2026 年 9 月 19 日,慢雾发布了一条和平时不太一样的安全预警。不是又一个假空投网站,也不是钱包授权钓鱼,而是一个 iOS App:FomoPeek。慢雾说他们近期接连收到用户资产被盗的反馈,核查下来每个案子都涉及私钥泄露,而其中一部分受害者装过 FomoPeek 的 1.1 到 1.2 版本。慢雾与 OKX 安全团队联合分析后确认,这个 App 有明确证据被植入了恶意代码(Lookonchain 转载的完整预警,深潮英文版)。
我们在这条预警之外做了一轮独立取证:翻了 App Store 的存档记录、查了域名注册信息、测了 DNS 解析。这篇文章把两边的信息拼在一起讲清楚:它是什么、里面装了什么、活了多久、以及为什么「只读看盘」这句话能骗过这么多人。
它给自己写的包装
FomoPeek 的商店介绍写得相当专业。日本应用追踪站 APPLION 在苹果下架后留住了完整快照(APPLION 存档),开头第一句是:
FomoPeek is a read-only whale-tracking and smart-alert app for crypto investors.
功能列表全是散户想要的东西:任意链上地址加自选、自定义阈值、大额异动推送、聪明钱动态流、交易员排行一键关注。介绍结尾还特意加了一段免责声明:本应用只是监控和提醒工具,不执行交易、不托管资金、不收集充值。
每个字都在强调同一件事:我不碰你的钱。这句话本身是真的,也正因为是真的,它才成了最完美的掩护。想安全地做巨鲸追踪,用区块浏览器加公开数据就够了,参考我们之前的巨鲸钱包追踪教程。
1.1 和 1.2 版本里装了什么
按慢雾的联合分析结论,除了正常业务功能,这个 App 还捆绑了两个与业务无关的模块,其中一个是一套专业级的 iOS 内核攻击框架:
- 集成八种漏洞利用方案,按设备型号和系统版本自动选择攻击路径
- 受影响系统覆盖 iOS 12.0 至 18.7、26.0 至 26.1,基本囊括所有没打最新补丁的 iPhone
- 攻击成功后突破 iOS 沙盒隔离,读取并解密系统钥匙串
- 访问设备上其他 App 的数据文件
- 私钥、助记词、登录凭据、聊天记录、文件,全在暴露范围
- 连接与公开业务无关的隐蔽服务器,接收远程指令
慢雾还截获了它的明文通信:攻击功能当时处于开启状态,并且定期自动执行。这不是埋在代码里等触发的死逻辑,在分析期间它就在感染设备上按计划跑攻击例程。
同一天,币安钱包转发了这则预警并给出自己的口径,值得原样理解:这类恶意软件直接攻击设备本身,攻击一旦成功,设备上所有 App 的数据都可能被访问,不限于加密货币应用(BlockBeats 报道)。
我们的独立取证:一次只活了 23 天的行动
以下是我们 9 月 20 日自己动手查到的结果,全部用公开工具可复现。
App Store 记录。 应用 ID 6806199011,包名 com.fomopeek.app,开发者账号 WhaleScanv,9 月 7 日上架,9 月 13 日推出版本 1.2,更新说明只有一句「修复了一些问题,优化了 UI 适配」。应用体积 11.8 MB,免费,无内购,分类是财务加工具。第三方 IPA 站镜像过 1.2 版本安装包,说明带毒版本既走苹果官方更新通道分发,也在侧载渠道流通。我们拿 WhaleScanv 这个名字翻遍了应用商店和网页,找不到这个开发者发布过的任何其他应用。这是一个为过审一次性养出来的账号。
两个细节值得品味。带毒版本的更新说明是那种最不想让审核员多看一眼的通用文案。另外 11.8 MB 的体积要塞下八套内核利用方案相当紧凑,结合慢雾发现的「连接隐蔽服务器接收指令」,攻击机器至少有一部分是上线后再下发或远程配置的。最后这句是我们的推断,不是慢雾的结论。
域名和 DNS。 fomopeek.com 注册于 2026 年 8 月 28 日(WHOIS 记录),比 App 上架只早十一天,注册商 Hello Internet Corp。域名解析托管在 jtdnsv1.com 的 NS 上,背后是 AS140227 香港通讯国际的网络,还挂着拉美 IP 段的地址,典型的灰产托管商风格。到 9 月 20 日,这个域名的授权解析已经彻底死掉:DNS 查询返回 SERVFAIL,权威服务器对整个区域停止应答。不是网站挂了,是解析层面就没了。Wayback Machine 和 archive.today 上找不到这个站的任何快照,它活在两次爬虫访问的间隙里。
完整时间线:
| 日期 | 事件 |
|---|---|
| 8 月 28 日 | fomopeek.com 域名注册 |
| 9 月 7 日 | FomoPeek 过审上架 App Store |
