یک تحلیل جدید نشان داد اپلیکیشنی برای آیفون که بهعنوان ابزاری «فقط خواندنی» برای پایش رمزارزها تبلیغ میشد، حاوی کدی بوده که میتوانسته به سایر اپها و دادههای حساس کیف پول دسترسی پیدا کند. کیف پولی که بهعنوان کیف پول مهاجم شناسایی شده، نزدیک به ۵۸۰ هزار دلار رمزارز دریافت کرده است.
اپلیکیشن رمزارزی آیفون کد مخرب را پنهان میکند؛ کیف پول مهاجم ۵۸۰ هزار دلار به جیب زد

نکات کلیدی
- کد مخرب در دو نسخه رسمی فوموپیک (FomoPeek) در اپ استور مشاهده شد.
- در یک آزمایش کنترلشده، این کد دادههای Apple Notes را جمعآوری و بارگذاری کرد.
- یک کیف پول مرتبط با مهاجم، 579,984.34 تتر (USDT) دریافت کرد.
فوموپیک چگونه با کد مخرب به اپ استور راه یافت
افرادی که فوموپیک را برای پایش کیف پولهای رمزارزی نصب کرده بودند، ممکن است دادههای ذخیرهشده در سایر اپهای آیفون را در معرض خطر قرار داده باشند. شرکت امنیت بلاکچین SlowMist در یک تحلیل اطلاعات تهدید که در ۲۰ سپتامبر منتشر شد، گزارش داد که ماژولهای مخرب را در نسخههای 1.1 و 1.2 که از طریق اپ استور اپل توزیع شده بودند، یافته است.
فوموپیک خود را بهعنوان یک «ابزار پایش و هشداردهی درونزنجیرهای فقطخواندنی» معرفی میکرد که نیازی به اتصال کیف پول یا ارائه عبارت بازیابی (seed phrase) ندارد. به گفته SlowMist، این توضیح کدی را پنهان میکرد که قادر به دور زدن سازوکارهای امنیتی آیفون، جمعآوری اطلاعات از اپهای دیگر و ارسال آن به یک سرور راه دور بوده است. این شرکت و تیم امنیت OKX پس از دریافت گزارشهایی درباره سرقت داراییها و افشای کلیدهای خصوصی تحقیق را آغاز کردند.
برای مشخص کردن اینکه کدام دانلودها حاوی این کد بودهاند، محققان نسخههای انتشاریافته فوموپیک در اپ استور را با هم مقایسه کردند. این اپ و دو ماژول مخرب با یک هویت توسعهدهنده اپل یکسان امضا شده بودند و فایلهای دانلودشده، سوابق رمزگذاری اپ استور را حفظ کرده بودند. این شواهد نشان میداد ماژولها داخل اپی بودهاند که بهصورت رسمی توزیع شده است، نه در یک نسخه که پس از دانلود دستکاری شده باشد.
SlowMist همچنین وجوه را تا یک کیف پول که آن را آدرس اصلی مهاجم شناسایی کرد، ردیابی کرد. این آدرس در ۱۵ سپتامبر فعال شد و در چندین شبکه بلاکچینی 579,984.34 تتر (USDT) دریافت کرد؛ در زمانی که SlowMist گزارش خود را منتشر کرد، همچنان وجوه به آن وارد میشد. محققان انتقالها را از طریق سواپها و آدرسهای دیگر دنبال کردند. این رقم مجموع دریافتیهای کیف پول است، نه یک جمعبندی تأییدشده از رمزارزهای سرقتشده از طریق فوموپیک.
محققان هنگام آزمایش اپ چه مشاهده کردند
سپس SlowMist بررسی کرد که ماژولهای پنهان چگونه عمل میکنند. یکی از آنها یک آدرس سرور رمزگذاریشده را از Bitbucket دریافت میکرد، اطلاعاتی درباره آیفون ارسال میکرد و دستورالعمل میخواست. سرور میتوانست انتخاب کند چه دادههایی جمعآوری شود و کنترل کند آیا اپ تلاش میکند دستگاه را اکسپلویت کند یا نه.
