21.09.2026
Скачал из App Store — потерял все ключи. SlowMist разобрал FomoPeek по винтикам
Вы ничего не подписывали, не переходили по ссылкам, не вводили сид. Просто обновили приложение из официального App Store. Так работал FomoPeek — «трекер китов» для Solana, Ethereum и TRON, разбор которого SlowMist и служба безопасности OKX опубликовали 20–21 сентября.
Хронология:
- 29.08 — v1.0 проходит ревью Apple. Чистая.
- 09.09 и 12.09 — обновления v1.1 и v1.2 приносят два скрытых модуля: apptrace и libapptracecore. Подпись — та же, разработчика. Обновление прилетает всем автоматически.
- 15.09 — оживает основной адрес атакующего. 16.09 — первые «у меня увели активы» в соцсетях.
- 17.09 — v1.3 без модулей: пакет худеет с 10,47 МБ до 1,81 МБ. Следы заметены.
- 19.09 — предупреждение SlowMist + OKX, приложение снято.
Как крали:
- apptrace берёт зашифрованный адрес командного сервера с Bitbucket, отправляет модель и версию iOS, получает конфиг — когда и как атаковать.
- libapptracecore выбирает один из 8 эксплойтов ядра под конкретную модель (уязвимы iOS 12.0–18.7.2 и 26.0–26.1), выходит из песочницы и расшифровывает Keychain — хранилище, где лежат сид-фразы и приватные ключи всех кошельков на телефоне.
- Собирает список из 135 установленных приложений и выгружает целиком контейнеры 19 целевых: MetaMask, OKX Wallet, Trust, imToken, TokenPocket, TronLink… и Apple Заметки — потому что там лежат скриншоты сид-фраз.
- Ключи подписывают переводы уже с сервера атакующего. Смена пароля iPhone не помогает — ключ снаружи.
Куда ушло: на основном адресе атакующего — 579 984 USDT (Ethereum, BNB Chain, Arbitrum), 159 000 через обменник FixedFloat, часть — на KuCoin. Это только видимая часть: сколько ушло в SOL и TRX, никто не посчитал.
Что делать, если FomoPeek 1.1–1.2 стоял на iPhone:
- считать скомпрометированными ВСЕ ключи и сиды на этом телефоне, не только «трекера»;
- новые кошельки создать на другом, чистом устройстве и перевести средства туда; старые сиды не восстанавливать никогда;
- проверить сессии почты, бирж, Apple ID, Google — завершить чужие, сменить пароли, 2FA через приложение;
- iPhone стереть до заводских, восстанавливать как новый, не из бэкапа.
Всем остальным — 5 минут:
- обновить iOS до актуальной (27);
- удалить «трекеры китов / сигналы / алерты / портфолио», поставленные летом–осенью, — под них и маскируются;
- найти и удалить фото и заметки с сид-фразой, включая «Недавно удалённые» и iCloud;
- крупное — на аппаратный кошелёк, сид которого не касался телефона.
И практическое. Украденное сейчас отмывают через свежие адреса и обменники. Пришли монеты с незнакомого адреса — проверьте отправителя до депозита на биржу: депозит с «грязного» адреса заморозят, а объяснять будете вы.
Проверить адрес → https://t.me/amlconsensus_bot?start=ru (первая проверка бесплатна)
Источник: SlowMist, «Analysis of FomoPeek App Store Poisoning and iOS Kernel Exploitation», совместно с OKX Security, 20–21.09.2026.