慢雾(SlowMist)与 OKX 安全团队联合分析称,上架 App Store 的链上巨鲸监控 App「FomoPeek」在 1.1 与 1.2 版本中被植入完整的 iOS 核心攻击框架。报告指出,用户全程没有交出助记词,也没有签署任何交易,资产仍可能被转走。
慢雾 MistTrack 链上数据显示,主要黑客地址自 9 月 15 日起活跃,累计已收到 579,984.34 枚 USDT,发稿时资金仍在持续流入。
推广方式与版本时间线
FomoPeek 对外定位为「唯读链上监控提醒工具」,强调不连接钱包、不需要助记词。其推广主要通过加密货币 KOL 与社群展开,用户需要先用邀请码在 App Store 下载注册,设置「安全码」、加入钱包监控,并在真机上操作 5 到 7 分钟,审核通过后可领取 5 到 7 枚 USDT。
相关文宣还强调「每支 iPhone 只有一次机会」「同设备多账号无效」「必须真机操作,不支持云手机」。慢雾表示,这套利用链每次执行需要两分钟以上,与「真机、停留数分钟」的推广条件相符,但这只能作为佐证线索,不能仅凭这一点认定其恶意。
版本时间线显示,FomoPeek 1.0 于 8 月 29 日上架时未见异常;1.1 版在 9 月 9 日首次被植入恶意模块;1.2 版在 9 月 12 日沿用同一套代码;直到 1.3 版在 9 月 17 日才完全移除相关框架,安装包体积也从 10.47 MB 缩小到 1.81 MB。
内建模块与攻击能力
慢雾与 OKX 安全团队确认,FomoPeek 内建两个与核心功能无关的模块:apptrace 负责与攻击者控制的服务器通信,libapptracecore 则整合漏洞利用与数据采集能力。
报告称,这套框架内建 8 套利用策略,会根据设备型号与系统版本自动选择。代码中宣称覆盖 iOS 12.0 到 18.7.2,以及 iOS 26.0 到 26.1。更关键的是,这些恶意模块并非通过第三方重签名或侧载传播,而是随官方 App Store 版本一同上架,恶意框架与主程序使用同一苹果签名主体。
锁定 19 个钱包与备忘录
C2 服务器返回的采集清单显示,目标包括 19 个钱包与记事类 App,其中点名 Gate Web3、SafePal、OKX Wallet、MetaMask、Trust Wallet、imToken、TokenPocket、TronLink,以及苹果备忘录。
一旦利用成功,私钥、助记词、登录凭证、聊天记录与文件都可能外泄。
删除或升级后仍不代表安全
慢雾在报告中警告,卸载 App 或升级到 1.3 版,并不代表设备已经恢复安全。只要相关框架曾经利用成功,数据就可能已经离开设备。
报告还提到另一宗公开案例「ComeCome」。这是一款面向迪拜等地华人用户的外卖 App,其 2.9.3 版本被发现包含名为 DKStatistics 的组件,同样具备逃逸 iOS 沙盒、访问钱包 App、WhatsApp 与苹果备忘录数据的能力。
慢雾将 FomoPeek 与 ComeCome 这类手法定义为「App 投毒」或「可信通道投毒」,而不是典型的水坑攻击,但其逻辑相同,即先渗透目标群体长期信任的入口,再等待用户自行进入。
慢雾给出的处置建议
针对安装过 FomoPeek 1.1 或 1.2 版的用户,慢雾建议立即停止使用,不要重新安装;在从未安装过该 App 的干净设备上创建全新钱包并生成新的助记词,再将资产迁移过去;旧助记词与私钥应一律视为已经泄露,不可继续使用;同时检查各链上的异常转账与授权记录,并撤销闲置授权。
慢雾在报告结尾提醒,不要因为一款 App 来自 App Store,或某个网站是日常使用的常用入口,就认定其绝对安全。报告称,当攻击者将加密货币用户作为目标时,任何被长期信任的入口都可能成为陷阱。

