Crypto : FomoPeek cachait deux modules malveillants
L’incident rappelle les malwares qui ciblent directement les wallets et comptes crypto, avec une différence inquiétante : FomoPeek avait l’apparence d’une application parfaitement normale.
L’application se présentait comme un outil « read-only » permettant de suivre les mouvements de baleines sur Ethereum, Solana et Tron. Elle affirmait ne pas conserver les fonds et ne demandait pas de seed phrase. Selon l’alerte publiée par SlowMist, l’équipe a pourtant identifié dans les versions 1.1, publiée le 9 septembre, et 1.2, sortie le 12 septembre, deux frameworks baptisés apptrace et libapptracecore.
Le premier communiquait avec un serveur de commande à distance. Le second disposait d’un framework comprenant huit méthodes d’exploitation du noyau iOS.
Une fois la protection contournée, le malware pouvait obtenir davantage de privilèges, sortir de la sandbox qui isole normalement chaque application et tenter de déchiffrer le Keychain d’iOS.
SlowMist a identifié 19 applications ciblées, principalement des wallets, dont MetaMask, Trust Wallet, SafePal, OKX Wallet, imToken, TokenPocket et TronLink. Le conteneur Apple Notes figurait également parmi les données pouvant être collectées.
579 984 USDT arrivent sur une adresse
Les chercheurs ne se sont pas arrêtés à l’analyse du code.
Le suivi on-chain a identifié une adresse principale associée à l’opération qui aurait reçu environ 579 984 USDT. Elle est devenue active le 15 septembre, quelques jours après l’arrivée des versions malveillantes de FomoPeek. Une partie des fonds a ensuite été déplacée entre plusieurs blockchains et adresses, notamment vers FixedFloat, KuCoin et cce.cash.
L’affaire est particulièrement sérieuse parce qu’un utilisateur n’avait pas nécessairement besoin de taper sa clé privée directement dans FomoPeek.
Après une exploitation réussie, l’application pouvait théoriquement accéder aux informations stockées par d’autres applications présentes sur le même iPhone. C’est très différent d’un phishing classique demandant à la victime de saisir elle-même ses 12 ou 24 mots.
L’épisode rejoint, par un chemin technique différent, la faille Coldcard qui avait rappelé les limites pratiques de la self-custody. Une blockchain peut fonctionner normalement pendant que la clé permettant de contrôler les actifs est compromise ailleurs.
SlowMist précise toutefois que son analyse dynamique avait trouvé la commande exploit_enabled désactivée au moment du test. Les chercheurs ont dû l’activer dans leur environnement isolé pour observer toute la chaîne. Le serveur distant disposait néanmoins de la capacité de modifier cette commande à distance.
L’App Store ne suffisait pas cette fois
FomoPeek pose enfin une question embarrassante pour la distribution mobile.
SlowMist affirme avoir analysé les IPA historiques obtenus via le canal officiel de l’App Store. Les modules malveillants faisaient partie des paquets signés, et non de copies modifiées distribuées uniquement par sideloading. La version 1.3 publiée le 17 septembre les avait retirés.
Apple n’avait pas répondu à Cointelegraph avant publication.
Pour les personnes ayant installé FomoPeek 1.1 ou 1.2, supprimer simplement l’application n’est pas une réponse suffisante si une clé privée ou une seed a déjà été exposée. La prudence consiste à considérer les secrets présents sur l’appareil comme potentiellement compromis et à déplacer les fonds vers un nouveau wallet généré dans un environnement fiable, avec de nouvelles clés.
C’est aussi une nouvelle illustration du compromis entre centralisation et self-custody dans la crypto. Contrôler ses propres clés élimine certains risques d’exchange. Cela rend en revanche la sécurité du téléphone, du wallet et de la seed absolument critique.
FomoPeek avait précisément trouvé cette porte d’entrée.