
iPhone 病毒:App Store 应用如何掏空加密钱包
今年九月,SlowMist 的研究人员与 OKX 交易所安全团队揭露了一套骗局,它打破了 iPhone 用户普遍持有的信念。FomoPeek 这款在官方 App Store 上架的应用绕过了 iOS 防护,读取了 MetaMask、Trust Wallet 和 Apple 备忘录中的数据,协助盗走了约 58 万美元的 USDT。
下面我们来看这款恶意软件如何运作、普通用户面临的 iPhone 病毒风险有多大、需要留意哪些迹象、如何检查手机,以及怎样做才能让加密资产不落入攻击者手中。
FomoPeek 事件始末
FomoPeek 伪装成一款无害的大额加密钱包追踪工具。它的介绍承诺只做只读监控,让用户在不签署任何交易的情况下,关注以太坊、Solana 和波场上的「巨鲸」动向。
1.1 和 1.2 版本分别于 9 月 9 日和 12 日发布。据 SlowMist 称,这两个版本中藏着两个名字听起来毫无威胁的恶意模块:apptrace 和 libapptracecore。它们从远程服务器接收指令,执行 iOS 内核漏洞利用,突破应用沙盒,解密钥匙串,并收集设备上其他应用的数据。
调查始于用户报告资金消失之后。SlowMist 和 OKX 团队追踪到约 58 万美元的 USDT 流向同一个攻击者地址。9 月 17 日发布的 1.3 版本移除了恶意组件。换句话说,恶意软件先完成了目的,随后 FomoPeek「自我清理」,重新装作人畜无害。
恶意软件如何绕过 iOS 防护
iPhone 的安全建立在沙盒之上。每个应用都在隔离空间中运行,无法访问其他应用的文件,密码和密钥则存放在加密的钥匙串里。因此,在电脑上沿系统扩散的传统病毒,到了 iPhone 上就会撞墙。
FomoPeek 把这堵墙打穿了。漏洞利用针对的是 iOS 内核的缺陷:拿到更高权限之后,恶意模块跳出沙盒,读取了另外 19 个应用的数据。名单里既有 MetaMask 和 Trust Wallet 这类加密钱包,也有系统自带的备忘录——很多人把助记词存在那里。
这件事最令人不安的是传播渠道。恶意软件不是通过可疑网站,而是通过每次更新都要经过苹果审核的 App Store 到达用户手中。开发者似乎把危险部分藏在了远程配置背后:审核时应用表现规矩,恶意功能是之后由服务器指令触发的。
iPhone 会中病毒吗
那种自我复制、在文件之间扩散的传统病毒,在 iPhone 上确实几乎见不到。但日常语言里的「病毒」指的是任何恶意程序,而这类东西 iOS 上是存在的,并且分成几类。
- App Store 里的恶意应用。 少见,但正如 FomoPeek 所证明的,并非神话。
- 针对特定目标的间谍软件。 最有名的例子是 NSO Group 的 Pegasus,它在受害者毫无操作的情况下感染了记者和政治人物的 iPhone。
- 配置描述文件。 它们以「网络加速器」或企业设置的名义被安装,之后攻击者就能改变你的流量走向。
- 越狱设备。 越狱会削弱 iOS 的防护,让恶意软件有更多可乘之机。
钓鱼要单独说一句。Safari 弹出的「您的 iPhone 已感染病毒」不是病毒,而是骗子的广告。它的目的是让你下载无用的应用或订阅付费服务。
iPhone 中毒的迹象
恶意软件很少主动暴露自己,但有一些间接迹象:
- 几乎没怎么用,iPhone 却发烫、电量飞快下降;
- 移动数据用量无缘无故增加;
- 出现了你没有安装过的应用;
- Safari 里弹出广告窗口和陌生网站;
- 账号莫名其妙退出登录,邮箱里收到你没有申请过的验证码;
- 加密钱包里的资金不见了,或者出现了可疑的智能合约授权。
单独一条迹象并不说明中了病毒。但如果同时出现好几条,就该做一次检查了。
如何检查 iPhone 是否中毒
iOS 上没有能看穿一切的扫描工具:系统不允许一个应用去查看另一个应用内部。所以检查要靠手动完成。
