恶意App与金库攻防:加密安全双线拉警报

CN
1小时前

9月中旬,加密世界的安全警报几乎在同一刻从两个方向拉响:一端是用户手中的应用终端,另一端是链上的金库系统。据单一来源,9月19日,慢雾安全团队与OKX安全团队联合发布预警,确认FomoPeek App 1.1–1.2版本中存在与正常业务无关的模块,被证实包含可窃取用户私钥、助记词及资产的恶意代码;在此前一段时间里,多名用户在安装或使用过这两个版本后陆续报告资产被盗,时间顺序与版本区间高度重合,令这款看似普通的数据工具瞬间完成了角色转换——从“行情助手”变成潜伏在系统深处的钥匙窃取者。同一时间线的另一端,据单一来源,去中心化交易所RISEx的XLP金库遭到攻击,攻击者从金库中拿走大额资产后并未立即销声匿迹,项目方随即通过链上消息主动抛出白帽谈判条件:允许攻击者保留约20%被盗资金,即约134,566枚USDC,其余约80%约538,265枚USDC或等值ETH须在9月23日前退回官方以太坊或指定地址,且已观察到被盗资产开始在链上地址之间转移。当前时间点仍停留在9月19日,RISEx设定的退回截止日尚未到来,攻击者是否会在这一窗口期回应仍是未决悬念。两起事件分别撕开了用户侧“偷钥”和协议侧“攻链”的防线裂口,虽然据单一来源目前没有任何证据表明它们存在直接关联,但它们并列出现,足以勾勒出当下加密生态攻防局面的真实轮廓,也构成接下来本文从终端到链上、沿两条风险主线展开的叙事起点。

FomoPeek内核攻击框架:私钥在暗中被盯上

顺着用户侧的防线裂口往下看,FomoPeek的问题并不是一个“界面做得像官方”的普通钓鱼,而是更接近一枚被包装成应用的系统级武器。据单一来源,慢雾安全团队与OKX安全团队在联合调查中发现,FomoPeek 1.1–1.2版本内置了一个iOS内核漏洞利用框架,框架中预置8种攻击方式,可以根据不同设备型号和iOS系统版本自动选择攻击路径。更关键的是,应用内部存在与正常业务逻辑无关的独立模块,被确认包含恶意代码,其行为模式与常见前端钓鱼页面截取输入截屏的做法不同,更偏向直接对底层系统发起利用,这意味着一旦命中合适的机型和系统组合,用户的私钥与助记词可能在毫无感知的情况下被系统级渠道静默拷走,据单一来源。

风险也因此被清晰地锁定在1.1–1.2这一版本区间。据单一来源,安全团队近期收到多起FomoPeek用户资产被盗报告,被影响的用户都有一个共同特征——曾安装或使用过这两个版本,调查将这一时间顺序视为溯源恶意代码的关键线索。与能够通过肉眼识别、链接核查来规避的网页钓鱼不同,这类内核攻击框架利用自动选择路径的机制扩大了攻击面的覆盖范围,同时削弱了用户通过“谨慎点击”自我防御的空间,也解释了为何会出现集中且相似的被盗案例。正因如此,预警才会明确提醒用户规避使用FomoPeek相关版本,以减少私钥、助记词遭窃取的风险,对于已经在这一版本区间暴露过设备和私钥的用户而言,FomoPeek事件已经不再是理论风险,而是必须正视的现实损失与持续中的安全隐患,据单一来源。

移动端加密工具成黑盒:普通用户如何识别异常

对大多数人而言,一款加密工具就是一个图标、一块简洁界面和几行功能说明,真正承载密钥读写、系统调用的却是看不见的内核级模块。FomoPeek 在 1.1–1.2 版本中被安全团队识别出存在与正常业务无关的模块,并确认其中包含恶意代码,据单一来源。这些代码并不改变用户眼前的操作流程,却借助内核漏洞利用框架直接触达更底层的系统与密钥存储区域,受害者往往只是在“和平常一样打开 App”,随后就进入了被动的风险暴露过程。据单一来源显示,近期多名用户都是在安装或使用过这一版本区间后遭遇资产被盗,时间顺序上的对应关系已足以成为调查线索,但具体因果仍需要技术层面进一步厘清。这种“表面一切正常、底层暗中加料”的供应链安全问题,使移动端加密工具在用户侧彻底变成黑盒,仅凭界面是否流畅、功能是否齐全,很难判断内部有没有多出一块与业务无关却高度敏感的组件。

