📰 Cette fois, FomoPeek a Ă©tĂ© piratĂ© : le plus glaçant n’est pas le faux site, mais le fait que les utilisateurs n’ont pas cliquĂ© sur un contrat malveillant, ni collĂ© volontairement une phrase mnĂ©monique, et que pourtant les avoirs du portefeuille dans leur tĂ©lĂ©phone ont Ă©tĂ© vidĂ©s directement.

D’aprĂšs le compte rendu de SlowMist et de l’équipe sĂ©curitĂ© d’OKX, les versions FomoPeek 1.1 Ă  1.2 intĂšgrent du code d’exploitation du noyau iOS. Celui-ci peut, selon les diffĂ©rents modĂšles et versions de systĂšme, obtenir des privilĂšges (privilĂšge escalation), contourner le bac Ă  sable des applications, lire le trousseau systĂšme (Keychain), voire scanner d’autres donnĂ©es de portefeuilles et des mĂ©mos sur le mĂȘme appareil, avant d’exfiltrer silencieusement les clĂ©s privĂ©es en clair.

đŸ”„ Le plus embĂȘtant, c’est que ce type d’attaque ne passe pas forcĂ©ment par du phishing grossier. Les pirates peuvent d’abord recruter via des KOL, promouvoir l’application, puis s’appuyer sur des fonctionnalitĂ©s rĂ©elles et un mĂ©canisme de commissions pour rĂ©duire la mĂ©fiance. Une fois les installations et les avoirs ciblĂ©s suffisamment accumulĂ©s, ils ne libĂšrent le code malveillant qu’à ce moment-lĂ . HonnĂȘtement, « tout le monde chez les pros l’utilise » n’est plus une preuve de sĂ©curitĂ©.

💡 Pour la sĂ©curitĂ© des clĂ©s privĂ©es, il faut revenir Ă  l’isolation physique : ne conservez pas la phrase mnĂ©monique dans la Galerie, Notes, un service cloud, des brouillons d’e-mail ou une application de messagerie. Et ne faites pas de copier-coller entre tĂ©lĂ©phone et ordinateur. La mĂ©thode la plus sĂ»re consiste Ă  la recopier hors ligne, Ă  sauvegarder les actifs clĂ©s sur une plaque/matĂ©riau mĂ©tallique dĂ©diĂ© Ă  la phrase mnĂ©monique, puis Ă  les stocker sĂ©parĂ©ment.

👀 Pensez aussi Ă  segmenter l’équipement. Sur la machine principale, n’installez que les outils natifs du systĂšme, les validateurs officiels et les applications dĂ©diĂ©es aux portefeuilles matĂ©riels ; la machine de secours sert Ă  tweeter, tester de nouveaux outils et faire tourner un bot de commissions. L’idĂ©e de rĂ©partition des fonds donnĂ©e dans l’article est la suivante : la majeure partie dans un portefeuille froid ou en multi-signature ; une partie intermĂ©diaire dans un environnement isolĂ© ; et seulement une petite quantitĂ© dans un portefeuille chaud pour des interactions Ă  haut risque.

đŸ€” Auparavant, stockiez-vous la phrase mnĂ©monique sur votre tĂ©lĂ©phone ? Et maintenant, prĂ©parez-vous peut-ĂȘtre une « machine Ă  essayer le poison » dĂ©diĂ©e ?

#Web3漉慹 #私钄柉慚 #é’±ćŒ…ćź‰ć…š #FomoPeek