- 检查已安装应用列表。 凡是你没有亲自安装、或者想不起为什么要装的,统统删掉。如果你装过 1.1 或 1.2 版本的 FomoPeek,就把这台设备当作已被入侵处理。
- 检查描述文件。 打开「设置」>「通用」>「VPN 与设备管理」。凡是你没有主动安装的陌生描述文件,都应删除。
- 检查 iOS 版本。 更新会修补已发现的安全漏洞,内核漏洞也在其中。请打开自动更新。
- 检查电量和流量消耗。 一个在后台无缘无故消耗电量和流量的应用,值得警惕。
- 检查 Safari。 取消陌生网站的通知权限,删除垃圾日历订阅。
- 运行「安全检查」。 它位于「设置」>「隐私与安全性」,会显示谁能访问你的数据和设备。
- 检查 Apple ID。 登录你账号的设备列表里,不应该出现任何你不认识的设备。
每月检查一次哪些应用获得了相机、麦克风和照片权限。安装新应用之前,先看开发者、首次上架日期和评价。一个来自陌生公司、只有十几条评分的全新「巨鲸追踪器」,正是 FomoPeek 当初伪装的样子。
如何清除 iPhone 上的病毒
如果发现可疑应用,删掉它并重启手机。如果迹象仍未消失,还剩一个彻底的办法:保存照片和文件,把 iPhone 抹掉并恢复出厂设置,然后作为新设备设置,而不要从旧备份恢复。备份里可能同时保留着恶意软件和恶意描述文件。
不要去用广告里的「清理」应用。那些承诺「一分钟清除病毒」的应用在 iOS 上根本无法访问其他程序,往好了说也只是毫无作用。
如果你装过 FomoPeek 该怎么办
只删除应用是不够的:恶意模块可能已经读走了你的密钥和备忘录。攻击者的目标是盗取加密资产,因此请按以下顺序行动。
- 用新的助记词创建一个新的加密钱包。 最好在另一台确认干净的设备上完成。
- 把所有资金转移过去,来源包括这台 iPhone 上的 MetaMask、Trust Wallet 以及任何其他钱包应用。旧的助记词请视为已被攻击者掌握。
- 更换密码,包括邮箱、Apple ID 和交易所的密码,尤其是那些曾经写在备忘录里的。这样可以堵住账号被接管的通道。
- 撤销授权,即你的地址此前授予智能合约的权限。专门的代币授权检查工具可以在链上完成这件事。
- 更新 iOS,之后再把需要的应用装回来。
如何在 iPhone 上保护加密资产
FomoPeek 给出的主要教训是:即便官方商店也不能保证安全,因此需要保护的是密钥本身。如果下一个这样的应用出现在你手机上,下面这些做法能帮你守住积蓄。
- 不要把助记词放在手机里。 不要放在备忘录、照片或云端。只写在纸上或金属板上,收在稳妥的地方。
- 大额资产放在硬件设备上。 密钥不会离开它的芯片,手机上的应用即便拿到系统完全访问权限也读不到。更多内容见我们关于硬件钱包安全的指南。
- 只安装你需要的应用。 对来自陌生开发者的新「追踪器」「分析工具」和「交易助手」尤其要当心。
- 如果你可能成为目标,请开启「锁定模式」。 这项 iOS 功能会关闭系统中被复杂攻击利用的部分,专为高风险人群设计。
电脑上也存在类似威胁:我们写过藏在盗版影片里的加密资产窃取软件,也写过恶意浏览器扩展的指南。
iPhone 需要杀毒软件吗?
传统杀毒软件在 iOS 上无法像在电脑上那样工作:系统不允许一个应用去扫描其他应用。App Store 里的安全类应用大多只能检查链接和 Wi-Fi 网络。更有效的做法是及时更新 iOS,并谨慎对待自己安装的东西。
删除可疑应用有用吗?
删除能阻止继续收集数据,但无法挽回恶意软件已经拿走的东西。如果助记词已经暴露,就把资金转到新地址。
App Store 可以信任吗?
大多数情况下可以:恶意应用很少能混进去。但 FomoPeek 这个案例说明,苹果的审核并非无懈可击,尤其是当危险功能在上架之后由远程指令开启时。
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


