FomoPeek 事件暴露 iOS 钱包安全风险
PANews 发布的 Biteye 内容团队文章称,最近两天,多名链上用户在没有异常交互的情况下,钱包资产被瞬间清空。经慢雾(SlowMist)与 OKX 安全团队联合复盘,问题被指向 Meme 监控工具 FomoPeek 的 1.1 至 1.2 版本。
文中称,逆向分析显示,这并非传统钓鱼场景。用户没有在假网站粘贴助记词,也没有在恶意合约上随意签名。文章提到,该 App 捆绑了一套 iOS 内核利用代码,可针对不同机型和系统版本自动提权,随后突破 iOS 应用沙盒限制,直接解密系统钥匙串(Keychain),并扫描同机其他钱包数据和系统备忘录,将明文私钥静默回传到黑客服务器。
文章认为,这起事件打破了部分用户对「iOS App 更安全」的认知,也说明私钥保护方式需要更新。
攻击链条从传统钓鱼转向社工围猎
文章将这类攻击概括为一条更完整的社会工程学链路:黑客先投放 KOL 商单,再以返佣和真实功能吸引用户安装,最后借助手机系统漏洞窃取私钥。
KOL 背书被当作信任入口
文中称,不少博主和 KOL 并不具备逆向工程或代码审计能力,在几千甚至上万 U 的广告预算和返佣提成面前,容易放松警惕。普通用户看到长期关注的研究员或交易员集中推荐,往往会降低防备。
真实功能与返佣机制共同诱导安装
与过去点开即暴露恶意意图的钓鱼网站不同,文章称,这次恶意 App 的前端功能真实存在,也具备一定实用性,同时还附带邀请返佣机制。用户在「既能看盘又能拿返佣」的预期下,更容易忽视软件底层权限风险。
等待安装规模扩大后再释放恶意代码
文章称,攻击者并未在应用上线初期立即行动,而是等待安装基数扩大、目标用户资产沉淀后再下手。恶意代码不需要长期停留在前台,也能借助系统漏洞完成沙盒逃逸,读取钥匙串和本地备忘录,最终带走私钥。
第一道防线:设备与系统卫生
文章认为,FomoPeek 事件之所以能够发生,底层原因在于 iOS 系统漏洞被利用。文中同时提到两个问题:一是 App Store 审核机制失灵,恶意 App 可通过动态下发指令、次级业务模块混淆等方式绕过人工与自动化审核;二是苹果对老版本系统的安全补丁推送不够积极,导致停留在旧版 iOS 的设备暴露在风险中。
基于这一判断,文章给出几项设备管理建议:
- 系统保持最新版本,不因嫌麻烦而长期停留在旧版系统;
- 非必要、非头部、非开源的小众看盘工具或辅助软件,不要安装在存有资产的主力手机上;
- 不要安装不明「描述文件(Mobileconfig)」或网页企业签名应用;
- 不要越狱(Jailbreak),避免主动削弱系统最后一道安全边界。
第二道防线:助记词不做数字化留存
文章指出,很多恶意软件会扫描本地未加密备忘录。一些受害者虽然没有把助记词发给别人,但为了省事,可能早已把 12 个单词保存在 iPhone 本地密码、备忘录、手机相册或聊天软件中。
文中列出几类应避免的做法:
- 手机截图或拍照后存入相册;
- 保存在备忘录、Notion、云盘或邮箱草稿中;
- 发送到微信「文件传输助手」或 Telegram 的「Saved Messages」;
- 在电脑与手机之间复制粘贴助记词。
文章称,这些场景都可能因为 OCR、云同步、沙盒被击穿或剪贴板监听而暴露敏感信息。
在备份方式上,文章建议采用离线物理手抄,在无摄像头的私密空间完成记录并反复核对;对于核心资产,可使用金属助记词板(Crypto Steel)封存,并分两处异地保管,以提升防火、防水和防腐蚀能力。
第三道防线:资产分层与专机专用
文章认为,把全部资产放在同一个手机钱包里参与新工具测试或高风险交互,会放大单点失误的损失,因此需要建立物理级别的资金隔离。
文中提出「3:5:2」资产梯次架构,但具体分配建议写为三层:
- 冷存储或金库仓:70% 至 80% 的大资金,放在硬件冷钱包或多签 Safe 中,私钥不触网,也不参与日常授权;
- 交互中转或温仓:15% 至 20% 的中短期资金,放在纯净独立 PC 的插件端,只与头部、已审计的主流协议交互;
- 专用授权或热仓:5% 至 10% 的交互磨损资金,放在独立备用机或热钱包中,专门用于测试新工具、参与高风险交互或返佣活动。
文章还建议设立「试毒专用机」。主力资产机只安装原生系统、官方验证器和硬件钱包配套 App,不安装小众看盘软件、辅助插件或抢跑脚本,也不加入杂乱社群。备用机则专门用于刷推、体验 KOL 推荐工具或挂返佣 Bot。即便这台设备被完全攻破,损失也被限制在少量磨损资金范围内。
第四道防线:权限收缩与签名防御
文章提醒,即便私钥没有被直接窃取,攻击者也可能通过诱导签名转移资产,因此需要先区分不同签名类型。
- Transfer:直接把代币转走;
- Approve:向指定智能合约授予代币额度,文中强调不要向不知名协议开放无上限 Unlimited 授权;
- Permit / Permit2:无需 Gas 的离线授权签名,诈骗网站常将其伪装成「连接钱包」或「领取空投」,签名前需要确认 Spender 和扣款额度。
在工具层面,文章建议使用 Rabby Wallet,以及浏览器插件 Scam Sniffer、Pocket Universe,在点击前查看资产变动模拟;同时每周或每月访问 Revoke.cash,清理长期不用协议的授权。
第五道防线:日常交互前先做自查
文章称,在社交媒体推荐、高额返佣或新应用诱导面前,最有效的防御仍然是控制操作冲动。每次准备下载新应用或签名前,都应完成三类自查。
先识别社工陷阱
- 查看某个工具是否在 1 至 2 天内被大量 KOL 集中推广;
- 判断其是否用高返佣和拉新机制掩盖真实盈利模式;
- 不要把 KOL 商单等同于安全背书,保持 DYOR。
再隔离操作环境
- 主力机不安装任何尝鲜应用或脚本;
- 体验新工具和小额返佣活动时,坚持使用独立备用机;
- 如果软件要求安装未知描述文件、企业签名证书,或要求绕开应用商店安装,应立即终止。
最后守住私钥边界
- 检查本机备忘录、相册、截图回收站和剪贴板,确认没有助记词残留;
- 确认核心大额资产已放入硬件冷钱包,且助记词从未重新输入手机或电脑;
- 热钱包只保留低额磨损资金,按需充币。
文章结尾:私钥安全依赖制度与纪律
文章最后写道,去中心化带来资产自主权的同时,也把风控和安保责任交回给用户自己。面对从低级钓鱼升级到「KOL 社工洗脑 + 底层内核利用」的攻击方式,单纯依赖设备品牌或大 V 背书已经不够。
文中给出的结论是,对社交媒体营销保持怀疑,隔离设备环境,让助记词彻底脱网,并把大额资产放在安全芯片保护的设备中。文章称,守住私钥边界,才能在 Web3 环境中降低被盗风险。

