اپلیکیشن ردیابی کیف پول ارز دیجیتال، کلیدهای خصوصی کاربران را لو داد
تهران، ایران – ۱۹ سپتامبر ۲۰۲۶ – یک اپلیکیشن که وعده کمک به کاربران ارز دیجیتال برای رصد کیف پولهای بزرگ (والتها) را میداد، در واقع خود در حال رصد اطلاعات کاربران بوده است. محققان امنیتی در تاریخ ۱۹ سپتامبر ۲۰۲۶ تأیید کردند که نسخههای ۱.۱ و ۱.۲ اپلیکیشن FomoPeek حاوی کدهای مخربی هستند که قادر به افشای کلیدهای خصوصی، عبارات بازیابی (mnemonic phrases) و سایر اطلاعات حساس ذخیره شده در دستگاههای iOS هستند.
این هشدار عمومی به طور مشترک توسط شرکت امنیتی بلاکچین SlowMist و تیم امنیتی OKX صادر شد. این اقدام پس از گزارشهای متعدد کاربران مبنی بر سرقت داراییها صورت گرفت که تحقیقات نشان داد منشأ آنها بدافزاری بوده که در این اپلیکیشن جاسازی شده بود.
FomoPeek خود را به عنوان یک ابزار ردیابی فقط خواندنی معرفی کرده بود: “فعالیت کیف پولها در شبکههای Solana، Ethereum و TRON را رصد کنید، هشدارهای هوشمند در مورد حرکات والتهای بزرگ دریافت کنید، هرگز به وجوه خود دست نزنید.” این وعده ظاهراً بینقص بود، اما واقعیت بسیار متفاوت از آن بود.
محققان دریافتند که این اپلیکیشن یک چارچوب پیچیده بهرهبرداری از هسته iOS را در خود جای داده است که از هشت روش حمله مجزا استفاده میکند. اینکه کدام روش اجرا شود، به مدل دستگاه هدف و نسخه iOS بستگی دارد و این امر انعطافپذیری قابل توجهی به بدافزار میبخشد که اکثر ابزارهای امنیتی قادر به پیشبینی آن نیستند.
این چارچوب نسخههای ۱۲.۰ تا ۱۸.۷ و ۲۶.۰ تا ۲۶.۱ سیستمعامل iOS را هدف قرار میدهد و کاربران نسخههای قدیمیتر در معرض خطر بیشتری قرار دارند. پس از فعال شدن، این بهرهبرداری مکانیسمهای امنیتی iOS را دور زده و به کلیدخانه (Keychain) iOS دسترسی پیدا کرده و آن را رمزگشایی میکند. کلیدخانه بخشی از سیستم است که اپلیکیشنها گذرواژهها، توکنها و کلیدهای رمزنگاری را در آن ذخیره میکنند.
نکته نگرانکنندهتر این بود که توابع حمله در طول تحقیقات فعال بودند. این اپلیکیشن به طور فعال به سرورهای راه دور متصل میشد و دستورات غیرمجاز را در لحظه دریافت میکرد. این کدها غیرفعال نبودند که منتظر فعال شدن باشند؛ بلکه در حال اجرا بودند.
ریسک پنهان در اپلیکیشنهای ظاهراً بیخطر
بسیاری از کاربران فرض میکنند که اپلیکیشنهایی که قابلیت معامله یا تراکنش ندارند، ریسک کمتری دارند. طراحی FomoPeek بر این فرض تکیه داشت. این اپلیکیشن معاملهای انجام نمیداد و وجوهی را نگهداری نمیکرد؛ تنها درخواست دسترسی برای مشاهده را داشت.
کلیدخانه iOS یک مخزن مشترک برای اطلاعات احراز هویت است. اگر یک چارچوب بهرهبرداری بتواند به آن دسترسی پیدا کند، مرز بین “فقط تماشا کردن” و “دزدیدن واقعی” کاملاً از بین میرود. کلیدهای خصوصی و عبارات بازیابی که در یک دستگاه آلوده ذخیره یا کش شدهاند، بدون توجه به اینکه کدام اپلیکیشن آنها را تولید کرده است، قابل دسترسی میشوند.
توصیههای امنیتی فوری
SlowMist و OKX دستورالعملهای مستقیمی را صادر کردند: داراییهای خود را فوراً منتقل کنید و کلیدهای جدید را در دستگاهی که هرگز FomoPeek روی آن نصب نشده بود، تولید کنید. تأکید بر استفاده از یک دستگاه پاک بسیار مهم است. اگر بهرهبرداری به طور فعال در حال اجرا بوده است، هر کلیدی که در تلفن آلوده تولید یا ذخیره شده باشد، باید به طور کامل در معرض خطر تلقی شود، نه فقط در معرض خطر.
مجموعه اقدامات استاندارد امنیتی در اینجا با فوریت غیرمعمولی اعمال میشود: اپلیکیشن را حذف نصب کنید. داراییهای خود را به کیف پولهایی که با کلیدهای تازه تولید شده در یک دستگاه پاک و تأیید شده امن شدهاند، منتقل کنید. هرگونه تأییدیه یا مجوزی را که از طریق کیف پولهای متصل به تلفن آلوده اعطا شده است، لغو کنید. تاریخچه تراکنشهای اخیر را برای فعالیتهای غیرمجاز بررسی کنید.
یکی از پیچیدگیها این بود که زیانهای مالی و کیف پولهای خاص آلوده شده تا تاریخ صدور هشدار به طور عمومی افشا نشده بود.
پرونده FomoPeek به دلیل عمق فنی درگیر در آن قابل توجه است. هشت روش بهرهبرداری، اجرای دستورات از راه دور فعال و یک داستان پوششی با محوریت یک دسته محصول مشروع و مفید، نشاندهنده افزایش قابل توجه در تلاش مهاجمان است.



