iOS 沙箱失效!恶意 App 窃取 58 万美元 USDT

核心要点

慢雾与OKX联合证实,App Store应用Fomopeek利用内核漏洞突破iOS沙箱,窃取私钥导致近58万美元USDT被盗。Salus追踪资金流向,币安等六大平台发布紧急安全指引,建议用户迁移资产并警惕专用加密手机风险。

据 Woofun AI 消息,一款名为 Fomopeek 的恶意应用通过苹果应用商店传播,利用 iOS 系统底层漏洞彻底击穿沙箱隔离机制,引发大规模数字资产被盗危机,涉案金额高达 58 万美元 USDT

这一事件不仅暴露了移动端操作系统在应对高级持续性威胁时的脆弱性,更直接挑战了用户对官方应用分发渠道的安全信任基石。攻击者无需用户主动连接钱包或输入敏感信息,仅凭安装行为即可实现从系统底层到应用数据的全方位渗透,标志着针对移动加密用户的安全攻击手段已进化至利用操作系统内核缺陷的新阶段。

技术溯源显示,慢雾与 OKX 安全团队的合作调查揭示了攻击链条的完整细节。研究人员发现,Fomopeek 在 9 月 9 日发布的 1.1 版以及 9 月 12 日发布的 1.2 版中嵌入了隐蔽的恶意模块,这些模块与宣称的以太坊、Solana 和波场(Tron)交易追踪功能毫无关联。其中一个模块负责与外部命令控制服务器通信,另一个则包含具备八种攻击方法的内核漏洞攻击框架,可根据受害者的 iPhone 型号及操作系统版本动态调整攻击策略。一旦漏洞利用成功,攻击者便能突破苹果的应用沙箱机制,直接读取并解密存储在钥匙串中的密码、私钥、助记词及登录凭证。慢雾创始人俞僴指出,这种风险不仅限于加密资产,还波及设备上其他应用程序持有的加密文件及聊天记录。

值得注意的是,这些恶意组件在 9 月 17 日发布的 1.3 版中被移除,但此前的版本已造成广泛危害。Woofun AI 整理数据显示,该漏洞攻击框架能够接收远程指令,包括决定是否启用漏洞攻击及执行频率,显示出高度的自动化与隐蔽性。

资金流向追踪进一步证实了攻击的规模化特征。区块链分析公司 Salus 锁定攻击者地址 0x6d37f2C5e8F8546b648D317295565dA95975f4BB,并估计此次事件盗款总额约为 579,900 USDT。Salus 拆解了资金的多路径转移过程:401,028 USDT 通过三个中间地址流入 FixedFloat 账户;20,000 USDT 经两次转账进入某存款地址后转入 KuCoin 热钱包;111,458 USDT 经过一个疑似托管平台的地址;另有 10,000 USDT 通过 CCE 混币服务处理,最终流入与托管服务相关的地址。更深层的背景调查显示,制造 Fomopeek 事件的团伙曾在 6 月参与过一起私钥盗窃案,目前调查人员正确认那次攻击是否采用了相同的技术手段。

这种跨时间段的作案模式表明,攻击者已形成成熟的工具链与洗钱路径,能够迅速将技术漏洞转化为实际的经济利益,且具备极强的反追踪能力。

行业响应迅速而严厉,币安、Gate、Bitget 钱包、Rabby 及 OKX 等五大平台发出警告,建议用户立即卸载 Fomopeek,升级 iOS 系统,并将资产迁移至从未安装过该恶意应用的设备上新建的钱包。币安特别强调,此类恶意软件针对的是设备本身,删除应用或修复系统无法使已被复制的私钥失效,必须更换凭证。

这一事件也对链上分析专家 ZachXBT 提出的'专用加密货币 iPhone 相比现有的硬件钱包更适合作为存储资金和签署交易工具'观点构成挑战。尽管专用加密手机旨在通过隔离日常活动来缩小攻击面,但 Fomopeek 证明,若软件能破坏操作系统本身,隔离措施的保护作用将极为有限。这并非否定专用设备的价值,而是警示用户:任何依赖软件层隔离的方案,在面对内核级漏洞时都存在致命弱点。对于受影响用户而言,当务之急是止损与追踪,Salus 仍在持续监控剩余盗款地址,而各大平台则协同监测可能的存款行为,以协助执法机构限制被盗 USDT 的流动。这是继多起移动端钓鱼事件后,首次出现利用系统内核漏洞进行大规模资产窃取案例,标志着移动加密安全进入新的对抗阶段。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