La aplicación Fomopeek, distribuida a través de la App Store de Apple, ha sido vinculada al robo de cerca de 580.000 USDT después de incorporar herramientas capaces de sortear el aislamiento de seguridad de iOS y acceder a información de otras aplicaciones. La firma de seguridad blockchain SlowMist inició la investigación tras recibir avisos sobre activos sustraídos mediante claves privadas expuestas.
El programa se presentaba como una herramienta de solo lectura para seguir grandes movimientos de criptomonedas en Ethereum, Solana y Tron. Sin embargo, los investigadores encontraron componentes ajenos a esas funciones en las versiones 1.1 y 1.2, instaladas por algunos de los usuarios afectados.
Un programa de vigilancia oculto dentro de la aplicación
SlowMist, con la colaboración de investigadores del exchange de criptomonedas OKX, identificó dos módulos integrados en esas versiones. Uno mantenía comunicación con una infraestructura externa de control y el otro incluía un marco de explotación del núcleo del sistema con ocho métodos de ataque, capaces de adaptarse al modelo de iPhone y a la versión de iOS utilizada.
Si la explotación tenía éxito, Fomopeek podía escapar del aislamiento que normalmente impide a una aplicación acceder a los datos de las demás. Eso abría la puerta al llavero de Apple y a los archivos almacenados por otras aplicaciones, incluidos posibles claves privadas, frases semilla y credenciales de acceso. El usuario no necesitaba conectar una cartera ni introducir esos datos dentro de Fomopeek para quedar expuesto.
Yu Xian, fundador de SlowMist, advirtió de que el riesgo también alcanzaba a las contraseñas guardadas en el llavero de iOS y a archivos cifrados de otras aplicaciones. La combinación de ambos tipos de información podía permitir el acceso a credenciales de carteras y a otros datos sensibles del dispositivo. Además, el programa podía recibir instrucciones de un servidor remoto para determinar si la explotación debía activarse y con qué frecuencia.
Los componentes maliciosos no figuraban en la versión original. Según SlowMist, aparecieron en la versión 1.1, publicada el 9 de septiembre, y en la 1.2, disponible desde el 12 de septiembre. La versión 1.3, publicada el 17 de septiembre, ya no los contenía.
El rastro en la cadena apunta a casi 580.000 USDT
El análisis técnico estuvo acompañado por el seguimiento de los fondos en la cadena de bloques. La firma Salus identificó la dirección 0x6d37f2C5e8F8546b648D317295565dA95975f4BB como perteneciente al atacante y calculó que los ingresos del incidente ascendían a unos 579.900 USDT.
De esa cantidad, 401.028 USDT pasaron por tres direcciones intermediarias antes de llegar a FixedFloat. Otros 20.000 USDT se movieron en dos operaciones a través de direcciones de depósito y terminaron concentrados en una cartera operativa de KuCoin. Salus también siguió 111.458 USDT enviados mediante una dirección asociada a una plataforma de custodia en garantía, mientras que otros 10.000 USDT atravesaron el servicio de mezcla CCE antes de alcanzar direcciones vinculadas a otra plataforma de ese tipo.
La firma señaló además que el grupo relacionado con el caso de Fomopeek podría haber participado en otro robo de claves privadas ocurrido en junio. Los investigadores todavía tratan de determinar si en aquel episodio se utilizó la misma técnica.
Las plataformas piden borrar la aplicación y crear nuevas claves
Binance, OKX, Gate, Bitget Wallet y Rabby han difundido advertencias sobre las versiones 1.1 y 1.2. Su recomendación común es eliminar Fomopeek, actualizar iOS y trasladar los activos a carteras nuevas creadas en dispositivos en los que la aplicación nunca haya estado instalada.
La creación de nuevas credenciales resulta esencial: borrar el programa o corregir el sistema operativo no invalida una clave privada que ya haya podido ser copiada. Binance subrayó que el ataque se dirige al dispositivo y que, si se completa, podría comprometer datos de todas las aplicaciones instaladas en él.
El caso también introduce un matiz en el debate sobre el uso de un iPhone dedicado exclusivamente a las criptomonedas. Aunque separar ese dispositivo de la navegación y la mensajería habituales puede reducir la superficie de ataque, Fomopeek muestra que esa protección es limitada si una aplicación instalada consigue comprometer las barreras del propio sistema operativo. Salus continúa siguiendo los fondos, mientras varias plataformas vigilan posibles depósitos relacionados con el robo.











