📰 На этот раз FomoPeek был украден: самое жуткое здесь не фейковый сайт, а то, что пользователи не нажимали на вредоносные контракты и не вводили намеренно/не вставляли мнемоническую фразу, однако активы из кошелька на телефоне всё равно были полностью вычищены.
По итогам разборов от SlowMist и команды безопасности OKX, в FomoPeek версии 1.1—1.2 вшёлся код эксплуатации ядра iOS. Он может для разных моделей устройств и версий iOS повышать привилегии, обходить песочницу приложений, читать системную связку ключей (Keychain), а также сканировать данные других кошельков и заметки на том же устройстве — и незаметно передавать открытые приватные ключи.
🔥 Самое неприятное, что такие атаки не обязательно строятся на грубой фишинге. Злоумышленники могут сначала найти KOL для продвижения, затем использовать реальные функции и механизмы возврата комиссий, чтобы снизить бдительность. Когда установки и целевые активы достигают нужного объёма, они уже выпускают вредоносный код. Честно говоря, фраза «так делают все гуру» теперь точно не является доказательством безопасности.
💡 Безопасность приватных ключей всё равно сводится к физической изоляции: не храните мнемоническую фразу в фото на телефоне, в «Заметках», в облаке, в черновиках почты или в чат‑приложениях. И не копируйте/не вставляйте её между телефоном и компьютером. Более надёжный подход — офлайн‑переписывание: ключевые активы храните на металлической мнемонической плате и держите отдельно.
👀 Устройства тоже нужно разделять по уровням. Основной «боевой» аппарат — только с системными нативными инструментами, официальными валидаторами и приложениями, идущими в комплекте с аппаратным кошельком. Запасной — чтобы серфить в X, пробовать новые инструменты и подключать Bot с возвратом комиссий. Идея распределения средств из статьи такая: большая часть — в холодные кошельки или на мультиподпись; промежуточная часть — в отдельной среде; и только небольшие суммы — в горячий кошелёк для рискованных взаимодействий.
🤔 Раньше вы хранили мнемоническую фразу на телефоне? А сейчас будете ли специально готовить «машину‑для‑тестов», чтобы проверить на себе опасность?
#Web3安全 #私钥安全 #钱包安全 #FomoPeek
По итогам разборов от SlowMist и команды безопасности OKX, в FomoPeek версии 1.1—1.2 вшёлся код эксплуатации ядра iOS. Он может для разных моделей устройств и версий iOS повышать привилегии, обходить песочницу приложений, читать системную связку ключей (Keychain), а также сканировать данные других кошельков и заметки на том же устройстве — и незаметно передавать открытые приватные ключи.
🔥 Самое неприятное, что такие атаки не обязательно строятся на грубой фишинге. Злоумышленники могут сначала найти KOL для продвижения, затем использовать реальные функции и механизмы возврата комиссий, чтобы снизить бдительность. Когда установки и целевые активы достигают нужного объёма, они уже выпускают вредоносный код. Честно говоря, фраза «так делают все гуру» теперь точно не является доказательством безопасности.
💡 Безопасность приватных ключей всё равно сводится к физической изоляции: не храните мнемоническую фразу в фото на телефоне, в «Заметках», в облаке, в черновиках почты или в чат‑приложениях. И не копируйте/не вставляйте её между телефоном и компьютером. Более надёжный подход — офлайн‑переписывание: ключевые активы храните на металлической мнемонической плате и держите отдельно.
👀 Устройства тоже нужно разделять по уровням. Основной «боевой» аппарат — только с системными нативными инструментами, официальными валидаторами и приложениями, идущими в комплекте с аппаратным кошельком. Запасной — чтобы серфить в X, пробовать новые инструменты и подключать Bot с возвратом комиссий. Идея распределения средств из статьи такая: большая часть — в холодные кошельки или на мультиподпись; промежуточная часть — в отдельной среде; и только небольшие суммы — в горячий кошелёк для рискованных взаимодействий.
🤔 Раньше вы хранили мнемоническую фразу на телефоне? А сейчас будете ли специально готовить «машину‑для‑тестов», чтобы проверить на себе опасность?
#Web3安全 #私钥安全 #钱包安全 #FomoPeek
