새로운 분석 결과에 따르면, ‘읽기 전용’ 암호화폐 모니터링 도구로 홍보되던 한 아이폰 앱에 다른 앱과 민감한 지갑 데이터에 접근할 수 있는 코드가 포함되어 있었던 것으로 밝혀졌다. 공격자의 것으로 확인된 한 지갑에는 약 58만 달러 상당의 암호화폐가 입금된 것으로 나타났다.
아이폰 암호화폐 앱, 악성 코드 숨겨… 공격자 지갑에 58만 달러 유입

주요 내용
- FomoPeek의 앱 스토어 공식 버전 두 개에서 악성 코드가 발견되었다.
- 통제된 테스트에서 해당 코드는 Apple Notes 데이터를 수집하여 업로드했다.
- 공격자와 연결된 지갑은 579,984.34 USDT를 수령했다.
FomoPeek이 악성 코드를 포함해 앱 스토어에 등록된 경위
암호화폐 지갑을 모니터링하기 위해 FomoPeek를 설치한 사용자들은 다른 iPhone 앱에 저장된 데이터를 노출했을 가능성이 있습니다. 9월 20일 공개된 위협 인텔리전스 분석 보고서에서 블록체인 보안 기업 SlowMist는 Apple App Store를 통해 배포된 버전 1.1 및 1.2에서 악성 모듈을 발견했다고 보고했습니다.
FomoPeek은 사용자가 지갑을 연결하거나 시드 문구를 제공할 필요가 없는 “읽기 전용 온체인 모니터링 및 알림 도구”로 위장했습니다. 슬로우미스트에 따르면, 이러한 설명 뒤에는 아이폰 보안 보호 기능을 우회하고 다른 앱에서 정보를 수집해 원격 서버로 전송할 수 있는 코드가 숨겨져 있었다. 이 업체와 OKX 보안팀은 자산 도난 및 개인 키 유출 신고를 접수한 후 조사에 착수했다.
어떤 다운로드 버전에 해당 코드가 포함되어 있는지 확인하기 위해 조사관들은 FomoPeek의 앱 스토어 출시 버전들을 비교 분석했다. 해당 앱과 두 개의 악성 모듈은 동일한 애플 개발자 ID로 서명되어 있었으며, 다운로드된 파일에는 앱 스토어 암호화 기록이 그대로 남아 있었다. 이러한 증거를 통해 해당 모듈들은 다운로드 후 변조된 복사본이 아닌, 공식적으로 배포된 앱 내에 포함되어 있었음이 밝혀졌다.
또한 SlowMist는 자금을 추적한 결과, 공격자의 주요 주소로 확인된 지갑을 찾아냈다. 이 주소는 9월 15일부터 활성화되어 여러 블록체인 네트워크를 통해 총 579,984.34 USDT를 수령했으며, SlowMist가 보고서를 발표하는 시점에도 여전히 자금이 유입되고 있었다. 조사관들은 스왑 및 기타 주소를 통해 자금 이동 경로를 추적했다. 이 금액은 해당 지갑의 총 수취액일 뿐, FomoPeek을 통해 탈취된 암호화폐의 확정된 총액은 아니다.
조사관들이 앱을 테스트했을 때 확인한 내용
이어 SlowMist는 숨겨진 모듈들이 어떻게 작동하는지 조사했다. 그중 하나는 Bitbucket에서 암호화된 서버 주소를 가져와 아이폰에 대한 정보를 전송한 후 지시를 요청했다. 서버는 수집할 데이터를 선택하고, 앱이 기기를 악용하려 시도할지 여부를 제어할 수 있었다.
관찰된 테스트 동안 서버는 악용 기능을 비활성화한 상태였습니다. 연구진은 나머지 단계를 조사하기 위해 격리된 환경에서 해당 기능을 활성화했습니다. 그러자 앱은 19개의 지갑 및 메모 앱을 표적으로 하는 목록을 수신했습니다. 조사팀은 Apple Notes 데이터 컨테이너의 업로드 내용을 포착하고, 네트워크 트래픽을 복호화한 뒤 테스트 기기에서 전송된 아카이브를 재구성했습니다. 이러한 결과는 코드가 활성화되었을 때 수행할 수 있는 기능을 보여줄 뿐, 다른 사용자의 휴대폰에서 어떤 데이터를 수집했는지는 입증하지 않습니다. 이 앱의 코드에는 ‘DarkSwordStrategy’라는 악용 전략이 포함되어 있었는데, 이는 지난 3월 구글 위협 인텔리전스 그룹(Google Threat Intelligence Group)이 문서화한 iOS 익스플로잇 체인인 ‘DarkSword’와 이름을 공유합니다.
암호화폐 지갑에 대한 위협은 직접적입니다. 개인 키나 복구 문구를 입수한 공격자는 해당 키로 관리되는 자산에 접근할 수 있습니다. 다크소드(DarkSword)에 대한 이전 보도에서는 슬로우미스트(SlowMist)가 공격자들이 iOS 익스플로잇을 이용해 개인 키에 접근할 수 있다고 경고한 바 있습니다. 포모피크(FomoPeek)는 공식 앱 스토어 출시 버전에 악성 모듈을 포함시킴으로써 또 다른 우려를 불러일으켰습니다.
영향을 받는 버전 및 기존 지갑에 대한 위험
슬로우미스트는 9월 9일에 출시된 FomoPeek 버전 1.1과 9월 12일에 출시된 버전 1.2에서 해당 모듈을 발견했습니다. 버전 1.0에는 이 모듈이 없었으며, 9월 17일에 출시된 버전 1.3에서는 제거되었습니다. 영향을 받은 버전을 사용한 사용자는 앱을 삭제하거나 업데이트한 후에도 여전히 위험에 노출될 수 있는데, 이는 이미 전송된 정보는 앱을 제거한다고 해서 복구할 수 없기 때문이다. 다른 사기성 앱 스토어 다운로드 사례들도 다양한 방법을 통해 암호화폐 보유 자산을 위험에 빠뜨린 바 있다. 지난 7월, 세 명의 투자자는 가짜 Sparrow Wallet 앱에 복구 문구를 입력한 후 손실을 입었다고 주장했다. 해당 사례에서 사용자들은 정보를 직접 제공했으나, FomoPeek의 숨겨진 코드는 자체 앱 범위를 넘어 데이터를 수집하도록 설계되었습니다. 한 조사관은 또한 4월에 보고된 암호화폐 도난 사건과 가짜 Ledger 앱을 연관지었습니다. Ledger와 Sparrow 사례 모두 위조 지갑 앱과 관련이 있었습니다. FomoPeek은 모니터링 도구로 보였기 때문에, 사용자들은 이 앱이 휴대폰 내 다른 곳에 저장된 개인 정보에 접근할 것이라고 예상할 만한 명백한 이유가 없었습니다. SlowMist는 FomoPeek 버전 1.1 및 1.2 사용자에게 해당 기기에 저장된 시드 문구, 개인 키 및 민감한 인증 정보를 잠재적으로 유출된 것으로 간주할 것을 권고했습니다. 콜드 스토리지(cold storage)는 키를 오프라인 상태로 보관하지만, 이 회사는 당장 해당 앱이 실행된 적이 없는 안전한 기기에서 새 지갑을 생성하고, 키가 유출되었을 가능성이 있는 지갑에서 자산을 이전할 것을 권고했습니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












