SlowMist تربط FomoPeek على App Store بسرقة نحو 580,000 USDT
الحقائق الرئيسية
قالت SlowMist إن تحليلها المشترك مع فريق أمن OKX أكد وجود وحدتين خبيثتين في الإصدارين 1.1 و1.2 من تطبيق FomoPeek اللذين وُزعا عبر App Store الرسمي. وتتبعت أداة MistTrack ما مجموعه 579,984.34 USDT إلى عنوان المهاجم الرئيسي المرتبط بالحادثة، والذي بدأ نشاطه في 15 سبتمبر 2026.
كان FomoPeek يُسوّق كأداة للقراءة فقط لمراقبة المحافظ، لكن الوحدتين apptrace وlibapptracecore وفرتا إمكانات للتحكم عن بعد واستغلال نواة iOS والهروب من العزل وفك بيانات Keychain وجمع معلومات من تطبيقات أخرى. وفي اختبار معزول، حصل الباحثون على قائمة تستهدف 19 تطبيقاً للمحافظ وتدوين الملاحظات، وأثبتوا مسار تجميع حاوية Apple Notes ورفعها إلى خادم التحكم.
يُظهر التسلسل الزمني أن الإصدار 1.0 المنشور في 29 أغسطس 2026 لم يتضمن الوحدتين الخبيثتين، قبل ظهورهما في الإصدار 1.1 بتاريخ 9 سبتمبر واستمرارهما في الإصدار 1.2 بتاريخ 12 سبتمبر. وأُزيلتا من الإصدار 1.3 في 17 سبتمبر، ما يجعل الفترة المؤكدة للمخاطر من 9 إلى 17 سبتمبر 2026.
تكمن الآلية المالية في أن المفتاح الخاص يتيح توقيع التحويلات؛ لذلك قد يسمح استخراجه من Keychain أو ملفات المحافظ بنقل الأصول من دون ربط المحفظة بـFomoPeek أو موافقة المستخدم داخل التطبيق. وقالت SlowMist إن حركة العنوان الرئيسي شملت Ethereum وBNB Chain وArbitrum، مع تجميع معظم الأموال على Ethereum.
أوصت SlowMist مستخدمي الإصدارين 1.1 و1.2 بعدم الاكتفاء بحذف التطبيق أو ترقيته، لأن البيانات التي جُمعت بنجاح تكون قد غادرت الجهاز بالفعل. وتشمل الخطوات المقترحة إنشاء محفظة بعبارة استرداد جديدة على جهاز موثوق لم يُثبت عليه التطبيق، ونقل الأصول، واعتبار المفاتيح القديمة مكشوفة، ومراجعة التحويلات والتفويضات غير المعتادة.