De iPhone-app FomoPeek is in verband gebracht met de diefstal van bijna 580.000 dollar (omgerekend 500.000 euro) aan crypto. Onderzoekers vonden in versies 1.1 en 1.2 verborgen software die de beveiliging van iPhones kon doorbreken en cryptosleutels uit andere apps kon lezen.

Meer dan 18.000 Nederlanders ontvangen ons cryptonieuws via WhatsApp. Sluit je gratis aan.

In het kort:

  • FomoPeek stond in de App Store en deed zich voor als een onschuldige cryptotracker.
  • De app kon na een geslaagde aanval gegevens uit Apples Sleutelhanger en andere apps lezen.
  • Gebruikers van versies 1.1 en 1.2 moeten nieuwe sleutels maken op een schoon apparaat en hun crypto verplaatsen.

Na Safari-waarschuwing volgt bevestigde appaanval

Gisteren werd gesproken over een mogelijk gevaarlijk Safari-lek. Bij die gemelde aanval zou een kwaadaardige webpagina de afscherming van de browser kunnen doorbreken. Daardoor zouden onder meer herstelzinnen en cryptosleutels gevaar lopen.

De zaak rond FomoPeek lijkt daar los van te staan, maar laat een vergelijkbaar gevaar zien. Hierbij begon de aanval niet met een schadelijke website, maar met een app uit Apples officiële winkel.

SlowMist en het beveiligingsteam van crypto-exchange OKX troffen de kwaadaardige code daadwerkelijk aan. Er is geen aanwijzing dat beide meldingen dezelfde kwetsbaarheid of dezelfde aanvallers betreffen.

Onschuldige tracker brak uit zijn afscherming

FomoPeek werd aangeboden als een volgapp die alleen openbare gegevens las. Gebruikers konden er grote transacties op Solana, Ethereum en TRON mee volgen zonder een wallet te koppelen of herstelzin in te voeren.

Toch bevatten versies 1.1 en 1.2 volgens de waarschuwing van SlowMist twee verborgen onderdelen. Een daarvan had acht manieren om fouten in iOS te misbruiken. De app kon automatisch een aanval kiezen die paste bij het toestel en de gebruikte iOS-versie.

Na een geslaagde aanval kon FomoPeek ontsnappen uit de digitale afscherming die apps normaal van elkaar scheidt. Vervolgens kon de software Apples Sleutelhanger en bestanden van andere apps uitlezen.

Daarmee kwamen privésleutels, herstelzinnen en inloggegevens in gevaar, ook wanneer die nooit in FomoPeek zelf waren ingevoerd.

Er zou voor bijna bijna 580.000 dollar (omgerekend 500 duizend euro) aan crypto naar het belangrijkste adres van de aanvallers gestuurd. Het totale schadebedrag is niet bekend.

Nieuwe wallet moet op schoon toestel

Alleen de app verwijderen is niet genoeg. Een gestolen sleutel blijft bruikbaar. SlowMist adviseert daarom om op een betrouwbaar apparaat waarop FomoPeek nooit stond een nieuwe crypto-wallet met nieuwe sleutels aan te maken.

Daarna moeten de tegoeden zo snel mogelijk worden verplaatst. Gebruikers krijgen ook het advies iOS bij te werken en FomoPeek niet opnieuw te installeren.

Wil je op de hoogte blijven van het laatste nieuws, artikelen en YouTube video’s? Abonneer je dan op onze push-berichten op Telegram of Twitter.
Heb je vragen of wil je in contact komen met andere crypto fanaten join dan onze  Telegram chat!