SlowMist gab eine Sicherheitswarnung heraus, nachdem mehrere Berichte über gestohlene Nutzerassets im Zusammenhang mit FomoPeek eingegangen waren. Laut Foresight News ergab eine gemeinsame Untersuchung mit dem Sicherheitsteam von OKX, dass einige betroffene Nutzer zuvor FomoPeek-Versionen 1.1 bis 1.2 installiert oder genutzt hatten, die bösartigen Code enthielten.

SlowMist sagte, dass FomoPeek Module enthält, die nicht mit normalen Geschäftsabläufen zusammenhängen. Dazu gehöre unter anderem eines mit einem Kernel-Exploit-Framework für iOS. Das Framework unterstützt acht Angriffsmethoden und kann automatisch einen Exploit anhand des Gerätemodells und der iOS-Version auswählen. Betroffene Systeme sind iOS 12.0 bis 18.7 sowie iOS 26.0 bis 26.1. Wenn der Angriff erfolgreich ist, kann die App die iOS-Sandbox umgehen und auf Keychain-Daten zugreifen sowie diese entschlüsseln, wodurch private Schlüssel, Seed-Phrasen, Login-Zugangsdaten und andere sensible Dateien offengelegt werden. SlowMist sagte außerdem, FomoPeek sei mit versteckten Servern verbunden, die nicht zu seinen öffentlichen Diensten gehören, und könne Fernein-Kommandos empfangen.

SlowMist erklärte, dass der in seiner Analyse festgestellte Klartextverkehr zeigte, dass die Angriffsfunktionen derzeit aktiviert sind und automatisch in regelmäßigen Intervallen ausgeführt werden. Es riet Nutzern, die FomoPeek-Versionen 1.1–1.2 installiert oder verwendet haben, Folgendes zu prüfen: abnormale Aktivitäten bei Assets, neue private Schlüssel und Seed-Phrasen auf einem vertrauenswürdigen Gerät zu generieren, das die App nie installiert hat, Assets so bald wie möglich auf ein neues Konto zu übertragen, auf die neueste iOS-Version zu aktualisieren und die weitere Nutzung oder Neuinstallation von FomoPeek zu vermeiden.