শুধু-পঠনযোগ্য ক্রিপ্টো মনিটরিং টুল হিসেবে প্রচারিত একটি iPhone অ্যাপে এমন কোড ছিল যা অন্যান্য অ্যাপ ও সংবেদনশীল ওয়ালেট ডেটায় প্রবেশ করতে পারত—নতুন এক বিশ্লেষণে এমনটা পাওয়া গেছে। হামলাকারীর হিসেবে চিহ্নিত একটি ওয়ালেট প্রায় $580,000 সমপরিমাণ ক্রিপ্টো গ্রহণ করেছে।
iPhone ক্রিপ্টো অ্যাপ ক্ষতিকারক কোড লুকিয়ে রেখেছে, আক্রমণকারীর ওয়ালেটের আয় $580K

মূল বিষয়গুলো
- FomoPeek-এর অফিসিয়াল App Store-এর দুইটি সংস্করণে ক্ষতিকর কোড পাওয়া গেছে।
- নিয়ন্ত্রিত পরীক্ষায় কোডটি Apple Notes-এর ডেটা সংগ্রহ করে আপলোড করেছে।
- হামলাকারীর সঙ্গে সম্পর্কিত একটি ওয়ালেট 579,984.34 USDT পেয়েছে।
কীভাবে ক্ষতিকর কোডসহ FomoPeek App Store-এ পৌঁছাল
ক্রিপ্টো ওয়ালেট মনিটর করার জন্য যারা FomoPeek ইনস্টল করেছিলেন, তারা সম্ভবত অন্যান্য iPhone অ্যাপে সংরক্ষিত ডেটা ঝুঁকির মুখে ফেলেছেন। ২০ সেপ্টেম্বর প্রকাশিত একটি থ্রেট ইন্টেলিজেন্স বিশ্লেষণ-এ ব্লকচেইন সিকিউরিটি ফার্ম SlowMist জানায়, Apple App Store-এর মাধ্যমে বিতরণ করা 1.1 এবং 1.2 সংস্করণে তারা ক্ষতিকর মডিউল খুঁজে পেয়েছে।
FomoPeek নিজেকে “শুধু-পঠনযোগ্য অন-চেইন মনিটরিং ও অ্যালার্টিং টুল” হিসেবে উপস্থাপন করেছিল, যাতে ব্যবহারকারীদের ওয়ালেট কানেক্ট করা বা সিড ফ্রেজ দেওয়ার প্রয়োজন নেই। SlowMist-এর মতে, ওই বর্ণনার আড়ালে এমন কোড ছিল যা iPhone-এর নিরাপত্তা সুরক্ষা বাইপাস করতে পারে, অন্যান্য অ্যাপ থেকে তথ্য সংগ্রহ করে রিমোট সার্ভারে পাঠাতে পারে। চুরি হওয়া সম্পদ ও ফাঁস হওয়া প্রাইভেট কী সম্পর্কিত রিপোর্ট পাওয়ার পর SlowMist এবং OKX-এর সিকিউরিটি টিম তদন্ত শুরু করে।
কোন ডাউনলোডগুলোতে কোডটি ছিল তা নিশ্চিত করতে তদন্তকারীরা FomoPeek-এর App Store রিলিজগুলোর কপি তুলনা করেন। অ্যাপটি এবং দুইটি ক্ষতিকর মডিউল একই Apple ডেভেলপার আইডেন্টিটি দিয়ে সাইন করা ছিল, এবং ডাউনলোড করা ফাইলগুলোতে App Store এনক্রিপশন রেকর্ড অক্ষত ছিল। এই প্রমাণ দেখায় যে মডিউলগুলো ডাউনলোডের পর পরিবর্তিত কোনো কপিতে নয়, বরং অফিসিয়ালি বিতরণ করা অ্যাপের ভেতরেই ছিল।
SlowMist আরও অর্থপ্রবাহ ট্রেস করে এমন একটি ওয়ালেট পর্যন্ত পৌঁছায়, যেটিকে তারা হামলাকারীর প্রাথমিক ঠিকানা হিসেবে চিহ্নিত করেছে। ঠিকানাটি ১৫ সেপ্টেম্বর সক্রিয় হয় এবং একাধিক ব্লকচেইন নেটওয়ার্কে 579,984.34 USDT গ্রহণ করে; SlowMist রিপোর্ট প্রকাশের সময়ও সেখানে অর্থ প্রবাহ চলছিল। তদন্তকারীরা সোয়াপ ও অন্যান্য ঠিকানার মাধ্যমে ট্রান্সফারগুলো অনুসরণ করেন। এই অঙ্কটি ওয়ালেটটির মোট প্রাপ্তির পরিমাণ—FomoPeek-এর মাধ্যমে নিশ্চিতভাবে চুরি হওয়া ক্রিপ্টোর প্রমাণিত হিসাব নয়।
অ্যাপটি পরীক্ষা করার সময় তদন্তকারীরা কী দেখেছেন
এরপর SlowMist লুকানো মডিউলগুলো কীভাবে কাজ করত তা পরীক্ষা করে। একটি মডিউল Bitbucket থেকে একটি এনক্রিপ্টেড সার্ভার ঠিকানা সংগ্রহ করে, iPhone সম্পর্কে তথ্য পাঠায়, এবং নির্দেশনা চায়। সার্ভারটি কোন ডেটা সংগ্রহ করা হবে তা নির্বাচন করতে পারত এবং অ্যাপটি ডিভাইস এক্সপ্লয়েট করার চেষ্টা করবে কি না সেটাও নিয়ন্ত্রণ করতে পারত।
