FomoPeek遭植入惡意程式,iOS錢包安全亮紅燈

46 2026-09-21

一款原本用來追蹤鏈上大戶動向的iOS App,突然變成加密市場安全圈的焦點。

慢霧與OKX安全團隊在聯合調查多起資產被盜事件後發現,部分受害者此前曾安裝或使用FomoPeek 1.1至1.2版本。研究人員在相關版本中發現兩個與App正常業務無關的模組,其中一個包含iOS核心漏洞利用框架,整合8種攻擊方式,可根據裝置型號與系統版本選擇不同路徑。

安全專家Bruce Schneier曾說過:「安全是一個過程,而不是一件產品。」

FomoPeek事件恰好印證了這一點。使用者沒有主動交出私鑰,也不代表資產一定安全。

真正危險的,是攻擊已經深入設備層

慢霧與OKX的分析顯示,相關惡意模組具備核心漏洞利用、沙盒逃逸以及Keychain資料存取能力。若攻擊成功,可能進一步接觸其他App儲存的私鑰、助記詞、登入資訊與檔案。

這與常見的假網站釣魚完全不同。

傳統攻擊通常需要使用者點擊惡意連結、連接錢包或簽署交易;這次事件受到關注的原因,正是攻擊者可能把目標直接放在「設備本身」。

也就是說,問題不再只是「你有沒有簽錯一筆交易」,而是「你用什麼設備保存過什麼秘密」。

為什麼KOL推薦,反而可能成為攻擊鏈的一環?

FomoPeek事件還暴露出另一個值得警惕的現象:Web3工具正在變得越來越專業,普通使用者卻很難判斷一款App究竟安全到什麼程度。

一款工具可以真的有看盤、監控錢包等功能,也可以提供返佣、社群與KOL推廣。這些因素都不等於它經過充分的安全驗證。

真正危險的地方在於「信任轉移」。

使用者可能不是因為程式碼可信才下載,而是因為熟悉的研究員、交易員或社群成員推薦。

這也是社會工程攻擊最難防的一環:攻擊者不一定需要破解你的心理防線,只要先借用別人的信任即可。

私鑰安全,不能只靠一台手機

這起事件也重新提醒市場:大額資產與日常交互最好不要共用同一個環境。

對長期持有的核心資產而言,硬體錢包、多簽等方案可以降低單一手機被攻破後造成的連鎖風險。

而需要頻繁與新協議互動的資金,則可以使用獨立的熱錢包或專用設備,並把餘額控制在可承受損失的範圍。

簡單理解,就是不要讓一部用來刷社群、裝App、點連結的手機,同時掌管你的全部資產。

更重要的是,助記詞不要存放在手機備忘錄、相簿、聊天記錄、雲端文件或其他可能被設備入侵後讀取的位置。

一旦私鑰或助記詞已經暴露,單純刪除App並不能讓原本的錢包重新安全。

FomoPeek遭植入惡意程式,iOS錢包安全亮紅燈

如果曾經安裝FomoPeek,現在應該做什麼?

慢霧與OKX建議,曾使用FomoPeek 1.1至1.2版本的使用者,應檢查錢包與帳戶是否出現異常活動,並在一台從未安裝過相關App的可信設備上建立全新錢包,再將剩餘資產轉移至新地址,同時更新iOS系統。

這裡有一個非常重要的細節:

不要在可能已經遭到入侵的設備上重新產生新的助記詞。

如果設備本身的安全性已經受到懷疑,新生成的私鑰同樣可能面臨暴露風險。

對於發現異常轉帳的使用者,也應保留原設備與相關交易紀錄,並聯繫所使用平台的官方安全團隊。

Web3真正需要升級的,是安全習慣

說到底,FomoPeek事件不是在告訴市場「iOS不安全」,也不能簡單推導出「App Store上的App都不可信」。

它真正揭示的是:當攻擊者開始把目標從錢包合約、釣魚網站延伸到手機作業系統和使用者信任鏈,單一安全措施就很難覆蓋全部風險。

過去我們習慣問:「這個連結是不是假的?」

現在還需要問:「這個App為什麼需要這些權限?誰推薦它?我的核心私鑰是否真的與這台設備隔離?」

Web3把資產控制權交給使用者,也把相當一部分安全責任一起交了過來。

真正可靠的防線,從來不是盲目信任某個品牌、某個KOL或某一款錢包,而是讓核心資產、私鑰、日常交互和嘗試新工具的設備彼此隔離

FomoPeek事件尚未改變加密錢包的基本安全邏輯,卻再次提醒市場:黑客攻擊的入口正在變多,而使用者的安全邊界,也必須跟著一起變寬。

FAQ

Q1:FomoPeek 1.1、1.2版本為什麼會造成錢包資產風險?

慢霧與OKX安全團隊發現,相關版本包含與正常業務無關的模組,其中包括iOS核心漏洞利用框架。若利用成功,可能突破沙盒並接觸Keychain及其他敏感資料,因此曾使用相關版本的錢包私鑰存在暴露風險。

Q2:曾經安裝FomoPeek,直接刪除App就安全了嗎?

不能簡單這樣判斷。如果私鑰或助記詞已經被取得,刪除App並不能讓原本錢包重新安全。慢霧與OKX建議,在從未安裝相關App的可信設備上建立全新錢包,並將剩餘資產轉移到新地址。

Q3:普通Web3使用者如何降低類似攻擊風險?

核心原則是物理與資金隔離。大額資產可使用硬體錢包或多簽方案,日常交互則使用獨立熱錢包;助記詞不要保存於手機、雲端或聊天工具,同時保持作業系統更新,對陌生App、KOL推廣及高返佣工具保持額外警惕。

上一篇 MoneyGram推稳定币Visa卡:为何盯上日常支付?
下一篇:没有了
相关文章
返回顶部小火箭