区块链安全公司慢雾 9 月 20 日发布 FomoPeek 分析报告称,一款名为 FomoPeek 的链上监控工具虽然在 App Store 正常上架,但其 1.1 和 1.2 版本被植入了 apptrace 和 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙盒逃逸、Keychain 解密以及跨应用数据采集能力。
报告显示,这套框架在代码层面声明的系统版本覆盖范围为 iOS 12.0–18.7.2 以及 iOS 26.0–26.1,攻击目标并不局限于低版本系统或老旧设备。
这次调查起于多名用户反馈资产被盗。相关事件涉及私钥泄露,部分用户在被盗前使用过 FomoPeek 1.1 或 1.2。
表面信息完整,难从外观识别风险
慢雾整理的公开信息显示,FomoPeek 具备一个正常项目常见的完整外观。该应用在商店中的名称为 FomoPeek – Whale Tracker & Smart Alerts,App Store ID 为 6806199011,首次发布时间为 2026 年 8 月 29 日,开发者显示名为 WhaleScanv,Seller 或法律主体为 Porter Manufacturing, L.L.C.,官网为 fomopeek[.]com,官方 X 账号为 @FomoPeek。
应用对外定位为 Solana、Ethereum 和 TRON 钱包监控、Whale Tracking 和链上提醒工具,系统要求为 iOS 16.0+,在商店中显示为免费,分类为财务,当前版本为 1.3,更新时间为 2026 年 9 月 18 日。
慢雾称,这款 App 在 App Store 正常上架,也有官网和官方社交账号。无论是审核侧还是普通用户侧,仅凭外观都很难把它与内核漏洞利用联系起来。
推广方式瞄准加密用户,恶意代码随版本更新进入设备
据介绍,FomoPeek 面向希望追踪巨鲸交易的加密用户,支持监控 Solana、Ethereum 和 TRON 上的钱包活动。用户添加公开钱包地址后即可接收链上提醒,应用对外宣称只读、不连接钱包,也不要求助记词。
但慢雾在隔离测试中取得了一份包含 19 个钱包与笔记应用的采集清单,并发现程序将苹果备忘录数据打包上传。
按照慢雾整理的推广资料,FomoPeek 通过加密 KOL、社群和邀请码吸引用户。参与者下载、注册、设置安全码并添加监控钱包后,需要在真实 iPhone 上操作 5 至 7 分钟,经审核可领取 5 至 7 枚 USDT。部分推广还限定每台手机只能参与一次,不接受云手机。
对于已经习惯使用链上浏览器和巨鲸追踪工具的用户来说,添加公开地址本身属于常见操作。钱包地址可以展示资产和交易活动,但不能用于签署转账;推广过程中也没有要求用户预先充值、交出助记词或批准交易,用户很容易把风险判断停留在自己是否交出了资产控制权上。
慢雾取得的历史安装包显示,2026 年 8 月 29 日首次发布的 1.0 版本中未发现上述恶意模块;9 月 9 日发布的 1.1 首次加入相关代码;9 月 12 日发布的 1.2 继续沿用;到 9 月 16 日,社交平台已经出现用户称下载后资产被盗的警告;9 月 17 日发布的 1.3 则移除了这两个模块,安装包体积也从 10.47MB 降至 1.81MB。
报告称,主程序与两个恶意模块使用相同的苹果开发者签名主体,原始安装包还保留了 App Store 分发所用的加密元数据。研究团队据此确认,恶意模块已经包含在开发者提交的正式版本中。也就是说,即使用户没有安装企业签名软件,也没有通过第三方网站下载,仍可能收到这两个受影响版本。
慢雾还发现,商店隐私标签标注为未收集数据,但应用自身隐私政策却列出了设备标识、推送令牌、邮箱、密码哈希以及用户添加的钱包地址等信息。对普通用户来说,只查看商店页面、官网和社交账号,很难发现安装包内后来加入的攻击代码。
恶意模块如何运作
报告提到,苹果通过沙盒机制限制第三方应用可访问的文件范围,每个应用都有自己的数据目录。系统 Keychain 则用于存储密码、密钥和登录令牌,并由系统检查哪些应用有权读取。按照正常权限,一款用于监控公开链上交易的应用,不能直接读取另一款钱包保存的私密数据。
FomoPeek 植入的两个模块分工明确:apptrace 负责联系攻击者控制服务器,libapptracecore 则包含漏洞利用和数据采集代码。它们会在应用启动时被加载,隐藏代码可以在用户查看正常业务界面时留在同一个应用进程中。
研究人员在测试中捕获到一份包含 135 个应用标识的清单。慢雾称,服务器可以借此判断手机上安装了哪些钱包,再向该设备下发采集对象,而不需要用户在界面中选择或填写钱包名称。
服务器还控制是否启动漏洞利用、是否重复执行以及执行间隔。连接服务器的地址也可以远程更换。攻击者在调整目标和运行安排时,无需为每次变化重新发布应用,用户看到的版本号和正常功能可以保持不变,后台收到的指令却可能不同。
按照慢雾还原的攻击设计,这套框架会根据系统版本和设备型号挑选利用方案,尝试取得超出普通应用权限的内核访问能力。报告称,一旦相关漏洞被成功利用,恶意程序就可能绕过原有访问限制,读取其他应用目录,并尝试提取、解密 Keychain 中的敏感信息。