در جریان آزمون مشاهدهشده، سرور اکسپلویت را خاموش کرده بود. پژوهشگران آن را در یک محیط ایزوله فعال کردند تا مراحل باقیمانده را بررسی کنند. سپس اپ فهرستی را دریافت کرد که ۱۹ اپ کیف پول و یادداشتبرداری را هدف قرار میداد. محققان یک بارگذاری از کانتینر داده Apple Notes را ثبت کردند، ترافیک شبکه را رمزگشایی کردند و آرشیوی را که از دستگاه آزمایش ارسال شده بود بازسازی کردند. این یافتهها نشان میدهند کد در صورت فعالسازی چه کارهایی میتواند انجام دهد؛ اما مشخص نمیکنند چه دادههایی را از گوشی سایر کاربران جمعآوری کرده است.
کد اپ شامل راهبردی برای اکسپلویت با نام DarkSwordStrategy بود که نام آن با DarkSword، یک زنجیره اکسپلویت iOS که در ماه مارس توسط Google Threat Intelligence Group مستند شده، یکسان است.
تهدید برای کیف پولهای رمزارزی مستقیم است: مهاجمی که به کلید خصوصی یا عبارت بازیابی دست پیدا کند، میتواند به داراییهای تحت کنترل آن دسترسی داشته باشد. گزارشهای پیشین درباره DarkSword هشدار SlowMist را توصیف کرده بودند مبنی بر اینکه مهاجمان میتوانند از اکسپلویتهای iOS برای دسترسی به کلیدهای خصوصی استفاده کنند. فوموپیک با حمل ماژولهای مخرب خود در نسخههای رسمی اپ استور، نگرانی دیگری را نیز اضافه کرد.
نسخههای تحت تأثیر و ریسک برای کیف پولهای موجود
SlowMist ماژولها را در نسخه 1.1 فوموپیک (منتشرشده در ۹ سپتامبر) و نسخه 1.2 (منتشرشده در ۱۲ سپتامبر) یافت. این ماژولها در نسخه 1.0 وجود نداشتند و در نسخه 1.3 در ۱۷ سپتامبر حذف شدند. هر کسی که یکی از نسخههای تحت تأثیر را استفاده کرده باشد، حتی پس از حذف یا بهروزرسانی اپ نیز ممکن است همچنان در معرض خطر قرار داشته باشد، زیرا اطلاعاتی که قبلاً منتقل شده قابل بازپسگیری با حذف اپ نیست.
دیگر دانلودهای جعلی در اپ استور نیز با روشهای متفاوتی داراییهای رمزارزی را در معرض خطر قرار دادهاند. در ژوئیه، سه سرمایهگذار مدعی ضرر ناشی از یک اپ جعلی Sparrow Wallet شدند پس از آنکه عبارتهای بازیابی خود را وارد کردند. در آن پرونده، کاربران اطلاعات را مستقیم ارائه دادند؛ اما کد پنهان فوموپیک برای جمعآوری دادههایی فراتر از اپ خودش طراحی شده بود.
یک محقق همچنین در آوریل یک اپ جعلی Ledger را به سرقتهای گزارششده رمزارزی مرتبط دانست. هم پرونده Ledger و هم Sparrow شامل اپهای کیف پول جعلی بودند. فوموپیک ظاهراً یک ابزار پایش بود، بنابراین کاربرانش بر اساس ادعای اپ دلیلی نداشتند انتظار داشته باشند این اپ به اطلاعات خصوصی ذخیرهشده در جای دیگری از گوشیشان دسترسی پیدا کند.
SlowMist به کاربران فوموپیک نسخههای 1.1 و 1.2 توصیه کرد عبارتهای بازیابی، کلیدهای خصوصی و اطلاعات ورود حساس ذخیرهشده روی آن دستگاهها را بالقوه درزکرده تلقی کنند. در حالی که ذخیرهسازی سرد کلیدها را آفلاین نگه میدارد، توصیه فوری این شرکت این بود که یک کیف پول جدید روی یک دستگاه امن که هرگز اپِ تحت تأثیر را اجرا نکرده ایجاد شود و داراییها از کیف پولهایی که ممکن است کلیدهایشان افشا شده باشد منتقل شود.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.










