
قام باحثون في مجال الأمن بتعقّب ما يقرب من 580,000 دولار في شكل عملات مشفّرة مُسروقة إلى تطبيق iOS خبيث تم توزيعه عبر متجر تطبيقات Apple. ووفقًا للتحقيق الذي أجرته شركة أمان البلوكشين SlowMist، احتوى التطبيق—المسمّى FomoPeek—على قدرات استغلال على مستوى النواة صُمِّمت لاختراق حاوية الحماية (sandbox) الخاصة بشركة Apple والوصول إلى بيانات حسّاسة مرتبطة بالمحافظ.
يقول موقع SlowMist إن الحادثة شملت وحدات هجوم متعددة يمكنها رفع الصلاحيات وسرقة البيانات المخزّنة بواسطة تطبيقات أخرى، بما في ذلك العناصر المتاحة عبر آليات iOS Keychain. كما ربطت الشركة النشاط على السلسلة بعنوان رئيسي للهاكر تلقّى 579,984 USDT، حيث تم توجيه الأموال لاحقًا عبر عدة خدمات وشبكات.
أبرز النقاط
يربط SlowMist تطبيق iOS FomoPeek بحوالي 579,984 USDT في أموال مسروقة، استنادًا إلى تحليل onchain.
تم توزيع المكونات الخبيثة في إصدارات محددة من التطبيق صدرت بتاريخ 9 سبتمبر و12 سبتمبر، ثم تمت إزالتها في الإصدار 1.3 الصادر في 17 سبتمبر.
استهدف إطار الاستغلال إصدارات iOS على نطاق واسع (من 12.0 إلى 18.7.2 ومن 26.0 إلى 26.1) وتضمن طرقًا متعددة للهروب من بيئة الحماية (sandbox).
تشير عمليات التتبع لدى SlowMist إلى حركة عبر شبكات مختلفة، تلتها عمليات تجميع وتحويل عبر وسطاء مثل FixedFloat وKuCoin وcce.cash.
ما الذي يقوله الباحثون إن التطبيق فعله
في تحليلها للاستخبارات المتعلقة بالتهديدات، أفادت SlowMist أن FomoPeek أضافت وحدتين (modulين) خبيثتين قادرتين على استغلال ثغرات في iOS. وتصف الشركة كيف يمكن لهذه المكونات أن تساعد التطبيق على الخروج من بيئة حماية Apple (sandbox)، ثم الحصول على صلاحيات مرتفعة للوصول إلى بيانات حساسة وملفات مرتبطة بتطبيقات أخرى.
يُبرز التقرير تحديدًا القدرة على الوصول إلى البيانات المخزنة في Keychain، وهو هدف شائع للمهاجمين الباحثين عن بيانات اعتماد (اعتمادات)، أو رموز، أو غيرها من الأسرار المستخدمة في تطبيقات الهاتف المحمول. وبمجرد الحصول على تلك الصلاحيات، يمكن أن يتوسع نطاق السرقة بسرعة—خصوصًا بالنسبة للمستخدمين الذين لديهم بالفعل برامج محفظة للعملات المشفرة أو خدمات مرتبطة مثبتة على نفس الجهاز.
الخط الزمني للإصدارات وما الذي تغيّر
توفر تحقيقات SlowMist نافذة ضيقة حول وقت وجود الشفرة الضارة. وتقول الشركة إن إصدارات FomoPeek المتأثرة صدرت في 9 سبتمبر و12 سبتمبر. ثم تشير إلى خطوة للتخفيف: إصدار 1.3** الصادر في 17 سبتمبر والذي أزال المكونات الخبيثة.
التفاصيل مهمة للمستخدمين والمدافعين لأنها تشير إلى أن التهديد لم يكن مستمرًا طوال دورة حياة التطبيق بأكملها. بدلاً من ذلك، يبدو أنه مرتبط ببنيات (إصدارات) بعينها—أي أن الأجهزة التي تعمل بإصدارات أقدم ستكون الأكثر عرضة للخطر، بينما قد تقل درجة التعرض في الإصدارات اللاحقة.
