{
  "version": 1,
  "event_id": "evt_19a47a3a6360181d",
  "url": "https://xiyu.news/events/evt_19a47a3a6360181d/",
  "json": "https://xiyu.news/api/events/evt_19a47a3a6360181d.json",
  "type": "other",
  "status": "monitoring",
  "category": "crypto",
  "title": {
    "zh": "恶意 iPhone 应用突破 iOS 沙盒，劫取 58 万美元 USDT",
    "en": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT"
  },
  "current_state": {
    "zh": "SlowMist 与 OKX 安全研究人员联合调查发现，App Store 应用 FomoPeek 的 1.1 版本（9 月 9 日发布）和 1.2 版本（9 月 12 日发布）中嵌入了两个与其宣称的交易追踪功能无关的模块：一个用于与命令控制服务器通信，另一个包含具备八种攻击手法的内核漏洞利用框架。区块链分析公司 Salus 将约 579,900 USDT 的失窃资金归因于该事件，并指认了攻击者地址 0x6d37f2C5e8F8546b648D317295565dA95975f4BB。\n\nSlowMist 创始人余弦表示，一旦攻击成功，应用可突破 iOS 沙盒隔离机制，读取并解密系统钥匙串（Keychain），并访问设备上其他应用的数据文件，设备中存储的私钥、助记词和登录凭证都可能因此泄露。Binance、OKX、Gate、Bitget Wallet 和 Rabby 已向用户发出警告。\n\n这些恶意组件并不存在于 FomoPeek 的初始版本中，并在 9 月 17 日的 1.3 版本中被移除；该框架还能接收远程指令，控制是否启用漏洞利用以及运行频率。Salus 追踪到 401,028 USDT 经三个中转地址流入 FixedFloat，20,000 USDT 经充值地址汇入 KuCoin 热钱包，111,458 USDT 经由其关联的托管平台地址转移，另有 10,000 USDT 通过 CCE 混币服务转入与托管服务相关的地址。",
    "en": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT"
  },
  "first_seen_at": "2026-09-22T23:08:22.096967+00:00",
  "last_updated_at": "2026-09-23T09:26:00.490648+00:00",
  "last_material_change_at": "2026-09-22T23:08:22.096967+00:00",
  "confidence": 0.75,
  "updates_count": 1,
  "sources_count": 2,
  "entities": [
    "rogue",
    "usdt"
  ],
  "identifiers": [],
  "topics": [],
  "updates": [
    {
      "update_id": "upd_b6cc2f0091042827",
      "event_id": "evt_19a47a3a6360181d",
      "occurred_at": "2026-09-22T22:50:41Z",
      "published_at": "2026-09-22T22:50:41Z",
      "first_seen_at": "2026-09-22T23:08:22.096967Z",
      "time_precision": "published",
      "update_type": "initial",
      "material_change": true,
      "title_zh": "恶意 iPhone 应用突破 iOS 沙盒，劫取 58 万美元 USDT",
      "title_en": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT",
      "what_changed_zh": "SlowMist 与 OKX 安全研究人员联合调查发现，App Store 应用 FomoPeek 的 1.1 版本（9 月 9 日发布）和 1.2 版本（9 月 12 日发布）中嵌入了两个与其宣称的交易追踪功能无关的模块：一个用于与命令控制服务器通信，另一个包含具备八种攻击手法的内核漏洞利用框架。区块链分析公司 Salus 将约 579,900 USDT 的失窃资金归因于该事件，并指认了攻击者地址 0x6d37f2C5e8F8546b648D317295565dA95975f4BB。\n\nSlowMist 创始人余弦表示，一旦攻击成功，应用可突破 iOS 沙盒隔离机制，读取并解密系统钥匙串（Keychain），并访问设备上其他应用的数据文件，设备中存储的私钥、助记词和登录凭证都可能因此泄露。Binance、OKX、Gate、Bitget Wallet 和 Rabby 已向用户发出警告。\n\n这些恶意组件并不存在于 FomoPeek 的初始版本中，并在 9 月 17 日的 1.3 版本中被移除；该框架还能接收远程指令，控制是否启用漏洞利用以及运行频率。Salus 追踪到 401,028 USDT 经三个中转地址流入 FixedFloat，20,000 USDT 经充值地址汇入 KuCoin 热钱包，111,458 USDT 经由其关联的托管平台地址转移，另有 10,000 USDT 通过 CCE 混币服务转入与托管服务相关的地址。",
      "what_changed_en": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT",
      "current_state_zh": "SlowMist 与 OKX 安全研究人员联合调查发现，App Store 应用 FomoPeek 的 1.1 版本（9 月 9 日发布）和 1.2 版本（9 月 12 日发布）中嵌入了两个与其宣称的交易追踪功能无关的模块：一个用于与命令控制服务器通信，另一个包含具备八种攻击手法的内核漏洞利用框架。区块链分析公司 Salus 将约 579,900 USDT 的失窃资金归因于该事件，并指认了攻击者地址 0x6d37f2C5e8F8546b648D317295565dA95975f4BB。\n\nSlowMist 创始人余弦表示，一旦攻击成功，应用可突破 iOS 沙盒隔离机制，读取并解密系统钥匙串（Keychain），并访问设备上其他应用的数据文件，设备中存储的私钥、助记词和登录凭证都可能因此泄露。Binance、OKX、Gate、Bitget Wallet 和 Rabby 已向用户发出警告。\n\n这些恶意组件并不存在于 FomoPeek 的初始版本中，并在 9 月 17 日的 1.3 版本中被移除；该框架还能接收远程指令，控制是否启用漏洞利用以及运行频率。Salus 追踪到 401,028 USDT 经三个中转地址流入 FixedFloat，20,000 USDT 经充值地址汇入 KuCoin 热钱包，111,458 USDT 经由其关联的托管平台地址转移，另有 10,000 USDT 通过 CCE 混币服务转入与托管服务相关的地址。",
      "current_state_en": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT",
      "detailed_summary_zh": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT",
      "detailed_summary_en": "Rogue iPhone app escapes iOS sandbox to hijack $580,000 in USDT",
      "background_zh": "",
      "background_en": "",
      "community_discussion_zh": "",
      "community_discussion_en": "",
      "market_impact_zh": "",
      "market_impact_en": "",
      "importance_score": 8.8,
      "references": [],
      "confidence": 0.75,
      "story_ids": [
        "rss:cryptoslate.com_feed_:3c24170a31206149",
        "google_news:article:93efc797b8a5d634"
      ],
      "sources": [
        {
          "url": "https://cryptoslate.com/rogue-iphone-app-escapes-ios-sandbox-to-hijack-580000-in-usdt/",
          "label": "CryptoSlate",
          "source_type": "rss",
          "official": false
        },
        {
          "url": "https://news.google.com/rss/articles/CBMijwFBVV95cUxNZUlEcFBXRUFKNXJHSFUwU3FDaXR4MHVIS2FNZDZqYVEwdXFQS1M5ZGJwZFlReFc2S3B5dzVzYV9VS3VFcXR0U2M0NGFvN2lRVDZiZHJ4NWh3Y2RBNFF0UmVPcFlkWG5IWkVBXzRva08zSW0za1o2cHFjcWJ3Y1JNa1ZFUFprYlYwME1VSG1sTQ?oc=5",
          "label": "cryptoslate.com",
          "source_type": "google_news",
          "official": false
        }
      ]
    }
  ]
}
