BNB $791,98 +0,75%
XRP $1,62 +6,80%
ETH $2 759,26 +1,19%
BTC $86 514,48 +1,49%
BNB $791,98 +0,75%
XRP $1,62 +6,80%
ETH $2 759,26 +1,19%
BTC $86 514,48 +1,49%
URGENT
pièces stables

L’application iOS FomoPeek vole 580 000 $ en crypto avant qu’Apple n’agisse

FomoPeek iOS App Drained Nearly $580K in Crypto Before Apple Pulled It
L'application iOS FomoPeek vole 580 000 $ en crypto avant qu'Apple n'agisse

Community Trust ScoreVérifié

85%
Réel
Vérifié40 votes
Mis à jour 42 minutes il y a

Une application malveillante a réussi à se glisser sur l’App Store d’Apple. Elle a volé près de 580 000 $ en cryptomonnaie avant que quiconque ne la détecte. Et les personnes qui l’ont conçue savaient manifestement ce qu’elles faisaient.

La société de sécurité blockchain SlowMist a révélé l’affaire, en collaboration avec l’équipe de sécurité d’OKX après que des utilisateurs ont commencé à signaler des vols d’actifs. L’enquête a révélé que FomoPeek — le nom de l’application — contenait deux modules nuisibles enfouis à l’intérieur. Ces modules exploitaient des failles dans l’architecture de sécurité d’iOS, permettant à l’application d’obtenir des privilèges élevés et d’accéder aux données du Trousseau. C’est la couche de stockage cryptée où les iPhones conservent les mots de passe, les clés privées et d’autres informations sensibles. Une fois que l’application y accédait, les portefeuilles de cryptomonnaie étaient essentiellement exposés. SlowMist a retracé le problème à deux versions spécifiques : l’une publiée le 9 septembre, l’autre le 12 septembre. Une troisième version, 1.3, est sortie le 17 septembre avec les composants malveillants supprimés — mais à ce moment-là, le mal était fait.

L’adresse principale du pirate a reçu environ 579 984 USDT.

Publicité

Cette adresse est devenue active le 15 septembre, quelques jours seulement après que les versions compromises ont été mises en ligne sur l’App Store. L’analyse sur la chaîne de SlowMist a suivi les fonds volés à travers plusieurs réseaux blockchain, puis leur consolidation et leur transfert à travers une série d’adresses et de services. Une partie a fini sur FixedFloat. Une autre est allée à KuCoin. Une autre encore a transité par cce.cash. La société continue de tracer d’autres transferts. C’est une piste complexe, probablement intentionnelle, et récupérer des actifs dispersés de ce type de blanchiment multi-étapes est vraiment difficile.

Huit méthodes d’attaque, large couverture iOS

Le cadre d’exploitation n’était pas un travail rapide et bâclé. La boîte à outils d’attaque de FomoPeek comprenait huit méthodes distinctes, et l’application ciblait les versions iOS allant de 12.0 jusqu’à 18.7.2, ainsi que de 26.0 à 26.1. C’est un large éventail. Couvrir autant de versions iOS demande un réel effort et suggère que les personnes derrière cela voulaient atteindre autant d’appareils que possible, pas juste une tranche étroite d’utilisateurs exécutant une version logicielle spécifique.

Ce qui rend cela particulièrement désagréable, c’est l’évasion du bac à sable. Les applications iOS sont censées être isolées les unes des autres — une application ne peut pas simplement lire les fichiers d’une autre application. FomoPeek a brisé cela. Elle a accédé aux fichiers appartenant à d’autres applications sur le même appareil, pas seulement à ses propres données. Sortir du bac à sable d’Apple est techniquement difficile, et le fait que FomoPeek y soit parvenu indique une opération assez sophistiquée. Pas un simple script kiddie. Quelqu’un qui comprenait les entrailles d’iOS.