পর্যবেক্ষিত পরীক্ষার সময় সার্ভারে এক্সপ্লয়টেশন বন্ধ ছিল। বাকি ধাপগুলো পর্যালোচনা করতে গবেষকরা এটি একটি বিচ্ছিন্ন পরিবেশে চালু করেন। এরপর অ্যাপটি ১৯টি ওয়ালেট ও নোট-টেকিং অ্যাপকে লক্ষ্য করে একটি তালিকা পায়। তদন্তকারীরা Apple Notes ডেটা কনটেইনারের একটি আপলোড ক্যাপচার করেন, নেটওয়ার্ক ট্রাফিক ডিক্রিপ্ট করেন, এবং টেস্ট ডিভাইস থেকে পাঠানো আর্কাইভটি পুনর্গঠন করেন। এই ফলাফলগুলো দেখায়, সক্রিয় করা হলে কোডটি কী করতে পারত; তবে এগুলো প্রমাণ করে না যে এটি অন্য ব্যবহারকারীদের ফোন থেকে ঠিক কোন ডেটা সংগ্রহ করেছিল।
অ্যাপের কোডে DarkSwordStrategy নামে একটি এক্সপ্লয়টেশন কৌশল ছিল, যা DarkSword নামের সঙ্গে একই—একটি iOS এক্সপ্লয়ট চেইন, যেটি মার্চে Google Threat Intelligence Group নথিভুক্ত করেছিল।
ক্রিপ্টো ওয়ালেটের প্রতি হুমকিটি সরাসরি: কেউ যদি কোনো প্রাইভেট কী বা রিকভারি ফ্রেজ পেয়ে যায়, তাহলে সেটি নিয়ন্ত্রিত সম্পদে প্রবেশ করতে পারে। DarkSword নিয়ে আগের প্রতিবেদন-এ SlowMist-এর সতর্কবার্তা বর্ণনা করা হয়েছিল যে হামলাকারীরা iOS এক্সপ্লয়ট ব্যবহার করে প্রাইভেট কীগুলোতে পৌঁছাতে পারে। FomoPeek আরও উদ্বেগ যোগ করেছে, কারণ এটি অফিসিয়াল App Store রিলিজেই ক্ষতিকর মডিউল বহন করেছিল।
প্রভাবিত সংস্করণ এবং বিদ্যমান ওয়ালেটগুলোর ঝুঁকি
SlowMist জানিয়েছে, তারা ৯ সেপ্টেম্বর প্রকাশিত FomoPeek সংস্করণ 1.1 এবং ১২ সেপ্টেম্বর প্রকাশিত সংস্করণ 1.2-এ মডিউলগুলো খুঁজে পেয়েছে। এগুলো সংস্করণ 1.0-এ ছিল না এবং ১৭ সেপ্টেম্বরের 1.3 সংস্করণে সরিয়ে ফেলা হয়েছে। যিনি প্রভাবিত কোনো সংস্করণ ব্যবহার করেছেন, অ্যাপ ডিলিট বা আপডেট করার পরও তিনি ঝুঁকিতে থাকতে পারেন, কারণ আগে থেকেই প্রেরিত তথ্য অ্যাপ সরিয়ে ফিরিয়ে আনা যায় না।
App Store থেকে ডাউনলোড করা অন্যান্য প্রতারণামূলক অ্যাপও ভিন্ন পদ্ধতিতে ক্রিপ্টো হোল্ডিংসকে ঝুঁকিতে ফেলেছে। জুলাইয়ে তিনজন বিনিয়োগকারী নকল Sparrow Wallet অ্যাপ থেকে ক্ষতির অভিযোগ করেন, রিকভারি ফ্রেজ প্রবেশ করানোর পর। ওই ক্ষেত্রে ব্যবহারকারীরাই সরাসরি তথ্য দিয়েছিলেন; FomoPeek-এর লুকানো কোডটি নিজের অ্যাপের বাইরে থেকেও ডেটা সংগ্রহ করার জন্য তৈরি করা ছিল।
এপ্রিলেও একজন তদন্তকারী নকল Ledger অ্যাপকে রিপোর্ট করা ক্রিপ্টো চুরির সঙ্গে যুক্ত করেন। Ledger ও Sparrow—দুটো ক্ষেত্রেই ছিল নকল ওয়ালেট অ্যাপ। FomoPeek দেখতে মনিটরিং টুলের মতো ছিল, তাই এর ব্যবহারকারীদের কাছে তাদের ফোনের অন্যত্র থাকা ব্যক্তিগত তথ্যে এটি প্রবেশ করবে—এমনটা প্রত্যাশার কোনো ঘোষিত কারণ ছিল না।
SlowMist FomoPeek সংস্করণ 1.1 ও 1.2 ব্যবহারকারীদের পরামর্শ দিয়েছে—সেই ডিভাইসগুলোতে সংরক্ষিত সিড ফ্রেজ, প্রাইভেট কী, এবং সংবেদনশীল ক্রেডেনশিয়ালকে সম্ভাব্যভাবে আপসকৃত হিসেবে বিবেচনা করতে। যদিও কোল্ড স্টোরেজ কীগুলোকে অফলাইনে রাখে, ফার্মটির তাৎক্ষণিক সুপারিশ ছিল—যে নিরাপদ ডিভাইসে প্রভাবিত অ্যাপটি কখনও চলেনি সেখানে একটি নতুন ওয়ালেট তৈরি করা, এবং যেসব ওয়ালেটের কী ফাঁস হয়ে থাকতে পারে সেখান থেকে সম্পদ স্থানান্তর করা।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।










