Aller au contenu
Actualité Actu Crypto

Crypto : une application iPhone vole près de 580 000 $ malgré l’App Store

Une application iPhone présentée comme un simple outil de suivi des baleines crypto est liée au vol de 579 984 USDT, soit près de 580 000 dollars. FomoPeek avait pourtant été distribuée via l’App Store officiel d’Apple. Les chercheurs de SlowMist et d’OKX ont découvert dans ses versions 1.1 et 1.2 deux modules capables d’exploiter le noyau d’iOS, de sortir de la sandbox et d’accéder aux données sensibles d’autres applications.

Une application iPhone malveillante franchit la sandbox et vise les clés de plusieurs wallets crypto
FomoPeek a été liée au vol de près de 580 000 dollars après avoir été distribuée via l’App Store.

Crypto : FomoPeek cachait deux modules malveillants

L’incident rappelle les malwares qui ciblent directement les wallets et comptes crypto, avec une différence inquiétante : FomoPeek avait l’apparence d’une application parfaitement normale.

L’application se présentait comme un outil « read-only » permettant de suivre les mouvements de baleines sur Ethereum, Solana et Tron. Elle affirmait ne pas conserver les fonds et ne demandait pas de seed phrase. Selon l’alerte publiée par SlowMist, l’équipe a pourtant identifié dans les versions 1.1, publiée le 9 septembre, et 1.2, sortie le 12 septembre, deux frameworks baptisés apptrace et libapptracecore.

Le premier communiquait avec un serveur de commande à distance. Le second disposait d’un framework comprenant huit méthodes d’exploitation du noyau iOS.

Une fois la protection contournée, le malware pouvait obtenir davantage de privilèges, sortir de la sandbox qui isole normalement chaque application et tenter de déchiffrer le Keychain d’iOS.

SlowMist a identifié 19 applications ciblées, principalement des wallets, dont MetaMask, Trust Wallet, SafePal, OKX Wallet, imToken, TokenPocket et TronLink. Le conteneur Apple Notes figurait également parmi les données pouvant être collectées.

579 984 USDT arrivent sur une adresse

Les chercheurs ne se sont pas arrêtés à l’analyse du code.

Le suivi on-chain a identifié une adresse principale associée à l’opération qui aurait reçu environ 579 984 USDT. Elle est devenue active le 15 septembre, quelques jours après l’arrivée des versions malveillantes de FomoPeek. Une partie des fonds a ensuite été déplacée entre plusieurs blockchains et adresses, notamment vers FixedFloat, KuCoin et cce.cash.

L’affaire est particulièrement sérieuse parce qu’un utilisateur n’avait pas nécessairement besoin de taper sa clé privée directement dans FomoPeek.

Après une exploitation réussie, l’application pouvait théoriquement accéder aux informations stockées par d’autres applications présentes sur le même iPhone. C’est très différent d’un phishing classique demandant à la victime de saisir elle-même ses 12 ou 24 mots.

L’épisode rejoint, par un chemin technique différent, la faille Coldcard qui avait rappelé les limites pratiques de la self-custody. Une blockchain peut fonctionner normalement pendant que la clé permettant de contrôler les actifs est compromise ailleurs.

SlowMist précise toutefois que son analyse dynamique avait trouvé la commande exploit_enabled désactivée au moment du test. Les chercheurs ont dû l’activer dans leur environnement isolé pour observer toute la chaîne. Le serveur distant disposait néanmoins de la capacité de modifier cette commande à distance.

L’App Store ne suffisait pas cette fois

FomoPeek pose enfin une question embarrassante pour la distribution mobile.

SlowMist affirme avoir analysé les IPA historiques obtenus via le canal officiel de l’App Store. Les modules malveillants faisaient partie des paquets signés, et non de copies modifiées distribuées uniquement par sideloading. La version 1.3 publiée le 17 septembre les avait retirés.

Apple n’avait pas répondu à Cointelegraph avant publication.

Pour les personnes ayant installé FomoPeek 1.1 ou 1.2, supprimer simplement l’application n’est pas une réponse suffisante si une clé privée ou une seed a déjà été exposée. La prudence consiste à considérer les secrets présents sur l’appareil comme potentiellement compromis et à déplacer les fonds vers un nouveau wallet généré dans un environnement fiable, avec de nouvelles clés.

C’est aussi une nouvelle illustration du compromis entre centralisation et self-custody dans la crypto. Contrôler ses propres clés élimine certains risques d’exchange. Cela rend en revanche la sécurité du téléphone, du wallet et de la seed absolument critique.

FomoPeek avait précisément trouvé cette porte d’entrée.

Sources citées1
BrefCrypto L’actualité crypto en Afrique et dans le monde
Nous suivre sur Google News →
Tricia Bukili
Auteur

Tricia Bukili

Passionnée par l’évolution technologique, j’ai découvert l’univers du Bitcoin et de la blockchain dès 2020, un écosystème dont la nature décentralisée a immédiatement fait écho à ma vision d’un monde plus autonome. Forte d’une expertise progressive acquise à travers une veille constante, l’analyse des marchés crypto et la compréhension des mécanismes on-chain, je mets aujourd’hui mes compétences au service de la vulgarisation et de l’éducation financière. Mon objectif est de rendre ces technologies accessibles, fiables et compréhensibles, convaincue qu’elles constituent un levier majeur de souveraineté financière et un outil essentiel pour reprendre le contrôle de son avenir économique.