كما تقول SlowMist إن عملها بدأ بعد أن تلقت تقارير من مستخدمين قالوا إنهم تعرضوا لسرقة أصول تشفير، وأكدوا أنهم قاموا بتثبيت إصدارات FomoPeek التي وقعت ضمن الفترة المتأثرة. وجرى تنفيذ العمل الفني بالتعاون مع فريق OKX للأمن.
الأثر على السلسلة: 579,984 USDT ومسارات عبر منصات متعددة
لربط اختراق iOS بالخسائر على أرض الواقع، أجرى فريق SlowMist تحليلات على السلسلة (onchain). وتقول الشركة إنها حددت عنوانًا رئيسيًا للمتسلل المرتبط بالحادث، وقد تلقى ما يقارب 579,984 USDT.
تفيد تقارير SlowMist بأن هذا العنوان أصبح نشطًا في 15 سبتمبر، وأن الأموال المسروقة تم التعامل معها عبر عدة شبكات بلوك تشين قبل أن يتم تجميعها. ومن هناك استمر التدفق عبر قفزات وعناوين إضافية صُممت لإخفاء مسار الأثر.
في التقرير، تلاحظ SlowMist أن أجزاءً من الأموال تم توجيهها إلى خدمات تشمل FixedFloat وKuCoin وcce.cash. أما الأموال الأخرى فقد تم توزيعها عبر عناوين إضافية استمرت الشركة في تتبعها.
رغم أن حركة الأصول على السلسلة (onchain) لا يمكنها وحدها إثبات الآليات الكاملة للاختراق، فإنها توفر رابطًا قابلاً للقياس بين البنية التحتية المفترضة للمهاجم وسلوك التحويل النهائي. كما تساعد في تفسير سبب تحوّل مثل هذه الحوادث غالبًا إلى مراحل متعددة: فقد يتبع الاختلاس الأولي على الجهاز تحويل سريع، ثم عمليات إعادة تموضع وتوحيد عبر سلاسل ونظراء (طرفيات) متعددة.
الأهداف والنطاق وإطار الاستغلال
تقول SlowMist إن إطار الاستغلال المستخدم في FomoPeek تضمن ثماني طرق هجوم، وزعم أنه يدعم مجموعة واسعة من إصدارات iOS—بالتحديد من 12.0 إلى 18.7.2 وكذلك من 26.0 إلى 26.1.
يُلفت هذا الاتساع الانتباه لأن إصدارات iOS ليست موحّدة، ويمكن أن تتفاوت موثوقية الاستغلال بدرجة كبيرة حسب الجهاز ومستوى التحديث (الترقيع). قد يشير نطاقٌ مُدّعى أوسع إلى محاولة قابلية تطبيق على نطاق واسع، ما يزيد التأثير المحتمل بعيدًا عن شريحة واحدة ضيقة من المستخدمين.
ومع ذلك، فإن أكثر ما يمكن الاستفادة به عمليًا بالنسبة للمستخدمين في التقرير ليس قائمة الإصدارات المدعومة—بل هو وجود الشفرة الخبيثة بشكل خاص بحسب الإصدار. إذا كانت المكونات الضارة تمت إزالتها فعلاً في الإصدار 1.3 بتاريخ 17 سبتمبر، فهذا يعني أن عمليات التثبيت المحدثة ربما ساعدت في الحد من الضرر في المستقبل.
حاولت Cointelegraph طلب تعليقات من Apple وSlowMist وOKX، لكنها لم تتلقَّ ردودًا قبل النشر.
يجب على القراء مراقبة الإفصاحات اللاحقة من مجتمع الأمن عن كثب، والأهم من ذلك التحقق مما إذا كانوا قد قاموا بتثبيت FomoPeek وأي إصدار من التطبيق مثبت حاليًا على أجهزتهم. إذا كان لدى المستخدم أي إصدار متأثر مثبتًا، فإن إزالة التطبيق والتحديث إلى إصدار أحدث ستكون خطوة فورية ومعقولة، إلى جانب مراجعة نشاط المحفظة بحثًا عن أي تحويلات غير معتادة.
تم نشر هذا المقال في الأصل بعنوان: SlowMist Links Malicious FomoPeek iOS App to $580K Crypto Theft على Crypto Breaking News – مصدرُك الموثوق لأخبار العملات المشفرة وأخبار البيتكوين وتحديثات البلوك تشين.
