pessoa que detecte atividade incomum em seus ativos preserve o dispositivo afetado e as evidências relevantes antes de entrar em contato com o suporte ao cliente.
A investigação da SlowMist forneceu mais detalhes sobre como as versões maliciosas operavam depois que a empresa de segurança recebeu múltiplos relatos de ativos roubados envolvendo exposição de chaves privadas.
Trabalhando com a equipe de segurança da OKX, os pesquisadores encontraram dois módulos dentro das versões 1.1 e 1.2 do FomoPeek que não tinham relação com as funções anunciadas do aplicativo. Um deles continha um framework de exploração do kernel do iOS equipado com oito métodos de exploit, permitindo selecionar um método de ataque com base no modelo do dispositivo e na versão do sistema operacional.
A cobertura declarada do framework incluía iOS 12.0 até 18.7.2 e iOS 26.0 até 26.1, segundo os pesquisadores. A SlowMist disse que versões mais antigas do iOS geralmente enfrentavam um nível de risco maior.
Uma vez que um exploit fosse bem-sucedido, o código malicioso poderia escapar da sandbox do iOS, descriptografar dados do Keychain e acessar arquivos pertencentes a outros aplicativos. Esse acesso poderia expor chaves privadas, frases de recuperação de carteira, credenciais de conta, conversas e arquivos armazenados localmente.
Os pesquisadores descobriram que o código malicioso se comunicava com uma infraestrutura não relacionada aos serviços públicos do FomoPeek e podia receber instruções remotas. A análise dessas comunicações mostrou que os operadores podiam controlar a execução do exploit e a frequência com que o processo era executado.
Versões históricas obtidas por meio da App Store oficial mostraram que o FomoPeek 1.0 não continha os dois frameworks maliciosos. A versão 1.1, build 105, os introduziu em 9 de setembro, enquanto a versão 1.2, build 110, manteve o código após seu lançamento em 12 de setembro.
A versão 1.3, build 111, removeu ambos os frameworks em 17 de setembro, segundo a análise de segurança. As versões afetadas 1.1 e 1.2 haviam sido distribuídas pela App Store oficial da Apple, em vez de instalações de terceiros ou reassinadas.
Dispositivos móveis continuam sendo alvo de malware projetado para obter credenciais de carteiras cripto. Em julho, a crypto.news já havia noticiado o spyware móvel SparkKitty, que podia coletar imagens de dispositivos iOS e Android infectados e enviá-las para servidores controlados por invasores.
A Kaspersky detalhou inicialmente o malware em junho de 2025, após encontrar aplicativos infectados distribuídos pela App Store da Apple, Google Play e canais não oficiais. O SparkKitty buscava frases de recuperação de carteira, senhas e outras informações sensíveis que os usuários haviam armazenado como imagens em seus celulares.
Uma família anterior de malware chamada SparkCat usava reconhecimento óptico de caracteres para escanear imagens em busca de frases de recuperação de criptomoedas. Alguns aplicativos infectados que carregavam o software malicioso chegaram às lojas oficiais de aplicativos, enquanto a Kaspersky disse que a campanha estava ativa desde março de 2024.
Pesquisadores encontraram outros métodos para comprometer iPhones sem depender de usuários armazenando capturas de tela de seed phrases. Em março, o Threat Intelligence Group do Google identificou um kit de exploit para iPhone conhecido como Coruna, que continha cinco cadeias completas de exploit e 23 vulnerabilidades.
O framework tinha como alvo dispositivos executando versões entre iOS 13 e iOS 17.2.1 e podia vasculhar telefones comprometidos em busca de frases de recuperação de carteiras de criptomoedas e informações financeiras. Pesquisadores do Google disseram que o toolkit passou por diferentes grupos ao longo do tempo, incluindo cibercriminosos com motivação financeira.
Usuários de cripto enfrentaram ameaças separadas vindas de aplicativos que se passavam por softwares legítimos de carteira.
Em agosto, um aplicativo falso da Wasabi Wallet apareceu na App Store da Apple e foi ligado por relatórios de monitoramento de segurança ao roubo de aproximadamente 6 BTC de uma vítima.
A listagem fraudulenta foi identificada, na época, como o 27º clone de carteira cripto reportado encontrado na App Store durante 2026. Um aplicativo falso da Ledger representou o maior caso reportado entre os clones, com cerca de US$ 9,3 milhões roubados.
Outro aplicativo falso do Ledger Live já havia sido ligado à perda de 5,9 BTC, avaliados em aproximadamente US$ 420.000, do músico americano Garrett Dutton, conhecido profissionalmente como G. Love.
Dutton baixou em um novo MacBook Neo um software que se passava pelo gerenciador Ledger Live e inseriu sua frase de recuperação no aplicativo fraudulento. Registros da blockchain mostraram que o Bitcoin roubado se moveu posteriormente para vários endereços de depósito associados à exchange KuCoin.
Ao contrário dos esquemas de falsificação de carteiras que dependem de convencer o usuário a entregar manualmente uma frase de recuperação, as descobertas da SlowMist sobre o FomoPeek descrevem um código malicioso capaz de obter acesso elevado ao sistema e coletar informações de outros aplicativos após explorar o sistema operacional.
A SlowMist já investigou anteriormente aplicativos maliciosos que obtinham informações de carteiras diretamente dos dispositivos dos usuários.
Em fevereiro de 2025, a empresa de segurança informou que um aplicativo falso chamado BOM havia comprometido mais de 13.000 carteiras em Android e iOS, com perdas estimadas superiores a US$ 1,82 milhão.
Segundo a investigação, o aplicativo solicitava acesso a arquivos, fotos e mídia antes de escanear o armazenamento do dispositivo em busca de chaves privadas e frases mnemônicas e transmitir essas informações para um servidor remoto.
A análise on-chain vinculou o endereço principal do invasor a ativos roubados que circularam pela BNB Chain, Ethereum, Polygon, Arbitrum e Base. As criptomoedas afetadas incluíam USDT, Ethereum, Wrapped Bitcoin e Dogecoin.
Para usuários do FomoPeek, a SlowMist recomendou verificar as contas em busca de atividade não autorizada e gerar uma nova chave privada e seed phrase em um dispositivo confiável no qual o aplicativo afetado nunca tenha sido instalado. Os ativos mantidos em carteiras potencialmente expostas pelas versões 1.1 ou 1.2 devem então ser movidos para a carteira recém-gerada.
A Binance deu instruções semelhantes em seu aviso de segurança, ao mesmo tempo em que aconselhou os usuários a manter o software de seus dispositivos atualizado e evitar aplicativos obtidos de fontes não confiáveis.








