La aplicación para iPhone FomoPeek, distribuida a través de la tienda oficial de Apple, está vinculada al robo de aproximadamente 579.900 USDT. La firma de seguridad blockchain SlowMist sostiene que las versiones 1.1 y 1.2 incorporaban componentes capaces de explotar vulnerabilidades de iOS, salir del aislamiento de las aplicaciones y acceder a información sensible almacenada en el dispositivo.
El caso comenzó a investigarse después de que varios usuarios denunciaran la sustracción de activos relacionada con claves privadas expuestas. FomoPeek se presentaba como una herramienta de solo lectura para seguir grandes transacciones de criptomonedas en Ethereum, Solana y Tron, sin necesidad de conectar una cartera.
Un código malicioso oculto en dos versiones
SlowMist, en colaboración con investigadores del exchange OKX, identificó dos módulos integrados en las versiones afectadas que no guardaban relación con las funciones públicas de monitorización de la aplicación. Uno establecía comunicación con una infraestructura externa de control y mando. El otro incluía un marco de explotación del núcleo del sistema con ocho métodos de ataque.
Según los investigadores, ese marco podía adaptarse al modelo de iPhone y a la versión de iOS utilizada por la víctima. Si la explotación tenía éxito, FomoPeek podía superar el aislamiento que impide a una aplicación acceder a los datos de otras y alcanzar información almacenada en el llavero de Apple, conocido como Keychain, además de archivos pertenecientes a otras aplicaciones.
El riesgo afectaba a elementos como claves privadas, frases semilla, credenciales de acceso, historiales de conversaciones y archivos. Yu Xian, fundador de SlowMist, señaló que la combinación de contraseñas guardadas en el llavero y archivos cifrados de otras aplicaciones podía permitir el acceso a credenciales de carteras y a otros datos protegidos.
Los componentes maliciosos no figuraban en la versión original de FomoPeek. SlowMist los localizó en la versión 1.1, publicada el 9 de septiembre, y en la 1.2, disponible desde el 12 de septiembre. La versión 1.3, publicada el 17 de septiembre, ya no los contenía. Los investigadores también detectaron que el servidor remoto podía enviar instrucciones para activar o desactivar la explotación y definir con qué frecuencia debía ejecutarse.
El rastro de los fondos sustraídos
El análisis de la cadena de bloques realizado por Salus identificó como dirección del atacante la 0x6d37f2C5e8F8546b648D317295565dA95975f4BB y situó los ingresos del incidente en unos 579.900 USDT.
De esa cantidad, 401.028 USDT pasaron por tres direcciones intermediarias antes de llegar a FixedFloat. Otros 20.000 USDT se movieron en dos operaciones a través de direcciones de depósito y terminaron agrupados en una cartera caliente de KuCoin. Salus también rastreó 111.458 USDT a través de una dirección asociada a una plataforma de depósito en garantía, mientras que otros 10.000 USDT pasaron por el servicio de mezcla CCE antes de alcanzar direcciones vinculadas a otra plataforma de ese tipo.
La firma de análisis indicó además que el grupo relacionado con el incidente de FomoPeek podría haber participado en otro robo de claves privadas ocurrido en junio. Las investigaciones aún deben determinar si en aquel ataque se utilizó la misma técnica.
Recomendaciones para los usuarios afectados
Binance, OKX, Gate, Bitget Wallet y Rabby han difundido advertencias sobre las versiones 1.1 y 1.2. Las plataformas recomiendan desinstalar FomoPeek, actualizar iOS y trasladar los fondos a carteras creadas en dispositivos en los que la aplicación nunca haya estado instalada.
La razón es que borrar la aplicación o corregir el sistema operativo no invalida una clave privada que ya pudiera haber sido copiada. Salus continúa siguiendo las direcciones relacionadas con los fondos restantes, mientras varios exchanges vigilan posibles depósitos que permitan rastrear o bloquear parte del dinero.
El incidente también pone límites a la idea de utilizar un iPhone dedicado exclusivamente a operaciones con criptomonedas como alternativa de aislamiento. Separar el dispositivo de la navegación y la mensajería habituales puede reducir la superficie de ataque, pero ofrece una protección limitada si el software instalado consigue comprometer el propio sistema operativo.









