FomoPeek, una aplicación maliciosa para iPhone distribuida a través de la tienda oficial de Apple, ha sido vinculada al robo de aproximadamente 579.900 USDT. La herramienta se presentaba como un servicio de consulta para seguir grandes movimientos de criptomonedas, pero determinadas versiones incorporaban componentes capaces de sortear el aislamiento de seguridad de iOS y acceder a información de otras aplicaciones.
La firma de seguridad blockchain SlowMist abrió una investigación durante el fin de semana tras recibir avisos sobre activos sustraídos mediante claves privadas expuestas. El análisis, realizado junto con investigadores del exchange de criptomonedas OKX, se centró en las versiones 1.1 y 1.2 de FomoPeek, que algunos usuarios habían instalado previamente.
Un lector de operaciones con funciones ocultas
FomoPeek se promocionaba como una aplicación de solo lectura para monitorizar grandes transacciones en Ethereum, Solana y Tron. Sin embargo, SlowMist identificó en esas versiones dos módulos que no guardaban relación con esas funciones públicas.
Uno de ellos establecía comunicación con una infraestructura externa de control. El otro contenía un marco de explotación del núcleo del sistema con ocho métodos de ataque, capaces de adaptarse al modelo de iPhone y a la versión de su sistema operativo.
Si la explotación tenía éxito, la aplicación podía escapar del aislamiento que iOS aplica a cada programa y acceder al llavero del sistema, así como a archivos pertenecientes a otras aplicaciones. Esto abría una vía para obtener claves privadas, frases semilla y credenciales almacenadas localmente, sin que el usuario tuviera que conectar una cartera ni introducir esos datos en FomoPeek.
Yu Xian, fundador de SlowMist, señaló que el riesgo también alcanzaba a las contraseñas guardadas en el llavero de Apple y a archivos cifrados de otras aplicaciones. La combinación de ambos tipos de información podía permitir el acceso a credenciales de carteras y a otros datos sensibles del dispositivo, según explicó.
Los investigadores detectaron los componentes maliciosos en la versión 1.1, publicada el 9 de septiembre, y en la 1.2, publicada el 12 de septiembre. Fueron retirados en la versión 1.3, lanzada el 17 de septiembre. El marco también podía recibir instrucciones de un servidor remoto, incluidos parámetros para activar o desactivar la explotación y determinar con qué frecuencia debía ejecutarse.
El rastro en la cadena de bloques
El análisis técnico estuvo acompañado por un rastro de fondos en la cadena de bloques. Salus, otra firma especializada en seguridad blockchain, identificó la dirección 0x6d37f2C5e8F8546b648D317295565dA95975f4BB como perteneciente al atacante y calculó que el botín rondaba los 579.900 USDT.
Según Salus, 401.028 USDT pasaron por tres direcciones intermediarias antes de llegar a FixedFloat. Otros 20.000 USDT se movieron en dos operaciones a través de direcciones de depósito y terminaron agrupados en una cartera caliente de KuCoin.
La firma también siguió 111.458 USDT hasta una dirección que relaciona con una plataforma de custodia en garantía. Además, otros 10.000 USDT atravesaron el servicio de mezcla CCE antes de alcanzar direcciones vinculadas a una plataforma de ese mismo tipo. Salus indicó que el grupo relacionado con el incidente de FomoPeek podría haber participado en otro robo de claves privadas ocurrido en junio, aunque todavía investiga si se utilizó la misma técnica.
Recomendaciones para los usuarios afectados
Binance, OKX, Gate, Bitget Wallet y Rabby difundieron advertencias sobre las versiones 1.1 y 1.2. Las plataformas recomendaron eliminar FomoPeek, actualizar iOS y trasladar los activos a carteras nuevas creadas en dispositivos en los que la aplicación nunca hubiera estado instalada.
La razón es que borrar la aplicación o corregir una vulnerabilidad del sistema no invalida una clave privada que ya pudiera haber sido copiada. Por ello, las recomendaciones se dirigen a sustituir las credenciales potencialmente expuestas, no solo a retirar el programa del teléfono.
El caso introduce además un matiz en el debate sobre el uso de un iPhone dedicado exclusivamente a las criptomonedas. Aunque mantener el dispositivo separado de la navegación y la mensajería puede reducir la superficie de ataque, el incidente muestra los límites de esa protección cuando una aplicación instalada logra comprometer el propio sistema operativo. Salus continúa siguiendo los fondos restantes, mientras varias plataformas monitorizan posibles depósitos relacionados con el robo.












