Skip to main content
目录 目录(3 节)

没输过助记词,钱却没了:苹果商店那个 App 藏了内核漏洞

苹果商店上架的巨鲸监控工具 FomoPeek,1.1 和 1.2 版藏着 iOS 内核漏洞利用框架,逃出沙盒读取钥匙串,链上主地址收到约 58 万 USDT。没输过助记词也可能中招。

一个”只读”的工具,怎么把钱拿走的

如果你今年在 iPhone 上装过一个叫 FomoPeek 的应用,先花两分钟看完这篇。

它长得人畜无害:宣传自己是”只读”的巨鲸监控工具,盯着以太坊、Solana、Tron 上的大额转账。九月九日上线 1.1 版,十二日 1.2 版,十七日 1.3 版——然后在 1.3 里,恶意代码消失了。

慢雾和 OKX 安全团队联合复盘后发现,1.1 和 1.2 里塞了两个模块:一个负责连外部服务器收指令,另一个装着一整套 iOS 内核漏洞利用框架,内置八种攻击方法,会按你的机型和系统版本自动挑一个用。覆盖范围一直排到 iOS 18.7,连 iOS 26 的早期版本也在名单里。

跑通之后的事就简单了:逃出沙盒,读系统钥匙串,翻其他应用的本地文件。服务器配置里点名了十九个目标应用,包括 MetaMask、Trust Wallet、SafePal、OKX Wallet,还有苹果自带的备忘录。慢雾链上追踪到一个主地址,收到约五十八万 USDT,九月十五日开始活动,资金跨多条链归集后经 FixedFloat、KuCoin 等渠道流走。

这次不是你手滑

过去两年我们背熟的安全口诀:别点陌生链接、别乱签名、别信客服。这次一条都用不上。没有钓鱼页,没有假空投,没有让你授权。你不是自己把钱签出去的,是手机被人从袋子底下摸走了。

这也是我觉得最值得记住的一点:攻击的重心,从”骗你的手”挪到了”骗你的设备”。工具的功能是真的,真能看盘,还带邀请返佣,所以推广它的人未必知道自己在推什么。写代码的人也没在第一天动手,他们等的是安装量。恶意代码只存在八天,清干净之后,剩下的就是一个评分不错的正常应用。

麻烦的是善后

如果你装过 1.1 或 1.2,卸载已经没用了,开锁定模式没用,改密码也没用——慢雾说得很直白:数据一旦被复制出设备,事后做什么都取不回来。

唯一有效的动作是:在一台从没装过 FomoPeek 的设备上新建钱包,把资产搬过去,旧的助记词就当成已经泄露——因为大概率就是。

五十八万美元在加密圈算不上大案,但性质不一样。链上被盗的钱能追地址、能被交易所冻结;这次丢的是”手机里所有应用的数据”,没有追回这一说。

真正的教训是:应用商店的审核是”上架那一刻”的快照,不是持续担保。把私钥留在联网设备上,就是在赌这条链上每一环都不出错——商店、开发者、KOL、系统补丁,一个都不能掉。

免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。

#cryptocurrencies #blockchain #pickful

Download Pickful App

Better experience on mobile

iOS

Android

APK