📰 Desta vez, o FomoPeek foi roubado — o que mais arrepia não é o site falso, mas o fato de que os usuários não tocaram em contratos maliciosos, nem colaram manualmente as seed phrases (mnemônicos), e mesmo assim os ativos da carteira no celular foram esvaziados diretamente.
De acordo com a reconstituição feita pela SlowMist e pela equipe de segurança da OKX, as versões FomoPeek 1.1–1.2 vinham com código de exploração do kernel do iOS. Isso permite elevar privilégios para diferentes modelos e versões do sistema, ultrapassar a sandbox do aplicativo, ler o Keychain do sistema e até escanear outros dados de carteiras e anotações no mesmo dispositivo, transmitindo silenciosamente as chaves privadas em texto puro.
🔥 O mais problemático é que esse tipo de ataque nem sempre depende de phishing grosseiro. Os hackers podem primeiro buscar promover com KOLs (formadores de opinião), depois usar funções reais e o mecanismo de comissão/retorno para reduzir a desconfiança. Só quando a base de instalações e os ativos-alvo acumulam até um certo nível é que eles liberam o código malicioso. Sinceramente, a frase “o pessoal grande usa” agora não pode mais ser considerada uma prova de segurança.
💡 Quando o assunto é segurança das chaves privadas, ainda é preciso voltar ao isolamento físico: não guarde a seed phrase no álbum de fotos do celular, em anotações, em nuvem, em rascunhos de e-mail ou em apps de mensagens. E também não copie/cole entre celular e computador. O método mais seguro é copiá-la à mão offline; depois, salvar os ativos essenciais em uma placa/board de mnemônicos de metal e armazenar tudo separadamente.
👀 O dispositivo também deve ser segmentado. O dispositivo principal de ativos deve ter apenas ferramentas nativas do sistema, validadores oficiais e aplicativos compatíveis com a carteira de hardware. O dispositivo de reserva serve para navegar no X/Twitter, testar ferramentas novas e manter Bots de comissão/retorno. A lógica de alocação de recursos apresentada no artigo é: a maior parte vai para cold wallets ou carteiras multisig; uma parte intermediária fica em um ambiente isolado; e apenas uma pequena quantia fica em hot wallet para interações de alto risco.
🤔 Antes, você guardava a seed phrase no celular? Agora, você teria uma “máquina de teste” específica para “provar veneno” (testar) mesmo?
#Web3安全 #私钥安全 #钱包安全 #FomoPeek
De acordo com a reconstituição feita pela SlowMist e pela equipe de segurança da OKX, as versões FomoPeek 1.1–1.2 vinham com código de exploração do kernel do iOS. Isso permite elevar privilégios para diferentes modelos e versões do sistema, ultrapassar a sandbox do aplicativo, ler o Keychain do sistema e até escanear outros dados de carteiras e anotações no mesmo dispositivo, transmitindo silenciosamente as chaves privadas em texto puro.
🔥 O mais problemático é que esse tipo de ataque nem sempre depende de phishing grosseiro. Os hackers podem primeiro buscar promover com KOLs (formadores de opinião), depois usar funções reais e o mecanismo de comissão/retorno para reduzir a desconfiança. Só quando a base de instalações e os ativos-alvo acumulam até um certo nível é que eles liberam o código malicioso. Sinceramente, a frase “o pessoal grande usa” agora não pode mais ser considerada uma prova de segurança.
💡 Quando o assunto é segurança das chaves privadas, ainda é preciso voltar ao isolamento físico: não guarde a seed phrase no álbum de fotos do celular, em anotações, em nuvem, em rascunhos de e-mail ou em apps de mensagens. E também não copie/cole entre celular e computador. O método mais seguro é copiá-la à mão offline; depois, salvar os ativos essenciais em uma placa/board de mnemônicos de metal e armazenar tudo separadamente.
👀 O dispositivo também deve ser segmentado. O dispositivo principal de ativos deve ter apenas ferramentas nativas do sistema, validadores oficiais e aplicativos compatíveis com a carteira de hardware. O dispositivo de reserva serve para navegar no X/Twitter, testar ferramentas novas e manter Bots de comissão/retorno. A lógica de alocação de recursos apresentada no artigo é: a maior parte vai para cold wallets ou carteiras multisig; uma parte intermediária fica em um ambiente isolado; e apenas uma pequena quantia fica em hot wallet para interações de alto risco.
🤔 Antes, você guardava a seed phrase no celular? Agora, você teria uma “máquina de teste” específica para “provar veneno” (testar) mesmo?
#Web3安全 #私钥安全 #钱包安全 #FomoPeek