在这种不透明环境下,普通用户能做的并不是去审计代码,而是尽量从可见的线索中提高警惕。首先,版本来源本身就是一个信号:是否来自官方明确标注的渠道,是否在安全事件曝光后仍停留在被点名的版本区间,这些都可以成为用户观察的起点,据单一来源。其次,权限请求与行为变化值得被敏感对待——当一款工具在更新后开始频繁索取系统级权限、读取剪贴板或展示异常弹窗,即便界面和功能看起来“更丰富”,也应被视作风险提示,而不是单纯的产品迭代。最后,资产侧的细微差异同样重要:密钥导入后是否出现未知地址授权、账户中是否有自己不记得发出的交易记录,这些都是黑盒内部可能被“动过手脚”的外在症状。任何单一信号都无法构成完整防护,但在恶意代码可以悄然嵌入正常应用模块的前提下,对版本来源、权限边界和异常行为保持持续敏感,已经成为普通用户在黑盒世界中为数不多的自我保护支点。

RISEx金库遭攻击:20%白帽筹码换80%回款

从终端黑盒风险转向链上金库,故事的另一条线在9月中旬展开:去中心化交易所RISEx的XLP金库遭攻击后,项目方选择在链上直接与攻击者“谈判”。据单一来源,RISEx在公开消息中给出的条件极为明确——攻击者可合法保留约20%被盗资金,即约134,566枚USDC,其余约80%约538,265枚USDC或等值ETH则须在9月23日前退回官方以太坊或指定地址。与此同时,项目方强调已在链上观察到被盗资产开始转移,这意味着攻击者并未选择静止观望,而是在攻击之后持续调整筹码位置,在倒计时已经启动的时间压力下为后续抉择预留更多空间。

这种“20%筹码换80%回款”的白帽条件,本质上是一次公开博弈:RISEx通过主动让渡部分利益,试图把攻击从纯粹对抗,转化为可以追回大部分资金的交易,但真正的决策权仍牢牢掌握在控制私钥的一方手中。对于攻击者而言,一旦接受条件并按要求在9月23日前将资金回流链上指定地址,就在风险与收益之间做出妥协;如果继续转移资产并拒绝回应,项目方则只能在事后追踪、法律与舆论路径上加码。截至当前时间9月19日,据单一来源显示,攻击者是否会在这一有限窗口内回应或按条件退回资金,仍是一项悬而未决的关键变量。

攻防两端同时告警:用户入口与DeFi金库都在裸奔

一端是握着私钥和助记词的个体用户,另一端是托管着协议资产的链上金库,它们在同一周里几乎同步暴露了安全裂缝。FomoPeek事件里,慢雾安全团队与OKX安全团队在9月19日联合确认,该App 1.1–1.2版本不仅包含与正常业务无关的模块,还内置了可利用iOS内核漏洞的攻击框架,能够自动匹配设备型号与系统版本窃取私钥和助记词(据单一来源)。此前已有多名用户在安装或使用过这一区间版本后报告资产被盗,终端入口直接被恶意代码攻陷,安全团队只能面向普通用户发出及时预警,要求从源头切断这类应用接触敏感凭证的机会。

另一端的RISEx则是典型的“后端止损”场景:XLP金库遭攻击后,链上资产已进入攻击地址控制之下,项目方只能在事后通过链上公告与对方谈判,提出“可保留约20%被盗资金、约134,566枚USDC,其余约80%约538,265枚USDC或等值ETH须在9月23日前退回指定地址”的白帽条件,并持续观察被盗资金在链上的转移动向(据单一来源)。同样发生在9月中旬,一个是安全团队抢在更多用户受害前拉响警报,一个是项目方在事后试图用谈判和期限框住损失边界,前端防守与后端止损两种模式并置,折射出当前加密生态在安全投入和风险暴露之间的长期拉扯。值得强调的是,截至目前没有任何材料显示FomoPeek恶意代码与RISEx金库攻击在技术路径或人员身份上存在关联,试图将两者拼接成统一阴谋的说法都应被视为缺乏证据的猜测。

从这两起事件出发:未来几日需要盯紧的安全信号

从FomoPeek恶意App到RISEx XLP金库被攻,你能看到的第一条教训是:不论是握在手里的终端设备,还是写在合约里的链上金库,都不存在“天然安全区”。据单一来源,FomoPeek 1.1–1.2版本被安全团队确认内置可窃取私钥、助记词及资产的恶意代码,且明确了受风险影响的版本区间;据单一来源,RISEx则将白帽谈判条件和9月23日的退回截止日期写进链上消息,约134,566枚USDC可由攻击者保留,其余约538,265枚USDC或等值ETH需在期限前回流指定地址。接下来几日值得盯紧的变量包括:安全团队是否公开更多针对FomoPeek恶意模块的技术细节,相关版本的下架、修复和用户侧的排查进度,以及RISEx被盗资产在白帽窗口期内的链上动态——资金是继续分散转移还是出现向官方地址回流的迹象(据单一来源)。同样重要的是,在解读类似事件时要始终区分已确认事实与仍待验证的部分:版本区间、白帽金额和期限都已在公开材料或链上写明,但攻击者身份、入侵路径细节乃至动机目前仍停留在有限证据层面,将时间上并列发生的两起攻击简单串成统一叙事或阴谋,应被视为尚无充分证据支持的猜测,真正值得关注的是这些已被写进代码和交易记录里的安全信号在未来几日如何演化。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接