đ° Cette fois, FomoPeek a Ă©tĂ© piratĂ© : le plus glaçant nâest pas le faux site, mais le fait que les utilisateurs nâont pas cliquĂ© sur un contrat malveillant, ni collĂ© volontairement une phrase mnĂ©monique, et que pourtant les avoirs du portefeuille dans leur tĂ©lĂ©phone ont Ă©tĂ© vidĂ©s directement.
DâaprĂšs le compte rendu de SlowMist et de lâĂ©quipe sĂ©curitĂ© dâOKX, les versions FomoPeek 1.1 Ă 1.2 intĂšgrent du code dâexploitation du noyau iOS. Celui-ci peut, selon les diffĂ©rents modĂšles et versions de systĂšme, obtenir des privilĂšges (privilĂšge escalation), contourner le bac Ă sable des applications, lire le trousseau systĂšme (Keychain), voire scanner dâautres donnĂ©es de portefeuilles et des mĂ©mos sur le mĂȘme appareil, avant dâexfiltrer silencieusement les clĂ©s privĂ©es en clair.
đ„ Le plus embĂȘtant, câest que ce type dâattaque ne passe pas forcĂ©ment par du phishing grossier. Les pirates peuvent dâabord recruter via des KOL, promouvoir lâapplication, puis sâappuyer sur des fonctionnalitĂ©s rĂ©elles et un mĂ©canisme de commissions pour rĂ©duire la mĂ©fiance. Une fois les installations et les avoirs ciblĂ©s suffisamment accumulĂ©s, ils ne libĂšrent le code malveillant quâĂ ce moment-lĂ . HonnĂȘtement, « tout le monde chez les pros lâutilise » nâest plus une preuve de sĂ©curitĂ©.
đĄ Pour la sĂ©curitĂ© des clĂ©s privĂ©es, il faut revenir Ă lâisolation physique : ne conservez pas la phrase mnĂ©monique dans la Galerie, Notes, un service cloud, des brouillons dâe-mail ou une application de messagerie. Et ne faites pas de copier-coller entre tĂ©lĂ©phone et ordinateur. La mĂ©thode la plus sĂ»re consiste Ă la recopier hors ligne, Ă sauvegarder les actifs clĂ©s sur une plaque/matĂ©riau mĂ©tallique dĂ©diĂ© Ă la phrase mnĂ©monique, puis Ă les stocker sĂ©parĂ©ment.
đ Pensez aussi Ă segmenter lâĂ©quipement. Sur la machine principale, nâinstallez que les outils natifs du systĂšme, les validateurs officiels et les applications dĂ©diĂ©es aux portefeuilles matĂ©riels ; la machine de secours sert Ă tweeter, tester de nouveaux outils et faire tourner un bot de commissions. LâidĂ©e de rĂ©partition des fonds donnĂ©e dans lâarticle est la suivante : la majeure partie dans un portefeuille froid ou en multi-signature ; une partie intermĂ©diaire dans un environnement isolĂ© ; et seulement une petite quantitĂ© dans un portefeuille chaud pour des interactions Ă haut risque.
đ€ Auparavant, stockiez-vous la phrase mnĂ©monique sur votre tĂ©lĂ©phone ? Et maintenant, prĂ©parez-vous peut-ĂȘtre une « machine Ă essayer le poison » dĂ©diĂ©e ?
#Web3ćźć š #ç§é„ćźć š #é±ć ćźć š #FomoPeek
DâaprĂšs le compte rendu de SlowMist et de lâĂ©quipe sĂ©curitĂ© dâOKX, les versions FomoPeek 1.1 Ă 1.2 intĂšgrent du code dâexploitation du noyau iOS. Celui-ci peut, selon les diffĂ©rents modĂšles et versions de systĂšme, obtenir des privilĂšges (privilĂšge escalation), contourner le bac Ă sable des applications, lire le trousseau systĂšme (Keychain), voire scanner dâautres donnĂ©es de portefeuilles et des mĂ©mos sur le mĂȘme appareil, avant dâexfiltrer silencieusement les clĂ©s privĂ©es en clair.
đ„ Le plus embĂȘtant, câest que ce type dâattaque ne passe pas forcĂ©ment par du phishing grossier. Les pirates peuvent dâabord recruter via des KOL, promouvoir lâapplication, puis sâappuyer sur des fonctionnalitĂ©s rĂ©elles et un mĂ©canisme de commissions pour rĂ©duire la mĂ©fiance. Une fois les installations et les avoirs ciblĂ©s suffisamment accumulĂ©s, ils ne libĂšrent le code malveillant quâĂ ce moment-lĂ . HonnĂȘtement, « tout le monde chez les pros lâutilise » nâest plus une preuve de sĂ©curitĂ©.
đĄ Pour la sĂ©curitĂ© des clĂ©s privĂ©es, il faut revenir Ă lâisolation physique : ne conservez pas la phrase mnĂ©monique dans la Galerie, Notes, un service cloud, des brouillons dâe-mail ou une application de messagerie. Et ne faites pas de copier-coller entre tĂ©lĂ©phone et ordinateur. La mĂ©thode la plus sĂ»re consiste Ă la recopier hors ligne, Ă sauvegarder les actifs clĂ©s sur une plaque/matĂ©riau mĂ©tallique dĂ©diĂ© Ă la phrase mnĂ©monique, puis Ă les stocker sĂ©parĂ©ment.
đ Pensez aussi Ă segmenter lâĂ©quipement. Sur la machine principale, nâinstallez que les outils natifs du systĂšme, les validateurs officiels et les applications dĂ©diĂ©es aux portefeuilles matĂ©riels ; la machine de secours sert Ă tweeter, tester de nouveaux outils et faire tourner un bot de commissions. LâidĂ©e de rĂ©partition des fonds donnĂ©e dans lâarticle est la suivante : la majeure partie dans un portefeuille froid ou en multi-signature ; une partie intermĂ©diaire dans un environnement isolĂ© ; et seulement une petite quantitĂ© dans un portefeuille chaud pour des interactions Ă haut risque.
đ€ Auparavant, stockiez-vous la phrase mnĂ©monique sur votre tĂ©lĂ©phone ? Et maintenant, prĂ©parez-vous peut-ĂȘtre une « machine Ă essayer le poison » dĂ©diĂ©e ?
#Web3ćźć š #ç§é„ćźć š #é±ć ćźć š #FomoPeek