L’enquête conjointe entre SlowMist et l’équipe de sécurité d’OKX est ce qui a réellement permis de reconstituer l’affaire. Leur analyse combinée sur la chaîne et technique a retracé l’adresse principale du pirate et cartographié comment près de 580 000 USDT ont circulé dans le système. Cependant, tracer les fonds est une chose. Les récupérer en est une autre.

Apple et OKX n’ont pas dit un mot

Apple, SlowMist et OKX ont tous été contactés pour un commentaire. Aucun d’eux n’a répondu. Ce silence est frustrant, car il y a de vraies questions ici qui n’ont pas encore de réponses. Comment FomoPeek a-t-elle passé la revue de l’App Store ? À quoi ressemblaient spécifiquement les modules malveillants dans le binaire ? Qu’est-ce qu’Apple fait pour détecter ce type d’exploit avant qu’il n’atteigne les utilisateurs ? Pas clair.

L’application a été en ligne sous forme compromise pendant environ une semaine — du 9 septembre au 17 septembre. Ce n’est pas une longue période, mais c’était suffisant. Les utilisateurs qui ont téléchargé soit la version du 9 septembre soit celle du 12 septembre et qui avaient des portefeuilles crypto sur leurs appareils étaient à risque. Certains d’entre eux ont perdu de l’argent. Le nombre exact de victimes n’est pas précisé dans les conclusions de SlowMist, et la société n’a pas détaillé les pertes individuelles.

Ce qui est clair, c’est que l’accès au Trousseau était l’élément critique. Les utilisateurs de crypto stockent souvent des phrases de récupération ou des clés privées dans des gestionnaires de mots de passe ou des applications qui s’appuient sur le Trousseau pour la protection. Si une application peut accéder à cette couche, elle peut saisir tout ce dont elle a besoin pour vider un portefeuille sans que l’utilisateur ne fasse quoi que ce soit de mal. Pas de lien de phishing. Pas de faux site web. Juste une application malveillante fonctionnant discrètement en arrière-plan.

Les magasins d’applications — celui d’Apple inclus — ont longtemps été présentés comme plus sûrs que l’installation par chargement latéral ou via le navigateur. Le cas FomoPeek est un coup direct à cet argument. Des processus de vérification existent, mais ils n’ont clairement pas attrapé celui-ci. Et les fonds continuent de bouger.

SlowMist dit qu’elle continue de surveiller les transferts.

Questions Fréquentes

Quelles versions d’iOS ont été ciblées par l’exploit FomoPeek ?

Le cadre d’exploitation ciblait les versions iOS de 12.0 jusqu’à 18.7.2, ainsi que les versions 26.0 à 26.1, couvrant un large éventail d’appareils.

Quelles plateformes ont reçu les fonds volés par FomoPeek ?

L’analyse sur la chaîne de SlowMist a suivi les fonds volés transitant par FixedFloat, KuCoin, et cce.cash, entre autres adresses encore sous investigation.

Pourquoi c'est important

Cet incident met en lumière les vulnérabilités persistantes des plateformes de distribution d'applications, même celles réputées sécurisées comme l'App Store d'Apple. Alors que l'intérêt pour les cryptomonnaies continue de croître, la prolifération d'applications malveillantes souligne la nécessité d'une vigilance accrue de la part des utilisateurs et des entreprises, ainsi qu'une amélioration des mécanismes de sécurité pour protéger les actifs numériques. Cette affaire pourrait également inciter les régulateurs à renforcer leur surveillance sur les applications liées aux cryptomonnaies, afin de prévenir de futurs abus.

Community Trust IndexHigh Confidence
85%
Réel
Réel85%15%Fake
40 community signals

James Thorp

James T est un journaliste crypto passionné d'Afrique du Sud qui explore les subtilités de Litecoin, Dash et Bitcoin. Il aime partager ses idées. Vous aimez son travail ? Faites un don pour le soutenir ! Dash : XrD3ZdZAebm988BfHr1vqZZu6amSGuKR5F

Publicité

Articles connexes