| 9 月 13 日前 | 1.1、1.2 带毒版本经官方更新通道推送 |
| 约 9 月 15 日 | 1.2 版本 IPA 被第三方侧载站镜像 |
| 9 月 19 日 | 慢雾与 OKX 联合预警,币安钱包跟进,受害者报告确认 |
| 9 月 20 日 | 六个商店区域全部查无此 App,域名解析死亡 |
从注册域名到整体烧掉,23 天。商店在架约 12 天,带毒版本从推送到曝光最多 6 天。这个节奏就是打了就跑的标准作业:干净版本过审养信任,快速推载荷收数据,烧了就换下一个身份。
分发漏斗:KOL 邀请码加 5U 红包
过审上架只是计划的一半,另一半是曝光前几天在币圈 KOL 渠道里跑的付费分发活动。
九月中旬的推广帖(App 死后在搜索缓存里仍能看到)能还原出整套机制:KOL 们各自发布邀请码,用户填码注册就能领小额 USDT 红包,有帖子直接写着「注册填写邀请码可以找我领 5U 现金奖励」。另一类话术把这个 App 定位成某款热门跟单平台的配套工具:在那平台上你能看到大户买入,但平台不给你钱包地址,FomoPeek 卖的就是「补上这个缺口」,直接骑在现有产品的用户盘和信任感上获客。
把账算一下,「送 U」就不是慷慨了。一个给中介按安装量结算、再给用户每人 5U 激活奖励的推广,只有在每个安装对项目方的价值高于付出时才成立。对一个偷钥匙串的植入体来说成立:每台新设备的赏金,就是那台设备钱包里的一切。这和假空投分发渠道的诱饵套路完全同构(参考空投骗局拆解),区别只是这次把载荷挂在了 App Store 商品上,而不是钓鱼页上。
后果分两拨。受害者一侧,中文 TG 频道的总结很直白:受伤最重的是撸毛用户,「辛苦撸的钱因为几 U 全被盗了,你要人家的利息,人家要你的本金」(频道原帖)。分发侧,接了商单的 KOL——从各种迹象看多数人不知道包里装的是什么——在预警落地那天看着自己的邀请码变成感染台账:每一个经他代码进来的安装,都把他背后的粉丝群体和这波盗刷直接绑在了一起。
慢雾预警之后,Gate 安全团队独立分析了这个 App,补了一个让整个漏斗更恶心的细节:恶意代码还能访问设备剪切板——复制过的钱包地址和两步验证码都在那里。Gate 发文时未发现自家 App 用户因 FomoPeek 被盗的确认案例(ChainCatcher 报道)。
「只读」为什么是完美话术
这个案子最扎心的地方在于,它的承诺是兑现了的。FomoPeek 确实没碰你的资产,它不需要碰。
多数加密用户脑子里的防线是这样的:钱包连接要警惕、助记词弹窗是敌情、交易按钮是危险区。这套模型有个隐含前提,攻击发生在应用层。内核提权不在这一层。它拿到设备最高权限、逃出沙盒、解密钥匙串,而钥匙串是 iOS 全设备共享的凭据保险库,所有 App 的密码、会话令牌、密钥材料都存在里面。
对比一下钓鱼攻击的老套路:恶意软件得骗你亲手把助记词输进它的界面。FomoPeek 把这个环节整个省了。你装的真钱包 App 把加密后的密钥材料存进钥匙串,恶意软件坐在更底层把保险库解密搬空。交易所 App 的会话令牌、验证器数据、保存的密码,一个都跑不掉,这正是币安公告反复强调的范围。本质上这就是桌面端信息窃取木马的手机版加强版:目标从「你的钱包」升级成「你的整台设备」。
由此得出一个不舒服的结论:在已失陷的设备上,没有安全的钱包。硬件钱包在这个场景下的优势是结构性的,私钥从不落到手机上,签名在设备内部完成。感染手机上的热钱包,钱包 App 本身再正规,也是站在同一栋着火的楼里。
不是孤例,是一条产业链
FomoPeek 的攻击框架不是凭空冒出来的,今年 iOS 攻击黑产一直在工业化:
- 四月,腾讯云安全复盘了 Plasma 烈焰团伙的攻击框架,当时公开分析过的最复杂 iOS 攻击工具,含 23 个漏洞、5 条完整利用链,覆盖 iOS 13.0 到 17.2.1 整整四年的系统版本(腾讯云分析)
- 九月初,慢雾披露 DarkSword 六漏洞链,用伪装成免费 VPS 服务的页面直接攻击 iOS 18.4 到 18.6.2 的 Safari 浏览器,连装 App 这一步都省了(币安广场摘要)
- FomoPeek 这套八方案、按机型选路径的框架,特征上就是这条供应链的商品目录:预制的漏洞利用包,买家套上任意壳就能出厂
对加密用户来说,这条线索的含义是:投递入口变成了你手指碰到的任何东西。交易工具、免费服务器、钓鱼页面、Telegram 上的社工话术,找人的一层换成什么,后面的利用层都一样。从分发渠道的角度看,这本质上是一次针对 App Store 的供应链攻击:攻击者的代码是借苹果自己的更新机制送达受害者的。「我只从官方商店装 App」这句话,从今年起不再是一个完整的安全答案。
装过的人现在做什么
