
幣安已警告 iPhone 與 iPad 用戶檢查自己是否安裝了 FomoPeek,此前安全研究人員發現該應用的 1.1 與 1.2 版本與惡意程式碼有關,這些程式碼可能洩露受影響裝置中儲存的私鑰、助記詞及其他資料。
根據幣安說法,這項警告是在社群披露一起安全事件,以及包括慢霧在內的區塊鏈安全公司發布調查結果後提出;調查發現,受影響的 FomoPeek 版本可利用 Apple iOS 作業系統中的漏洞,並在裝置上取得高權限。
幣安表示,該惡意軟體針對的是裝置本身,而非某一特定加密應用。因此,一旦攻擊成功,除加密貨幣錢包資料外,其他應用所持有的資訊也可能外洩,包括登入憑證、聊天紀錄與檔案。
幣安指出,凡已安裝 FomoPeek 且執行 iOS 26.x 或更早版本的用戶,應刪除該應用、避免重新安裝,並將作業系統更新至目前可用的最新版本。
對於自託管錢包用戶,幣安建議使用一台從未安裝過 FomoPeek 的獨立裝置建立新錢包,並將資產轉移到新地址。幣安也要求任何發現資產異常活動的人,在聯繫客服前保留受影響裝置及相關證據。
在收到多起因私鑰外洩而導致資產被盜的通報後,慢霧的調查進一步揭示了這些惡意版本的運作方式。
研究人員與 OKX 安全團隊合作後發現,FomoPeek 1.1 與 1.2 版本內含兩個與應用宣稱功能無關的模組。其中一個包含 iOS 核心漏洞利用框架,具備 8 種利用方式,可依據裝置型號與作業系統版本選擇攻擊方法。
研究人員表示,該框架宣稱支援的範圍包括 iOS 12.0 至 18.7.2,以及 iOS 26.0 至 26.1。慢霧指出,較舊版本的 iOS 通常面臨更高風險。
一旦漏洞利用成功,惡意程式碼就能逃逸 iOS 沙盒、解密 Keychain 資料,並存取其他應用的檔案。這類存取能力可能導致私鑰、錢包助記詞、帳戶憑證、對話內容與本機儲存檔案遭到曝光。
研究人員發現,這些惡意程式碼會與和 FomoPeek 公開服務無關的基礎設施進行通訊,並可接收遠端指令。對其通訊行為的分析顯示,操作者可控制漏洞利用的執行,以及該流程的執行頻率。
透過官方 App Store 取得的歷史版本顯示,FomoPeek 1.0 並未包含這兩個惡意框架。1.1 版(build 105)於 9 月 9 日引入它們,而 1.2 版(build 110)在 9 月 12 日發布後仍保留該程式碼。
根據安全分析,1.3 版(build 111)已於 9 月 17 日移除這兩個框架。受影響的 1.1 與 1.2 版本是透過 Apple 官方 App Store 發布,而非第三方來源或重新簽章安裝。
行動裝置持續成為旨在竊取加密錢包憑證的惡意軟體攻擊目標。今年 7 月,crypto.news 曾報導過 SparkKitty 行動間諜軟體,該軟體可從受感染的 iOS 與 Android 裝置蒐集圖片,並將其傳送至攻擊者控制的伺服器。
卡巴斯基在 2025 年 6 月首次詳細披露這款惡意軟體,當時其發現受感染應用透過 Apple App Store、Google Play 及非官方管道散布。SparkKitty 會尋找用戶以圖片形式儲存在手機中的錢包助記詞、密碼及其他敏感資訊。
更早前一個名為 SparkCat 的惡意軟體家族則利用光學字元辨識(OCR)掃描圖片,以尋找加密貨幣恢復短語。部分攜帶該惡意軟體的受感染應用甚至進入官方應用商店;卡巴斯基表示,這項攻擊行動自 2024 年 3 月起便已活躍。
研究人員也發現了其他入侵 iPhone 的方式,無需依賴用戶儲存助記詞截圖。今年 3 月,Google 威脅情報團隊識別出一套名為 Coruna 的 iPhone 漏洞利用工具包,其中包含 5 條完整漏洞利用鏈與 23 個漏洞。
該框架鎖定執行 iOS 13 至 iOS 17.2.1 版本的裝置,並可在受害手機中搜尋加密貨幣錢包恢復短語及財務資訊。Google 研究人員表示,這套工具隨時間在不同團體之間流轉,其中包括以牟利為目的的網路犯罪分子。
加密用戶也面臨來自冒充合法錢包軟體應用的另一類威脅。
今年 8 月,一款假的 Wasabi Wallet 應用出現在 Apple App Store,安全監測報告將其與一名受害者約 6 BTC 的失竊事件聯繫起來。
在當時,這一詐騙上架項目被列為 2026 年在 App Store 發現的第 27 起加密錢包仿冒應用通報案例。其中,一款假的 Ledger 應用是已通報案例中損失最大的,遭竊金額約為 930 萬美元。
另一款假的 Ledger Live 應用此前也被指與美國音樂人 Garrett Dutton(藝名 G. Love)損失 5.9 BTC 有關,當時價值約 42 萬美元。
Dutton 在一台新的 MacBook Neo 上下載了冒充 Ledger Live 管理程式的軟體,並將自己的恢復短語輸入該詐騙應用。區塊鏈紀錄顯示,被盜比特幣之後被轉移至多個與 KuCoin 交易所相關的充值地址。
與依賴誘使用戶手動交出恢復短語的錢包仿冒手法不同,慢霧對 FomoPeek 的調查結果描述的是一種惡意程式碼:它可在利用作業系統漏洞後取得更高系統權限,並從其他應用中蒐集資訊。
慢霧此前也曾調查過可直接從用戶裝置中取得錢包資訊的惡意應用。
2025 年 2 月,這家安全公司報告稱,一款名為 BOM 的假應用已在 Android 與 iOS 平台上攻陷超過 13,000 個錢包,估計損失超過 182 萬美元。
根據調查,該應用會先要求存取檔案、照片與媒體內容,接著掃描裝置儲存空間中的私鑰與助記詞,並將這些資訊傳送至遠端伺服器。
鏈上分析顯示,主要攻擊者地址與跨越 BNB Chain、Ethereum、Polygon、Arbitrum 及 Base 流動的被盜資產相關。受影響的加密貨幣包括 USDT、Ethereum、Wrapped Bitcoin 與 Dogecoin。
針對 FomoPeek 用戶,慢霧建議檢查帳戶是否有未經授權的活動,並在從未安裝過受影響應用的可信裝置上生成新的私鑰與助記詞。之後,應將可能因 1.1 或 1.2 版本而暴露的錢包資產轉移至新生成的錢包。
幣安在其安全公告中也給出了類似指示,並建議用戶持續更新裝置軟體,避免安裝來自不可信來源的應用。