代码内置了 8 套利用策略,声明的适配范围包括 iOS 12.0 至 18.7.2 以及 26.0 至 26.1。
在隔离测试期间,服务器最初返回的漏洞利用开关为关闭状态。研究人员手动开启相关开关后,客户端取得了 19 个钱包与笔记应用的采集配置,其中包括 MetaMask、OKX Wallet、Trust Wallet、imToken、TokenPocket 和 TronLink。配置指向这些应用的密钥存储、数据库和本地文件,也包含整个苹果备忘录数据目录。
随后,团队捕获到一个约 46KB 的上传压缩包。解压后可以看到备忘录数据库及相关文件。被读取的数据会先暂存在 FomoPeek 自己的目录中,再发往远程服务器。
慢雾指出,备忘录也可能成为钱包泄密来源。如果用户把助记词复制到笔记中,攻击者只要获得这份备份,就有机会恢复对应钱包。
对于采用助记词和私钥控制的普通自托管钱包,只要获得可用密钥,攻击者就可以在自己的设备上恢复账户并签署交易。转账指令由攻击者发出,原手机上的钱包不需要再弹出确认窗口。用户即便没有主动向 FomoPeek 输入助记词,仍可能因为同机数据被读取而失去资产。
链上资金流向
根据慢雾旗下追踪工具 MistTrack 在报告中分析的一个主要攻击者地址,该地址自 9 月 15 日起活跃,截至报告发布时累计收入 579,984.34 枚 USDT。
报告称,相关资金涉及 Ethereum、BNB Chain 和 Arbitrum,大部分被汇集到 Ethereum 后再分批转出。其中,下游一处地址收到的 159,000 枚 USDT 全部转入兑换平台 FixedFloat;另一处地址收到的 47,028 枚 USDT,则分别流向交易所 KuCoin 和 FixedFloat。
相册和备忘录中的明文备份同样危险
慢雾称,FomoPeek 同时将钱包和备忘录列为采集对象,这意味着明文备份与钱包自身的数据文件会一同暴露在攻击目标中。即使同一用户使用多款钱包分散管理资产,只要这些钱包安装在同一台受影响设备上,或者助记词集中保存在同一个笔记应用中,仍可能被同时读取。
报告还提到,2025 年 2 月,卡巴斯基披露过名为 SparkCat 的窃密程序,发现带有恶意组件的外卖、通讯等应用进入 App Store 和 Google Play,其中包括外卖应用 ComeCome。相关应用借正常业务请求相册权限,在获得授权后扫描可访问图片,通过文字识别寻找助记词,再将命中的图片上传。
SparkCat 依赖相册访问权限寻找明文备份,FomoPeek 则包含尝试突破系统隔离的利用代码。前者可以让一张助记词截图变成盗币入口,后者则把其他应用保存的数据也纳入采集目标。报告认为,钱包界面是否正规、用户是否点击过可疑授权,都不能单独排除这两类泄密风险。
慢雾还援引 Ledger 的安全指引称,不要给恢复词拍照,也不要将其输入电脑或手机。即便交易签名原本在硬件设备上完成,一份留在手机相册或笔记中的完整恢复词,仍可能被他人用于重建钱包。
安装过 1.1 或 1.2 后该怎么处理
慢雾建议,曾使用 FomoPeek 1.1 或 1.2 的用户停止运行该应用,不再重新安装,并将相关助记词、私钥及敏感凭据按已泄露处理。报告称,1.3 移除模块,只能说明该版本不再携带所述代码,无法收回此前可能已经上传的数据。
资产迁移应在未安装过 FomoPeek、系统已更新且来源可信的设备上进行,新钱包必须生成全新助记词。把旧助记词导入另一款钱包,恢复的仍是原账户;在同一组助记词下新增账户,也仍受这组助记词控制。各链代币、NFT 以及仍在协议中的资产都需要分别核对,避免只迁走界面上最显眼的一笔余额。
报告提醒,钱包解锁密码通常只用于保护本地访问,修改密码不会更换链上的私钥。撤销代币授权可以取消某个合约的支取权限,但无法阻止已经掌握私钥的人重新签署交易。对可能泄露的密钥,处置应包括迁出资产并停止使用旧账户。
如果迁移过程中发现刚补入的手续费立即被转走,应停止反复充值。慢雾称,受损钱包可能已被自动扫币程序监控,继续转入用于支付手续费的代币,也可能被对方拿走。此时应联系钱包官方支持或可信安全团队评估后续操作,避免向陌生人交出助记词求助。
设备上的邮箱、交易平台及其他重要账户也需要检查登录记录和陌生会话,并在安全设备上更换相关密码、退出可疑登录、启用二次验证。若钱包关联的苹果或 Google 登录账户也存在泄露风险,也应一并处理,不能继续用可疑账户为新钱包提供恢复入口。
在处理手机前,用户应先保存应用版本、安装时间、异常交易哈希和相关截图;已经发生盗币的用户,应先向官方客服或安全团队确认取证需求,再决定是否抹机重装。设备应安装其支持的最新安全更新,但更新系统不会让已经泄露的密钥失效。
慢雾最后建议,日常领取奖励、测试新应用,应与管理主要资产分开使用设备。用于管理资产的手机应尽量减少安装无关应用,助记词不要以明文保存在相册、笔记和聊天记录中。只读监控功能可以使用公开地址,但存有签名密钥的设备应尽量减少接触未经充分了解的软件。


