一个看似普通的链上工具,为什么能够读取其他 App 的私钥?
9 月 19 日,区块链安全机构 SlowMist 发布安全预警称,近期收到多起用户资产被盗反馈,相关事件涉及私钥泄露,部分受影响用户此前曾安装或使用 FomoPeek App 1.1~1.2 版本。随后 SlowMist 与 OKX 安全团队对应用进行联合分析,确认相关版本存在被植入恶意代码的明确证据。
FomoPeek 本身提供链上钱包追踪等功能,从产品表面来看,它并不需要控制用户钱包,更没有理由读取其他 App 保存的数据。
但安全团队在分析中发现,FomoPeek 除正常业务代码外还捆绑了两个与其公开功能无关的模块,其中一个是一套专业的 iOS 内核漏洞利用框架,集成了 8 种不同的攻击方案,可以根据 iPhone 型号和运行的 iOS 版本自动选择利用方式。
SlowMist 此次披露的受影响系统范围非常广,包括 iOS 12.0~18.7,以及 iOS 26.0~26.1。
一旦漏洞利用成功,事情的性质就发生了变化。
正常情况下,iOS 会利用 Sandbox 将不同 App 隔离,一个普通应用原则上不能随意读取另一个应用的私有数据。但如果攻击者成功利用系统漏洞突破沙箱并进一步获得更高权限,这条安全边界就可能被打破。
SlowMist 表示,在这种情况下,恶意代码能够访问并解密系统 Keychain,同时读取设备上其他 App 的数据文件,因此私钥、助记词、登录凭据、聊天记录以及其他敏感文件都可能进入攻击范围。
对于普通互联网账号来说,密码泄露后通常还能修改密码。
对于非托管加密钱包而言,情况要严重得多。
一旦私钥或者助记词已经被攻击者复制,更换手机密码、删除恶意 App,甚至重新安装钱包,都不能让原来的私钥重新变得安全。
因为攻击者已经拥有了一份能够独立控制链上资产的凭据。
更危险的是,它还能够接受远程指令
FomoPeek 事件中另一个值得注意的细节,是研究人员发现应用会连接与其公开业务无关的隐藏服务器。
根据 SlowMist 披露的分析结果,这些服务器能够向应用下发远程指令,而研究人员捕获到的明文通信显示,相关攻击功能在分析时处于启用状态,并且能够按照一定周期自动执行。
这意味着安全风险并不局限于 App 安装时执行一次恶意操作。
从披露的技术行为来看,它具备持续接受远程控制并执行攻击任务的能力。
攻击者可以先通过一个具有正常功能的 App 进入设备,再利用系统漏洞突破 App 原本受到的权限限制,随后访问设备中的高价值数据,并通过网络将数据发送到攻击者控制的服务器。
这也是现代移动恶意软件越来越值得警惕的地方。
一个 App 在界面上能够正常工作,并不能证明它内部没有执行其他操作。
iPhone 的沙箱为什么没有拦住它?
很多 iPhone 用户长期存在一个印象:iOS App 都运行在沙箱里,因此一个恶意 App 最多只能访问自己的数据。
在正常安全模型下,这个理解基本成立。
iOS Sandbox 的目的之一,就是限制每个 App 能够访问的系统资源和其他应用数据,即使某个普通 App 本身存在恶意行为,它能够造成的影响也应该受到系统权限边界限制。
FomoPeek 事件的关键之处在于,研究人员发现的并不是一个只在正常权限范围内活动的恶意 App,而是一套试图直接利用 iOS 内核漏洞突破安全边界的攻击框架。
如果内核级漏洞利用成功,攻击者面对的权限环境就已经发生改变。
这也是为什么及时更新 iOS 非常重要。
系统更新不仅增加新功能,其中相当一部分安全更新实际上是在修复已经发现的 WebKit、Kernel、权限提升、沙箱逃逸和内存安全漏洞。长期停留在旧系统版本,会让已经公开甚至已经出现成熟利用工具的漏洞继续存在于设备中。
SlowMist 在此次事件中也特别指出,运行较旧 iOS 版本的设备潜在风险更高。
Keychain 被突破意味着什么?
Keychain 是 Apple 提供的重要安全存储机制,App 可以利用它保存密码、Token、密钥以及其他敏感凭据。
正常情况下,即使攻击者获得某个普通 App 的数据目录,也不意味着能够直接获得其他 App 存储在 Keychain 中的信息。
因此大量钱包、密码管理器和金融 App 都会利用系统提供的安全能力保护敏感信息。
但任何安全机制都有自己的信任基础。
Keychain 的安全建立在操作系统、权限隔离和硬件安全机制能够正常工作的基础上。如果攻击者已经利用内核漏洞取得异常权限,那么原本建立在操作系统之上的安全边界就可能受到影响。
这也是 FomoPeek 事件最值得普通用户理解的地方。
设备安全不是由某一个 App 单独决定的,而是由硬件、操作系统、应用权限、密钥存储、网络通信和用户操作共同组成。
其中任何一层被突破,都可能让其他安全措施失去一部分作用。
VPN 在这种攻击中还有没有意义?
