2026 年 9 月 19 日,慢雾(SlowMist)发了一条预警:最近收到多起数字资产被盗的反馈,查下来都指向私钥泄露,而这些用户有个共同点——装过 FomoPeek,版本是 1.1 或 1.2。
慢雾拉上 OKX 的安全团队一起拆了这个 App,结论是恶意代码明确存在。
FomoPeek 对外说自己是个追踪巨鲸钱包的工具,可以监控 Solana、Ethereum、TRON 上的链上钱包动向。听起来就是个只读的看盘工具,不用授权交易、不碰你的钱包,这也是很多人敢装的原因。
但拆开看,它除了正常的业务功能,还塞了两个跟业务完全无关的模块。其中一个是一套 iOS 内核攻击框架,集成了 8 种漏洞利用方案,会按照你的机型和系统版本自动挑一种来用。
覆盖范围写得很清楚:iOS 12.0~18.7,以及 26.0~26.1。这么多年出来的 iPhone 基本全在里面了。
iOS 的沙盒和 Keychain
沙盒:iOS 上每个 App 都被关在自己的目录里,只能读写自己那块地方,读不到别的 App 的数据。这是 iPhone 安全这套说法的地基,也是很多人觉得”装个来路不明的 App 也出不了大事”的底气所在。
Keychain:系统的钥匙串,App 存密码、令牌、加密密钥的地方。它本身有加密,但防护的前提是攻击者进不来。内核被攻破之后,这层加密等于门是虚掩的。
慢雾的说法是,利用成功之后,代码可以突破 iOS 的沙盒隔离,读取并解密系统 Keychain,同时还能访问设备上其他 App 的数据文件。
FomoPeek 读取了什么
按慢雾列出的清单,可能被读取到的数据包括:私钥、助记词、登录凭证、聊天记录,以及其他 App 存的文件。也就是说,不管你的私钥是在哪个钱包 App 里生成的,只要它存在这台设备上,就进了这套框架的活动范围。
慢雾还提到,系统版本越低,风险越高。
它还在联网收指令
除了在本地偷数据,FomoPeek 还连了几个跟它公开业务对不上的隐蔽服务器,用来接收远程指令。
慢雾截到的明文通信显示,这套攻击功能目前仍然活跃,而且是定时自动执行的——不是装完跑一次就结束了。你今天打开钱包,它可能刚跑完一轮。
怎么铺开的
一个新 App 想在短时间内触达大量币圈用户,靠自然增长太慢,FomoPeek 走的是付费 KOL 拉新:KOL 拿着推荐码去推,新用户用码下载注册可以领 7 USDT,KOL 那边拿的应该更多。
7 USDT 不算多,但对一个”反正就是看盘工具、又不用授权钱包”的人来说,这个理由足够了。而装完那一刻,这台设备上的私钥就已经不完全属于你了。
装过的,建议立刻做这几件事
下面是慢雾和 OKX 给的建议,我按能直接照着做的顺序排了一下:
- 查账户和私钥有没有异常动静
- 在一台确认没装过 FomoPeek 的设备上,新建账户,生成全新的私钥和助记词
- 把资产尽快转到新账户
- 把这台设备的 iOS 升到最新版本
- 卸载 FomoPeek,别再装回来
有一点要单独强调:光卸载没用。私钥和助记词本质是一串字符,不是”存在 App 里”的东西,删掉 App 并不会让已经泄露出去的那串字符失效。换掉钥匙才是关键那一步。
如果已经发现资产有异常变动,保留好这台设备和相关证据,赶紧联系对应平台的官方客服。
这不只是币圈的事
一个能上架的 App 里打包 8 种内核利用方案,说明背后是有投入的,不是随手写的玩具。今天它能伪装成钱包追踪工具,明天就能伪装成别的什么。
对我们这些普通 iPhone 用户来说,能落地的其实就一条:系统推送的更新别一直拖着。别再拿”我用的是 iPhone”当挡箭牌了。
参考
- 慢雾 SlowMist 于 2026 年 9 月 19 日在 X 发布的预警
- PANews:慢雾发布 FomoPeek App 1.1–1.2 版本资产被盗风险预警
