Le versioni 1.1 e 1.2 includevano moduli malevoli
FomoPeek, app per iPhone distribuita nell’App Store di Apple, era presentata come strumento in sola lettura per seguire grandi transazioni su Ethereum, Solana e Tron. SlowMist ha avviato un’indagine dopo segnalazioni di asset sottratti legati a chiavi private esposte.
SlowMist e ricercatori di OKX hanno rilevato nelle versioni 1.1 e 1.2 due moduli non collegati alle funzioni dichiarate. Uno comunicava con infrastrutture esterne di comando e controllo; l’altro includeva un framework di sfruttamento del kernel con otto metodi di attacco, adattabili al modello di iPhone e alla versione del sistema operativo.
Secondo i ricercatori, un attacco riuscito poteva aggirare il sandbox di iOS e accedere a dati del Keychain e file di altre app, esponendo potenzialmente chiavi private, seed phrase e credenziali di accesso. Il framework poteva inoltre ricevere istruzioni da un server remoto, incluse impostazioni sull’attivazione e sulla frequenza dello sfruttamento.
I componenti malevoli erano presenti nella versione 1.1, pubblicata il 9 settembre, e nella 1.2 del 12 settembre; risultavano rimossi nella versione 1.3 del 17 settembre. Salus ha identificato l’indirizzo 0x6d37f2C5e8F8546b648D317295565dA95975f4BB come indirizzo dell’attaccante e ha stimato proventi per circa 579.900 USDT.
Secondo Salus, 401.028 USDT sono transitati attraverso tre indirizzi intermedi verso FixedFloat, mentre altri 20.000 USDT sono stati consolidati in un hot wallet di KuCoin. Binance, OKX, Gate, Bitget Wallet e Rabby hanno invitato gli utenti a rimuovere FomoPeek, aggiornare iOS e trasferire gli asset in nuovi wallet creati su dispositivi dove l’app non sia mai stata installata.