有,但作用需要放在正确的位置。
FomoPeek 被发现会与隐藏服务器通信并接收远程指令,这意味着网络仍然是整个攻击链中的一个重要环节。VPN 可以加密设备到 VPN 节点之间的通信,隐藏用户原始公网 IP,并降低公共 Wi-Fi、恶意热点或者不可信局域网直接观察用户网络活动的能力。
365VPN 的 Kill Switch 还可以在 VPN 意外断开时限制受保护流量直接通过原始网络发送,DNS 防泄露则可以减少域名查询绕开 VPN 的情况。
这些能力依然属于重要的网络安全措施。
但如果用户主动安装的 App 本身就是攻击者控制的软件,那么加密网络连接并不会让这个 App自动变得可信。
恶意程序仍然可以通过 VPN 隧道与自己的服务器通信。
从这个角度来看,FomoPeek 事件反而很好地说明了为什么现代安全需要分层防御。
VPN 负责网络层,HTTPS 保护应用与服务器之间的通信,iOS Sandbox 和权限系统保护应用隔离,Keychain 和硬件安全机制保护凭据,而钱包自身还需要正确管理私钥和助记词。
这些机制互相补充,却不能彼此替代。
安装过 FomoPeek 1.1~1.2,现在应该怎么办?
根据 SlowMist 与 OKX 安全团队目前给出的建议,曾经安装或使用过 FomoPeek 1.1~1.2 的用户不应该只删除 App 后继续使用原来的钱包。
如果漏洞已经成功利用,原有私钥和助记词存在已经被复制的可能,而删除 App 无法让已经泄露的密钥失效。
更稳妥的处理方式是在一台确认从未安装过 FomoPeek 的可信设备上创建全新的钱包,生成新的私钥和助记词,再尽快把仍然安全的资产转移到新地址,同时检查旧钱包近期交易记录以及相关账户是否出现异常活动。
旧的私钥和助记词应该按照“可能已经泄露”处理,而不是继续作为长期资产钱包使用。
同时应尽快把 iPhone 更新到 Apple 当前提供的最新安全版本,并停止使用或重新安装受影响版本的 FomoPeek。
如果设备中还保存过交易所账号、邮箱、密码管理器或者其他重要账户的登录凭据,也应该评估这些凭据是否可能受到影响,并优先从可信设备处理密码修改、会话注销和多因素认证。
如果已经发现异常资产转移,则应及时联系相关交易平台或钱包服务提供方,并保留设备、交易记录和相关证据,以便后续调查。
私钥最好不要长期以明文形式留在手机里
对于持有大量加密资产的用户,这次事件还有一个非常现实的提醒。
手机是一台高度联网、安装大量第三方软件并持续处理网页、消息、图片和文件的通用计算设备,因此它天然拥有非常大的攻击面。
把助记词截图保存在相册、复制到剪贴板、发送到聊天软件、保存在普通备忘录或者云盘里,都会增加暴露面。
即使某个钱包本身设计得非常安全,也无法完全控制用户后来把助记词复制到了什么地方。
对于长期保存的大额资产,更合理的做法通常是减少私钥与联网通用设备接触的机会,并根据资产规模考虑硬件钱包、离线备份以及其他经过验证的密钥管理方式。
硬件钱包本身也并非绝对安全,但它的设计目标就是尽可能让签名密钥与普通联网操作系统隔离,这与直接把高价值私钥长期保存在日常使用的手机中存在明显的安全模型差异。
不要把“App Store 上架”理解成绝对安全
FomoPeek 事件还暴露出另一个容易被忽略的问题。
官方应用商店审核能够过滤大量明显恶意软件,但审核机制并不意味着每一个上架应用都经过完整的源代码安全审计,更无法保证复杂的漏洞利用框架永远不会绕过审核。
因此,涉及钱包、交易、密码和数字资产的 App,仍然应该尽量从项目官方渠道确认下载地址和开发者身份,同时保持操作系统更新,并谨慎授予照片、通讯录、VPN、描述文件、辅助功能和其他敏感权限。
对于一个声称只提供行情、钱包追踪或者信息查询功能的 App,如果其行为与业务需求明显不匹配,本身就值得提高警惕。
安全的核心从来不是“我用的是 iPhone,所以什么都不用担心”,而是尽可能减少攻击面,并让任何一次单点失守都难以直接导致全部资产丢失。
365VPN 如何看待这次事件?
我们一直认为,VPN 应该被放在完整的安全体系中理解。
365VPN 可以通过加密隧道保护设备到 VPN 节点之间的网络通信,隐藏原始公网 IP,并通过 DNS 防泄露、Kill Switch 等功能降低部分网络层风险,这些能力对于公共 Wi-Fi、跨境网络和日常隐私保护具有实际价值。
但 VPN 不是杀毒软件,也不是终端安全软件,更不是加密钱包。
如果用户下载的程序本身带有恶意代码,或者攻击者已经利用系统漏洞获得高权限,VPN 无法阻止攻击者直接读取设备内部的数据。
FomoPeek 事件展示的正是这种边界。
真正可靠的个人安全体系,需要同时做好系统更新、应用来源管理、账户多因素认证、私钥隔离、资产分散以及网络连接保护。
VPN 是其中一层,而不是全部。
写在最后
FomoPeek 1.1~1.2 事件值得警惕,并不仅仅因为又出现了一款恶意 App,而是因为攻击者已经开始把多种 iOS 内核漏洞利用方式、沙箱逃逸、Keychain 数据访问和远程控制整合进一个表面正常的应用。
对于持有加密资产的用户而言,一旦私钥或者助记词泄露,传统意义上的“修改密码”已经无法解决问题,因为区块链不会替用户撤销已经泄露的私钥。
曾经安装过受影响版本 FomoPeek 的用户,应按照 SlowMist 和 OKX 当前建议,把相关密钥视为可能已经泄露,并在可信设备上重新生成钱包、转移资产,同时升级 iOS。
对于没有安装过 FomoPeek 的普通用户,这起事件同样值得记住一个简单的安全原则:
VPN 保护网络,操作系统保护设备,钱包保护密钥,而用户决定把什么软件带进这套安全体系。真正有效的安全防护,从来都依赖多层机制共同工作。
