「読み取り専用」の暗号資産モニタリングツールとして宣伝されていたiPhoneアプリに、他のアプリや機密性の高いウォレットデータにアクセスできるコードが含まれていたことが、新たな分析で判明しました。攻撃者のものと特定されたウォレットには、約58万ドル相当の暗号資産が送金されていました。
iPhoneの仮想通貨アプリが不正なコードを隠し、攻撃者のウォレットには58万ドルが流入しました。

主なポイント:
- 「FomoPeek」のApp Store公式版2つに悪意のあるコードが混入していました。
- 制御されたテストでは、このコードはApple Notesのデータを収集し、アップロードしました。
- 攻撃者と関連付けられたウォレットには、579,984.34 USDTが送金されました。
FomoPeekがどのようにして悪意のあるコードをApp Storeに持ち込んだのか
暗号資産ウォレットを監視するためにFomoPeekをインストールしたユーザーは、他のiPhoneアプリに保存されていたデータを漏洩させていた可能性があります。9月20日に公開された脅威インテリジェンス分析において、ブロックチェーンセキュリティ企業のSlowMistは、Apple App Storeを通じて配布されたバージョン1.1および1.2に悪意のあるモジュールが発見されたと報告しました。
FomoPeekは、ウォレットを接続したりシードフレーズを入力したりする必要のない「読み取り専用のオンチェーン監視・アラートツール」と称していました。 しかしSlowMistによると、その説明の裏ではiPhoneのセキュリティ保護機能を迂回し、他のアプリから情報を収集してリモートサーバーに送信する能力を持つコードが隠されていたという。同社とOKXのセキュリティチームは、資産の盗難や秘密鍵の漏洩に関する報告を受けた後に調査を行った。
どのダウンロード版にコードが含まれていたかを特定するため、調査チームはApp Storeで公開されたFomoPeekの各バージョンを比較しました。アプリと2つの悪意のあるモジュールは同じApple開発者IDで署名されており、ダウンロードされたファイルにはApp Storeの暗号化記録が残っていました。この証拠から、モジュールはダウンロード後に改変されたコピーではなく、公式に配布されたアプリ内に組み込まれていたことが判明しました。
また、SlowMistは資金の流れを追跡し、攻撃者の主要なアドレスであると特定したウォレットを突き止めました。このアドレスは9月15日に活動を開始し、複数のブロックチェーンネットワークを通じて579,984.34 USDTを受け取っており、SlowMistが報告書を公表した時点でも資金の流入が続いていました。 調査チームはスワップやその他のアドレスを経由した送金を追跡しました。この金額は当該ウォレットへの受取総額であり、FomoPeekを通じて盗まれた暗号資産の確定額ではありません。
調査チームがアプリをテストした際に確認したこと
続いてSlowMistは、隠されたモジュールの動作を検証しました。そのうちの一つは、Bitbucketから暗号化されたサーバーアドレスを取得し、iPhoneに関する情報を送信して指示を要求していました。サーバー側は、収集するデータを選択したり、アプリがデバイスを悪用しようとするかどうかを制御したりすることができました。
観察されたテスト中、サーバー側のエクスプロイト機能は無効化されていました。研究者らは残りの手順を検証するため、隔離された環境でこの機能を有効化しました。するとアプリは19のウォレットおよびメモアプリを標的とするリストを受信しました。調査チームはApple Notesのデータコンテナのアップロードをキャプチャし、ネットワークトラフィックを復号化し、テスト端末から送信されたアーカイブを再構築しました。 これらの調査結果は、コードが有効化された場合に何ができるかを示すものであり、他のユーザーの端末からどのデータが収集されたかを立証するものではない。このアプリのコードには、「DarkSwordStrategy」という名前のエクスプロイト戦略が含まれていた。この名称は、3月にGoogle Threat Intelligence Groupによって報告されたiOSのエクスプロイトチェーン「DarkSword」と同じである。
暗号資産ウォレットに対する脅威は直接的です。秘密鍵やリカバリーフレーズを入手した攻撃者は、それによって管理されている資産にアクセスできるようになります。DarkSwordに関する以前の報道では、SlowMistが「攻撃者がiOSの脆弱性を利用して秘密鍵に到達する可能性がある」と警告していたことが伝えられていました。FomoPeekは、公式のApp Storeリリースに悪意のあるモジュールを組み込んでいたことで、さらなる懸念材料を加えました。
影響を受けるバージョンと既存のウォレットへのリスク
SlowMistは、9月9日にリリースされたFomoPeekバージョン1.1および9月12日にリリースされたバージョン1.2にこれらのモジュールが存在することを確認しました。バージョン1.0には含まれておらず、9月17日にリリースされたバージョン1.3では削除されていました。 影響を受けるいずれかのバージョンを使用していたユーザーは、アプリを削除または更新した後も依然としてリスクにさらされる可能性があります。これは、すでに送信された情報はアプリを削除しても取り戻せないためです。 他にも、App Storeからの不正なダウンロードにより、さまざまな手口で暗号資産の保有が危険にさらされた事例があります。7月には、3人の投資家が偽の「Sparrow Wallet」アプリにリカバリーフレーズを入力した結果、損失を被ったと主張しました。 このケースではユーザーが情報を直接入力しましたが、FomoPeekの隠されたコードは自身以外のアプリのデータも収集するように設計されていました。また、ある調査員は4月に報告された暗号資産盗難事件と偽のLedgerアプリとの関連性を指摘しました。LedgerとSparrowの両ケースとも、偽ウォレットアプリが関与していました。 FomoPeekは監視ツールのように見えたため、ユーザーには、アプリがスマートフォンの他の場所に保存されている個人情報にアクセスすることを予期する明確な理由がありませんでした。 SlowMistは、FomoPeekバージョン1.1および1.2のユーザーに対し、それらのデバイスに保存されているシードフレーズ、秘密鍵、および機密性の高い認証情報を、漏洩の可能性があるものとして扱うよう助言しました。 コールドストレージでは鍵をオフラインで保管しますが、同社は直ちに、問題のアプリを実行したことのない安全なデバイス上で新しいウォレットを作成し、鍵が漏洩した可能性のあるウォレットから資産を移すことを推奨しました。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












