苹果 iPhone 安全神话被打破:币圈应用FomoPeek沙盒逃逸读取了其他APP私钥

2026 年 9 月 19 日,慢雾联合 OKX 安全团队披露:iOS 应用 FomoPeek 1.1、1.2 版本内置一套 iOS 内核攻击框架,可突破沙盒读取并解密系统 Keychain,导致私钥、助记词、登录凭证泄露。受影响 iOS 版本为 12.0~18.7 与 26.0~26.1。

2026 年 9 月 19 日,慢雾(SlowMist)发了一条预警:最近收到多起数字资产被盗的反馈,查下来都指向私钥泄露,而这些用户有个共同点——装过 FomoPeek,版本是 1.1 或 1.2。

慢雾拉上 OKX 的安全团队一起拆了这个 App,结论是恶意代码明确存在。

FomoPeek 对外说自己是个追踪巨鲸钱包的工具,可以监控 Solana、Ethereum、TRON 上的链上钱包动向。听起来就是个只读的看盘工具,不用授权交易、不碰你的钱包,这也是很多人敢装的原因。

但拆开看,它除了正常的业务功能,还塞了两个跟业务完全无关的模块。其中一个是一套 iOS 内核攻击框架,集成了 8 种漏洞利用方案,会按照你的机型和系统版本自动挑一种来用。

覆盖范围写得很清楚:iOS 12.0~18.7,以及 26.0~26.1。这么多年出来的 iPhone 基本全在里面了。

iOS 的沙盒和 Keychain

沙盒:iOS 上每个 App 都被关在自己的目录里,只能读写自己那块地方,读不到别的 App 的数据。这是 iPhone 安全这套说法的地基,也是很多人觉得”装个来路不明的 App 也出不了大事”的底气所在。

Keychain:系统的钥匙串,App 存密码、令牌、加密密钥的地方。它本身有加密,但防护的前提是攻击者进不来。内核被攻破之后,这层加密等于门是虚掩的。

慢雾的说法是,利用成功之后,代码可以突破 iOS 的沙盒隔离,读取并解密系统 Keychain,同时还能访问设备上其他 App 的数据文件。

FomoPeek 读取了什么

按慢雾列出的清单,可能被读取到的数据包括:私钥、助记词、登录凭证、聊天记录,以及其他 App 存的文件。也就是说,不管你的私钥是在哪个钱包 App 里生成的,只要它存在这台设备上,就进了这套框架的活动范围。

慢雾还提到,系统版本越低,风险越高。

它还在联网收指令

除了在本地偷数据,FomoPeek 还连了几个跟它公开业务对不上的隐蔽服务器,用来接收远程指令。

慢雾截到的明文通信显示,这套攻击功能目前仍然活跃,而且是定时自动执行的——不是装完跑一次就结束了。你今天打开钱包,它可能刚跑完一轮。

怎么铺开的

一个新 App 想在短时间内触达大量币圈用户,靠自然增长太慢,FomoPeek 走的是付费 KOL 拉新:KOL 拿着推荐码去推,新用户用码下载注册可以领 7 USDT,KOL 那边拿的应该更多。

7 USDT 不算多,但对一个”反正就是看盘工具、又不用授权钱包”的人来说,这个理由足够了。而装完那一刻,这台设备上的私钥就已经不完全属于你了。

装过的,建议立刻做这几件事

下面是慢雾和 OKX 给的建议,我按能直接照着做的顺序排了一下:

  1. 查账户和私钥有没有异常动静
  2. 在一台确认没装过 FomoPeek 的设备上,新建账户,生成全新的私钥和助记词
  3. 把资产尽快转到新账户
  4. 把这台设备的 iOS 升到最新版本
  5. 卸载 FomoPeek,别再装回来

有一点要单独强调:光卸载没用。私钥和助记词本质是一串字符,不是”存在 App 里”的东西,删掉 App 并不会让已经泄露出去的那串字符失效。换掉钥匙才是关键那一步。

如果已经发现资产有异常变动,保留好这台设备和相关证据,赶紧联系对应平台的官方客服。

这不只是币圈的事

一个能上架的 App 里打包 8 种内核利用方案,说明背后是有投入的,不是随手写的玩具。今天它能伪装成钱包追踪工具,明天就能伪装成别的什么。

对我们这些普通 iPhone 用户来说,能落地的其实就一条:系统推送的更新别一直拖着。别再拿”我用的是 iPhone”当挡箭牌了。

参考