慢雾预警附带的处置清单,币安公告做了转述,这里按中文语境整理:
- 删除 FomoPeek,不要再装,包括任何改名的版本
- 排查所有账户:交易所、邮箱、钱包,有没有不是你操作的记录
- 在一台从没装过 FomoPeek 的干净设备上新建钱包。不是删除后接着用原手机,是换设备
- 在新设备上生成全新私钥和助记词,尽快把资产转过去。旧手机上存在过的一切密钥按已泄露处理
- iOS 升级到最新版本,受影响范围止于 18.7 和 26.1,系统越旧风险越高
- 发现异常交易,保留设备和证据,联系平台官方客服。后续动作参考追踪被盗加密货币的链上取证流程
只用它看过地址、什么都没连过的用户,第 1、2、5 步照做。为什么「没输过助记词」不构成豁免,上面钥匙串那一节已经讲透了。
下一个怎么提前识别
burner 式 App 运营不会只有这一次,这次的指纹已经很清晰:
- 开发者账号只有一个 App,注册时间离上架很近。WhaleScanv 没有历史,没有其他作品
- 全新域名,注册时间离产品上线只有几天到几周。fomopeek.com 比 App 只早十一天
- 信任话术精准打在你对诈骗的恐惧上:「只读」「绝不碰资金」「不托管」。正规工具也这么说,所以这句话没有任何安全信息量
- KOL 渠道发邀请码送现金红包:这是付费拉新,不是福利。产品才上线三周,「奖励」本身就是风险信号
- 上架第一周就连推多个通用文案的更新(「修复了一些问题」)
- 分类和行为不匹配:一个只要监控权限的看盘工具,上架头两周高频更新,大概率在测试载荷投递
单条都不是实锤。但对一个上架不满两周的 App,这几条凑齐就是再等等的理由。这次它的整个商店生命周期只有 12 天,一个能活过三个月还没出事的 App,至少已经熬过了一次 FomoPeek 没熬过的曝光周期。
等下一次同类事件落地,处置套路已经标准化:按设备级失陷处理,先换干净设备迁移密钥,再打补丁,最后排查。顺序不能反。补丁挡住的是明天的攻击,救不回昨天已经离开大楼的私钥。
常见问题
FomoPeek 上过苹果官方 App Store 吗?
上过。苹果应用 ID 6806199011,开发者账号 WhaleScanv,2026 年 9 月 7 日在中国区、日本区等商店上架,9 月 13 日还通过了 1.2 版本的更新审核。慢雾预警后苹果将其下架。我们 9 月 20 日用苹果官方查询接口测了六个商店(中国大陆、日本、美国、台湾、香港、新加坡),全部返回空结果。第三方 IPA 站也镜像过 1.2 版本安装包供侧载。
我从没在 FomoPeek 里输入过助记词,钱包还有危险吗?
有。它根本不需要你输入助记词,因为它攻击的不是钱包 App 层面,而是系统层面。内核提权逃出沙盒后,它解密的是 iOS 钥匙串,也就是全设备共享的凭据保险库。同机上其他 App 存的东西都在暴露范围内:真钱包 App 的密钥材料、交易所 App 的登录态、验证器数据、保存的密码。慢雾截获的明文流量显示攻击功能当时正在定期自动执行。
装过 FomoPeek 的人现在应该怎么做?
按慢雾和币安钱包公告的清单处理:删除 App 且不再安装;排查所有账户有没有异常操作;在一台从没装过 FomoPeek 的干净设备上新建钱包、生成全新私钥和助记词;尽快把资产转移到新钱包;把 iOS 升级到最新版本;发现异常交易就保留设备和证据,联系平台官方客服。装过的那台手机上存在过的一切密钥都按已泄露处理,不是「可能有风险」。
FomoPeek 搞过送 U 活动吗?KOL 参与了吗?
搞过。九月中旬的推广帖显示,KOL 们发布个人邀请码,粉丝填码注册可领 5U 左右的红包,本质是按安装量付费的拉新,包装成福利。很多 KOL 接单时不知道包里装的是恶意代码,9 月 19 日预警后,他们的邀请码变成了暴露人群记录。这和空投骗局用的假福利诱饵同构,区别是这次载荷是 App Store 应用而不是钓鱼页。记住一条:填邀请码送现金的都是商单推广,不是福利。
升级 iOS 系统能不能解决?
能止损,不能翻盘。受影响版本是 iOS 12.0 到 18.7、26.0 到 26.1,升级系统封住已知漏洞、显著降低风险,系统越旧风险越高。但这个恶意软件连接隐蔽服务器接收远程指令,已经泄露出去的密钥不会因为你打补丁就变安全。正确顺序是:先在干净设备上换新钱包转移资产,再升级系统,最后排查。
FomoPeek 和那个叫 fomo 的交易 App 是一回事吗?
不是。fomo.family 出品的跨链交易 App fomo 是另一个开发者的另一个产品,和 FomoPeek 没有关系。预警发布后社交平台上有把两者混为一谈的讨论,认准开发者账号 WhaleScanv 和应用 ID 6806199011 这两个特征即可区分。