恶意 iPhone 应用突破 iOS 沙盒,劫取 58 万美元 USDT
SlowMist 与 OKX 安全研究人员联合调查发现,App Store 应用 FomoPeek 的 1.1 版本(9 月 9 日发布)和 1.2 版本(9 月 12 日发布)中嵌入了两个与其宣称的交易追踪功能无关的模块:一个用于与命令控制服务器通信,另一个包含具备八种攻击手法的内核漏洞利用框架。区块链分析公司 Salus 将约 579,900 USDT 的失窃资金归因于该事件,并指认了攻击者地址 0x6d37f2C5e8F8546b648D317295565dA95975f4BB。
SlowMist 创始人余弦表示,一旦攻击成功,应用可突破 iOS 沙盒隔离机制,读取并解密系统钥匙串(Keychain),并访问设备上其他应用的数据文件,设备中存储的私钥、助记词和登录凭证都可能因此泄露。Binance、OKX、Gate、Bitget Wallet 和 Rabby 已向用户发出警告。
这些恶意组件并不存在于 FomoPeek 的初始版本中,并在 9 月 17 日的 1.3 版本中被移除;该框架还能接收远程指令,控制是否启用漏洞利用以及运行频率。Salus 追踪到 401,028 USDT 经三个中转地址流入 FixedFloat,20,000 USDT 经充值地址汇入 KuCoin 热钱包,111,458 USDT 经由其关联的托管平台地址转移,另有 10,000 USDT 通过 CCE 混币服务转入与托管服务相关的地址。
rss · CryptoSlate · · 2 源确认
背景、讨论与参考资料
标签
#FomoPeek#SlowMist#iOS sandbox escape#USDT theft#Apple App Store#Keychain