Una aplicación maliciosa para iPhone distribuida a través de la App Store, Fomopeek, está vinculada al robo de aproximadamente 579.900 USDT. La herramienta se presentaba como un servicio de consulta para seguir grandes movimientos de criptomonedas, pero varias de sus versiones incorporaban componentes capaces de explotar vulnerabilidades de iOS y acceder a información protegida de otras aplicaciones.
Un monitor de transacciones con funciones ocultas
La firma de seguridad blockchain SlowMist inició la investigación después de recibir avisos sobre activos sustraídos mediante claves privadas expuestas. El análisis, realizado junto con investigadores del exchange OKX, se centró en las versiones 1.1 y 1.2 de Fomopeek, instaladas previamente por algunas de las víctimas.
La aplicación se comercializaba como una herramienta de solo lectura para seguir grandes transacciones en Ethereum, Solana y Tron. Sin embargo, SlowMist detectó en esas versiones dos módulos que no guardaban relación con esa función pública. Uno establecía comunicación con una infraestructura externa de mando y control. El otro incluía un marco de explotación del núcleo del sistema con ocho métodos de ataque, capaces de adaptarse al modelo de iPhone y a la versión de iOS del dispositivo.
Si el ataque tenía éxito, el código podía escapar del aislamiento que iOS aplica a las aplicaciones y acceder al llavero del sistema, conocido como Keychain, además de a archivos pertenecientes a otros programas. Esto abría una vía para obtener claves privadas, frases semilla y credenciales almacenadas localmente, sin que el usuario tuviera que conectar una cartera ni introducir esos datos dentro de Fomopeek.
Yu Xian, fundador de SlowMist, advirtió de que el riesgo no se limitaba a las carteras. Según explicó, el acceso podía alcanzar contraseñas guardadas en el Keychain y archivos cifrados de otras aplicaciones. La combinación de ambos elementos podría permitir desbloquear credenciales de carteras y otros datos sensibles del dispositivo, incluidas conversaciones, archivos y credenciales de acceso.
El rastro en la cadena apunta a casi 580.000 USDT
Los investigadores situaron la incorporación de los componentes maliciosos en la versión 1.1, publicada el 9 de septiembre, y en la 1.2, lanzada el 12 de septiembre. La versión 1.3, del 17 de septiembre, ya no los contenía. SlowMist también comprobó que el marco podía recibir instrucciones de un servidor remoto, incluidos parámetros para activar o desactivar la explotación y determinar la frecuencia de los ataques.
El análisis en la cadena aportó después una estimación de las pérdidas. La firma Salus identificó la dirección 0x6d37f2C5e8F8546b648D317295565dA95975f4BB como perteneciente al atacante y calculó unos ingresos de 579.900 USDT.
De esa cantidad, 401.028 USDT pasaron por tres direcciones intermedias antes de llegar a FixedFloat. Otros 20.000 USDT se movieron en dos operaciones a través de direcciones de depósito y terminaron agrupados en una cartera caliente de KuCoin. Salus también rastreó 111.458 USDT a través de una dirección relacionada, según su análisis, con una plataforma de custodia en garantía. Además, otros 10.000 USDT pasaron por el servicio de mezcla CCE antes de alcanzar direcciones vinculadas a una plataforma de ese tipo.
La investigación sigue abierta. Salus ha señalado asimismo indicios de que el grupo relacionado con el incidente de Fomopeek pudo participar en otro robo de claves privadas ocurrido en junio, aunque todavía trata de determinar si se empleó la misma técnica.
Las plataformas piden renovar las credenciales
Binance, OKX, Gate, Bitget Wallet y Rabby difundieron advertencias sobre las versiones 1.1 y 1.2 de la aplicación. El mensaje común es retirar Fomopeek del dispositivo y actualizar iOS. Para los usuarios que la hubieran instalado, también recomiendan trasladar los activos a carteras nuevas creadas en un dispositivo en el que la aplicación nunca haya estado presente.
La razón es que borrar el programa o instalar un parche del sistema no invalida una clave privada que ya pudiera haber sido copiada. Las plataformas monitorizan además las direcciones relacionadas con el robo y los posibles depósitos en exchanges, mientras Salus continúa siguiendo el movimiento de los fondos restantes.
El caso reabre el debate sobre el uso de un iPhone dedicado exclusivamente a las operaciones con criptomonedas. Esa configuración puede reducir la exposición a la navegación, la mensajería y otras actividades cotidianas, pero el incidente muestra su límite: si el software instalado logra comprometer el sistema operativo, el aislamiento del dispositivo no garantiza por sí solo la protección de las credenciales.










