เตือนภัย! แอป FomoPeek บน App Store แฝงโค้ดเจาะ iOS ขโมย USDT 580,000 ดอลลาร์
23 September 2026ข่าวโดย Rawiwarn Owattasanee

เตือนภัย! แอป FomoPeek บน App Store แฝงโค้ดเจาะ iOS ขโมย USDT 580,000 ดอลลาร์

ทีมนักวิจัยด้านความปลอดภัย SlowMist ร่วมกับทีมความปลอดภัยของ OKX เปิดเผยว่าแอปพลิเคชันชื่อ FomoPeek ที่เผยแพร่บน App Store ของ Apple ในรูปแบบเครื่องมือติดตามธุรกรรมคริปโตรายใหญ่แบบ Read-only บนเครือข่าย Ethereum, Solana และ Tron แท้จริงแล้วแฝงโค้ดมัลแวร์ที่สามารถเจาะทะลุกลไก Sandbox ของ iOS ได้ ส่งผลให้มีผู้เสียหายถูกขโมย USDT ไปแล้วรวมกว่า 580,000 ดอลลาร์

กลไกการโจมตี

นักวิจัยพบโมดูลที่ซ่อนอยู่ 2 ตัวในแอปเวอร์ชัน 1.1 และ 1.2 ชื่อ apptrace และ libapptracecore โดยตัวหนึ่งสื่อสารกับเซิร์ฟเวอร์ควบคุมภายนอก (Command-and-Control) ส่วนอีกตัวมีชุดเครื่องมือเจาะช่องโหว่ระดับ Kernel ถึง 8 วิธี ระบบจะเลือกวิธีโจมตีให้เหมาะกับรุ่นอุปกรณ์และเวอร์ชัน iOS โดยอัตโนมัติ ครอบคลุมตั้งแต่ iOS 12.0 ถึง 18.7 และ iOS 26.0 ถึง 26.1 ซึ่งถือว่าครอบคลุมเกือบทุกเวอร์ชันที่ใช้งานอยู่ในปัจจุบัน

 

"โค้ดมัลแวร์นี้สามารถเจาะทะลุกลไกแยกพื้นที่ทำงาน (Sandbox) ของ iOS จากนั้นอ่านและถอดรหัสระบบ Keychain พร้อมเข้าถึงไฟล์ข้อมูลจากแอปอื่นบนเครื่องได้ทั้งหมด" — อวี้ เซียน (Yu Xian) ผู้ก่อตั้ง SlowMist

 

ขั้นตอนการขโมยเงิน

เมื่อเจาะเข้าไปได้ มัลแวร์จะเข้าถึงคีย์ส่วนตัว (Private Key) วลีกู้คืน (Seed Phrase) และข้อมูลล็อกอินที่เก็บไว้ในเครื่อง จากนั้นแฮกเกอร์จะนำข้อมูลเหล่านี้ไปโอนสินทรัพย์ออกโดยไม่ต้องให้เหยื่อกรอกข้อมูลอ่อนไหวใดๆ เพิ่มเติมเอง กระเป๋าเงินที่ได้รับผลกระทบครอบคลุมผู้ใช้งานบนแพลตฟอร์ม Binance, OKX, Gate, Bitget Wallet และ Rabby

ไทม์ไลน์เหตุการณ์

แอปเวอร์ชัน 1.1 ที่มีโค้ดอันตรายเผยแพร่เมื่อวันที่ 9 กันยายน ตามด้วยเวอร์ชัน 1.2 เมื่อวันที่ 12 กันยายน ก่อนที่เวอร์ชัน 1.3 ซึ่งนำโค้ดอันตรายออกแล้วจะเผยแพร่เมื่อวันที่ 17 กันยายน และผลการสอบสวนถูกเปิดเผยต่อสาธารณะเมื่อวันที่ 22 กันยายนที่ผ่านมา

ผู้ใช้ควรทำอย่างไร

นักวิจัยแนะนำให้ผู้ที่เคยติดตั้งแอป FomoPeek ลบแอปออกทันที อัปเดต iOS เป็นเวอร์ชันล่าสุด และที่สำคัญที่สุดคือโยกย้ายสินทรัพย์ทั้งหมดไปยังกระเป๋าเงินใหม่บนอุปกรณ์ที่ไม่เคยติดตั้งแอปนี้ เพราะการลบแอปทิ้งเพียงอย่างเดียวไม่สามารถทำให้คีย์ส่วนตัวที่ถูกคัดลอกไปแล้วกลับมาปลอดภัยได้

 

📎 ข่าวที่เกี่ยวข้องจาก Bitcoinaddict.com:
👉 Google เตือนด่วน! พบชุดเจาะระบบ "Coruna" บน iPhone มุ่งเป้าดัก Seed Phrase
👉 อันตรายใกล้ตัว! Google เตือนพบมัลแวร์ "Ghostblade" บุก iOS จ้องขโมย Private Key

 

💬 ความเห็นบรรณาธิการ Bitcoinaddict

ทีมข่าวมองว่าเหตุการณ์นี้เป็นเครื่องเตือนใจว่าการอยู่บน App Store อย่างเป็นทางการของ Apple ไม่ได้แปลว่าแอปนั้นปลอดภัย 100% โดยเฉพาะแอปที่เกี่ยวข้องกับการติดตามข้อมูลคริปโต ซึ่งมักดึงดูดกลุ่มเป้าหมายที่ถือสินทรัพย์ดิจิทัลอยู่แล้วโดยตรง ผู้ใช้งานควรหลีกเลี่ยงการเก็บ Seed Phrase หรือคีย์ส่วนตัวไว้ในรูปแบบที่แอปอื่นบนเครื่องเดียวกันสามารถเข้าถึงได้ และควรพิจารณาใช้กระเป๋าฮาร์ดแวร์แยกต่างหากสำหรับสินทรัพย์มูลค่าสูง เพื่อลดความเสี่ยงจากช่องโหว่ลักษณะนี้ในอนาคต

 

— รายงานโดยทีมข่าว Bitcoinaddict.com