Eine Krypto-App aus Apples offiziellem App Store hat nach einer Analyse der Sicherheitsfirma SlowMist private Schlüssel und Seed-Phrasen von iPhones abgegriffen. Betroffen sind die Versionen 1.1 und 1.2 der App FomoPeek, die zwischen dem 9. und dem 17. September verteilt wurden. Wer sie installiert hatte, sollte seine Wallets nach Einschätzung von SlowMist als kompromittiert behandeln. FomoPeek trat als harmloses Werkzeug auf: eine App, die Wallet-Adressen nur beobachtet und bei Bewegungen Alarm schlägt, ohne Verbindung zur Wallet und ohne Seed-Phrase. In zwei Updates steckten jedoch zwei zusätzliche Programmteile namens apptrace und libapptracecore, die mit dem Zweck der App nichts zu tun hatten; SlowMist hat sie gemeinsam mit dem Sicherheitsteam der Börse OKX zerlegt und den Bericht zu Wochenbeginn veröffentlicht.
Zwei Updates brachten den Schadcode, das dritte entfernte ihn wieder
Der Ablauf lässt sich aus den App-Store-Versionen rekonstruieren, die SlowMist über den offiziellen Kanal bezogen hat. Am 29. August erschien FomoPeek 1.0, noch ohne auffälligen Code. Am 9. September folgte Version 1.1 mit den beiden Modulen, am 12. September Version 1.2 mit identischem Code. Ab dem 15. September verzeichnete die Adresse, die SlowMist als Hauptadresse der Angreifer führt, Zuflüsse. Am Abend des 16. September warnte ein Nutzer auf X, ihm seien nach der Installation von FomoPeek Kryptowerte gestohlen worden. Einen Tag später erschien Version 1.3, aus der beide Module wieder entfernt waren. Verbreitet wurde die App laut SlowMist vor allem über Krypto-Influencer und Einladungscodes. Wer sie installierte, ein Wallet zur Beobachtung eintrug und die App einige Minuten auf einem echten iPhone laufen ließ, sollte 5 bis 7 USDT erhalten. Diese Vorgabe passt zu einem der eingebauten Angriffswege, der pro Durchlauf mehr als zwei Minuten braucht; SlowMist wertet sie aber ausdrücklich nur als Indiz.
Der Code brach aus der Sandbox des iPhones aus
Normalerweise kann eine iPhone-App nur auf ihre eigenen Daten zugreifen. Die Module enthielten nach der Analyse acht Angriffsstrategien auf den Kern des Betriebssystems, ausgewählt je nach Gerät und Version, mit denen sie diese Trennung durchbrechen und den Schlüsselbund des Geräts entschlüsseln konnten. Im Code angegeben sind iOS 12.0 bis 18.7.2 sowie iOS 26.0 bis 26.1. Ein- und ausgeschaltet wurde der Angriff über einen Server der Täter, ohne dass die App ein Update brauchte. Bei den Tests von SlowMist stand dieser Schalter auf aus. Als SlowMist den Schalter in einer abgeschotteten Testumgebung umlegte, lieferte der Server eine Liste mit 19 Zielen, fast ausschließlich Wallet-Apps, darunter MetaMask, Trust Wallet, SafePal, OKX Wallet und TronLink, dazu die komplette Notizen-App von Apple. Die Hauptadresse der Angreifer hat nach den Daten von SlowMist 579.984,34 USDT empfangen, verteilt über Ethereum, BNB Chain und Arbitrum; zum Zeitpunkt des Berichts flossen weiter Mittel zu. Als Verkäufer ist im App Store die Firma Porter Manufacturing, L.L.C. eingetragen. Wer tatsächlich hinter der App steht, lässt der Bericht von SlowMist ausdrücklich offen. Apple hat sich laut Cointelegraph bislang nicht geäußert.
Deinstallieren allein schützt betroffene Nutzer nicht
SlowMist warnt: “uninstalling the app or upgrading to 1.3 does not mean that the device is already secure.” Wer die App löscht oder auf 1.3 aktualisiert, ist also nicht automatisch sicher, denn abgeflossene Daten bleiben abgeflossen. Für Nutzer, die Version 1.1 oder 1.2 installiert hatten, nennt die Firma unter anderem diese Schritte:
- die App nicht mehr nutzen und nicht erneut installieren,
- auf einem Gerät, auf dem FomoPeek nie installiert war, eine neue Wallet mit neuer Seed-Phrase anlegen und das Guthaben dorthin übertragen,
- erteilte Freigaben auf allen genutzten Blockchains prüfen und nicht mehr benötigte widerrufen,
- Passwörter der auf dem Gerät genutzten Konten ändern und die Zwei-Faktor-Anmeldung einschalten.
Dass auch die Notizen-App auf der Zielliste stand, zeigt, wo die Angreifer Seed-Phrasen vermuteten. Eine Seed-Phrase gehört weder in die Notizen-App noch in einen Screenshot; welche Wallet-Arten es gibt und wie sie sich unterscheiden, zeigt unser Wallet-Vergleich. Wie schnell Schlüssel in fremde Hände geraten, zeigte zuletzt auch die Coldcard-Lücke, bei der Whitehats 52 Bitcoin vor den Angreifern in Sicherheit brachten. Im Datenschutz-Abschnitt des App-Store-Eintrags stand laut SlowMist, FomoPeek sammle keine Daten.
Bitcoin und andere Kryptowährungen lassen sich unter anderem bei eToro handeln. Weitere Handelsplätze stehen im Krypto-Börsen Vergleich.


























