Binance警告iPhone用户注意FomoPeek恶意软件,可能危害加密钱包

1 小时前
閱讀 5 分鐘
1 視圖

Binance警告FomoPeek应用的安全风险

Binance近日警告iPhoneiPad用户检查是否安装了FomoPeek应用,因为安全研究人员发现该应用的1.1和1.2版本与恶意代码相关,这些代码可能会暴露存储在受影响设备上的私钥、助记词及其他敏感数据。根据Binance的说法,此警告是基于社区披露的安全事件以及区块链安全公司SlowMist的调查结果。

SlowMist发现,受影响的FomoPeek版本可能利用苹果iOS操作系统中的漏洞,获取设备的高权限。Binance表示,这种恶意软件针对的是设备本身,而不是特定的加密应用。因此,一旦攻击成功,可能会暴露其他应用中的信息,包括登录凭证、聊天记录和文件,以及加密钱包数据。

用户应采取的措施

Binance建议已安装FomoPeek并运行iOS 26.x或更早版本的用户卸载该应用,避免重新安装,并将操作系统更新至最新版本。自托管钱包的用户被建议使用从未安装FomoPeek的其他设备创建新钱包,并将资产转移至新地址。

Binance还要求任何发现资产异常活动的用户在联系客户支持之前,保留受影响设备及相关证据。

恶意代码的工作原理

SlowMist的调查提供了有关恶意版本如何运作的更多细节,该安全公司在收到多起涉及私钥暴露的资产被盗报告后展开调查。与OKX安全团队合作,研究人员发现FomoPeek 1.1和1.2版本中存在两个与应用宣传功能无关的模块。其中一个模块包含一个iOS内核利用框架,配备了八种利用方法,能够根据设备型号和操作系统版本选择攻击方式。

研究人员指出,该框架的覆盖范围包括iOS 12.018.7.2iOS 26.026.1。SlowMist表示,较旧版本的iOS通常面临更高的风险。一旦利用成功,恶意代码可以逃脱iOS沙盒,解密钥匙串数据并访问其他应用的文件。这种访问可能会暴露私钥、钱包恢复短语、账户凭证、对话记录和本地存储的文件。

恶意软件的历史与其他案例

研究人员发现,恶意代码与与FomoPeek公共服务无关的基础设施进行通信,并能够接收远程指令。对其通信的分析显示,操作者可以控制利用执行的方式及其运行频率。通过官方App Store获得的历史版本显示,FomoPeek 1.0不包含这两个恶意框架。1.1版本(构建105)于9月9日引入了这些框架,而1.2版本(构建110)在9月12日发布后保留了这些代码。

根据安全分析,1.3版本(构建111)于9月17日移除了这两个框架。受影响的1.1和1.2版本是通过苹果的官方App Store分发的,而不是通过第三方或重新签名的安装。

移动设备一直是恶意软件的目标,旨在获取加密钱包凭证。今年7月,crypto.news曾报道过SparkKitty移动间谍软件,该软件能够从感染的iOSAndroid设备收集图像并将其发送到攻击者控制的服务器。

其他安全威胁

早期的恶意软件家族SparkCat使用光学字符识别技术扫描图像中的加密货币恢复短语。一些携带恶意软件的感染应用程序已进入官方应用商店,而Kaspersky表示,该活动自2024年3月以来一直在进行。

研究人员还发现了其他方法,可以在不依赖用户存储助记词截图的情况下攻陷iPhone。今年3月,谷歌的威胁情报小组识别出一个名为CorunaiPhone利用工具包,包含五个完整的利用链和23个漏洞。

该框架针对运行iOS 13至17.2.1版本的设备,能够搜索被攻陷的手机中的加密货币钱包恢复短语和财务信息。谷歌研究人员表示,该工具包随着时间的推移在不同团体之间转移,包括以财务为动机的网络犯罪分子。

总结与建议

加密用户还面临来自冒充合法钱包软件的应用程序的独立威胁。今年8月,一个假冒的Wasabi Wallet应用出现在苹果App Store,并被安全监测报告与一名受害者约6 BTC的盗窃事件联系在一起。该虚假列表被认定为2026年在App Store上发现的第27个报告的加密钱包克隆。

对于FomoPeek用户,SlowMist建议检查账户是否存在未经授权的活动,并在未安装受影响应用的可信设备上生成新的私钥和助记短语。然后,应将通过1.1或1.2版本可能暴露的资产转移到新生成的钱包。Binance在其安全通知中提供了类似的指示,同时建议用户保持设备软件更新,并避免使用来自不可信来源的应用程序。