📰 En esta ocasión, FomoPeek fue robado; lo más inquietante no es el sitio falso, sino que los usuarios no tocaron contratos maliciosos ni pegaron manualmente sus frases de recuperación, y aun así los activos de las carteras en el teléfono se vaciaron directamente.
Según el análisis de SlowMist y el equipo de seguridad de OKX, las versiones FomoPeek 1.1—1.2 incluían código de explotación del kernel de iOS. Este podía elevar privilegios para distintos modelos de iPhone y versiones del sistema, romper el sandbox de la app, leer el llavero del sistema (Keychain) e incluso escanear en el mismo dispositivo otros datos de carteras y notas, para luego exfiltrar en silencio las claves privadas en texto plano.
🔥 Lo más problemático es que este tipo de ataque no necesariamente depende de un phishing tosco. Los hackers pueden primero promoverlo con KOLs, y luego usar funciones reales y el sistema de comisiones por referencia para reducir la desconfianza. Cuando el número de instalaciones y la acumulación de activos objetivo llegan a cierto nivel, entonces liberan el código malicioso. La verdad es que “si los grandes ya lo usan” ya no puede considerarse una prueba de seguridad.
💡 La seguridad de la clave privada sigue dependiendo de la separación física: no guardes la frase de recuperación en fotos del teléfono, notas, unidades en la nube, borradores de correo electrónico ni en chats. Tampoco copies y pegues entre el móvil y el ordenador. La forma más segura es transcribirla a mano sin conexión; luego, guarda los activos principales usando una placa de frases mnemónicas de metal y almacénalos por separado.
👀 El dispositivo también debe estar segmentado. En el equipo principal de activos solo instala herramientas nativas del sistema, validadores oficiales y apps compatibles con la wallet de hardware. El equipo de respaldo se usa para tuitear/repasar, probar herramientas nuevas y conectar un Bot de comisiones por referencia. La idea de asignación de fondos del artículo es: la mayor parte en una wallet fría o multisig; una parte en un entorno independiente; y solo una pequeña cantidad en una wallet caliente para interacciones de alto riesgo.
🤔 Antes, ¿guardabas la frase de recuperación en el teléfono? ¿Ahora prepararías una “máquina de prueba” específicamente para “probar venenos”?
#Web3安全 #私钥安全 #钱包安全 #FomoPeek
Según el análisis de SlowMist y el equipo de seguridad de OKX, las versiones FomoPeek 1.1—1.2 incluían código de explotación del kernel de iOS. Este podía elevar privilegios para distintos modelos de iPhone y versiones del sistema, romper el sandbox de la app, leer el llavero del sistema (Keychain) e incluso escanear en el mismo dispositivo otros datos de carteras y notas, para luego exfiltrar en silencio las claves privadas en texto plano.
🔥 Lo más problemático es que este tipo de ataque no necesariamente depende de un phishing tosco. Los hackers pueden primero promoverlo con KOLs, y luego usar funciones reales y el sistema de comisiones por referencia para reducir la desconfianza. Cuando el número de instalaciones y la acumulación de activos objetivo llegan a cierto nivel, entonces liberan el código malicioso. La verdad es que “si los grandes ya lo usan” ya no puede considerarse una prueba de seguridad.
💡 La seguridad de la clave privada sigue dependiendo de la separación física: no guardes la frase de recuperación en fotos del teléfono, notas, unidades en la nube, borradores de correo electrónico ni en chats. Tampoco copies y pegues entre el móvil y el ordenador. La forma más segura es transcribirla a mano sin conexión; luego, guarda los activos principales usando una placa de frases mnemónicas de metal y almacénalos por separado.
👀 El dispositivo también debe estar segmentado. En el equipo principal de activos solo instala herramientas nativas del sistema, validadores oficiales y apps compatibles con la wallet de hardware. El equipo de respaldo se usa para tuitear/repasar, probar herramientas nuevas y conectar un Bot de comisiones por referencia. La idea de asignación de fondos del artículo es: la mayor parte en una wallet fría o multisig; una parte en un entorno independiente; y solo una pequeña cantidad en una wallet caliente para interacciones de alto riesgo.
🤔 Antes, ¿guardabas la frase de recuperación en el teléfono? ¿Ahora prepararías una “máquina de prueba” específicamente para “probar venenos”?
#Web3安全 #私钥安全 #钱包安全 #FomoPeek
