CryptomonnaieTechnologie

FomoPeek Menace Les iPhone Et Vide Les Portefeuilles Crypto

Une appli officielle de l’App Store aurait pu lire vos clés et vos conversations. Binance demande de vérifier FomoPeek. Ce que les versions 1.1 et 1.2 cachaient vraiment.

Et si l’application que vous avez téléchargée depuis une boutique officielle n’était pas seulement inutile, mais capable d’ouvrir votre téléphone comme un tiroir sans serrure? C’est précisément le scénario que décrit aujourd’hui une alerte destinée aux propriétaires d’iPhone et d’iPad. Une application appelée FomoPeek, dans ses versions 1.1 et 1.2, aurait embarqué un code étranger à ses fonctions affichées, assez puissant pour viser le système lui-même plutôt qu’une seule appli de portefeuille. Dans un univers où la self custody est présentée comme la forme ultime de liberté financière, cette affaire rappelle une vérité peu glamour: la liberté tient souvent à un écran, à un système d’exploitation et à une habitude de mise à jour.

Ce Que L’Alerte Change Pour Les Utilisateurs iOS

La plateforme d’échange a demandé aux utilisateurs de vérifier s’ils ont un jour installé FomoPeek. Le message n’est pas un simple rappel marketing. Il s’appuie sur des signalements communautaires et sur le travail de laboratoires de sécurité blockchain, dont SlowMist, qui ont isolé dans les versions incriminées des modules capables d’exploiter des failles d’iOS et d’obtenir des privilèges élevés. Une fois ces privilèges obtenus, le périmètre n’est plus celui d’une appli isolée. Il devient celui de l’appareil.

Cette distinction compte. Beaucoup d’attaques crypto reposent encore sur l’ingénierie sociale: un faux support, un site clone, une phrase de récupération dictée à la va-vite. Ici, le récit technique est plus froid. Le code viserait le noyau, choisirait une méthode selon le modèle et la version du système, puis tenterait de sortir du bac à sable. Derrière le jargon, une conséquence concrète: clés privées, phrases mnémoniques, identifiants, historiques de conversation et fichiers locaux pourraient devenir lisibles.

À retenir tout de suite

Si FomoPeek 1.1 ou 1.2 a tourné sur un iPhone ou un iPad encore en iOS 26.x ou plus ancien, désinstallez, ne réinstallez pas, mettez le système à jour, et traitez tout portefeuille auto-détenu comme potentiellement exposé jusqu’à migration vers un appareil propre.

Pourquoi Le Cible N’Est Plus Seulement Le Portefeuille

Les campagnes classiques cherchent l’appli de custody, le clavier, la photo d’écran d’une seed phrase. FomoPeek, d’après l’analyse publiée, prend un autre chemin. En s’attaquant à l’appareil, le code malveillant n’a plus besoin que l’utilisateur ouvre précisément son wallet au mauvais moment. Il peut, après élévation de privilèges, lire des zones que le système considère d’ordinaire comme protégées, y compris des éléments du Keychain.

Pour un utilisateur de self custody, cela signifie que la séparation mentale entre «mon appli d’échange» et «mon appli de notes» s’effondre. Un mot de passe recopié dans un gestionnaire, une conversation où l’on a collé une adresse, un export de wallet oublié dans Fichiers: tout cela entre dans le même sac dès que le bac à sable lâche. L’attaque n’a pas besoin d’être élégante. Elle a besoin d’être suffisamment large.

Les chercheurs ont aussi observé que le code parlait à une infrastructure sans lien avec les services publics de l’application. Autrement dit, quelqu’un pouvait envoyer des instructions à distance, décider si l’exploit devait s’exécuter, et à quelle fréquence. Ce n’est plus seulement un logiciel piégé. C’est un canal de commande.

Le Calendrier Des Versions, Pièce Par Pièce

L’une des parties les plus instructives du dossier n’est pas le jargon d’exploit. C’est la chronologie. La version 1.0, récupérée via la boutique officielle, n’aurait pas contenu les deux cadres malveillants. La version 1.1, build 105, les aurait introduits le 9 septembre. La version 1.2, build 110, les aurait conservés après une publication le 12 septembre. La version 1.3, build 111, les aurait retirés le 17 septembre.

Huit jours. C’est peu dans la vie d’un produit. C’est beaucoup dans la vie d’un exploit capable de balayer un téléphone. Et le détail qui fâche: ces versions n’auraient pas circulé uniquement via des sideloads obscurs ou des IPA resignées. Elles seraient passées par le canal que des millions de gens considèrent encore comme un tampon de confiance.

Une boutique officielle réduit le risque. Elle ne l’annule pas. Le moindre module ajouté entre deux builds peut changer la nature d’une application sans changer son icône.

Comment Un Framework Noyau Change La Donne

Selon l’enquête menée avec l’équipe sécurité d’OKX, deux modules n’avaient rien à voir avec les fonctions annoncées de FomoPeek. L’un d’eux regroupait un cadre d’exploitation du noyau iOS, avec huit méthodes. L’idée n’est pas d’utiliser toujours la même faille. L’idée est de choisir, selon l’appareil et la version du système, la technique la plus adaptée.

La couverture déclarée irait d’iOS 12.0 à 18.7.2, puis d’iOS 26.0 à 26.1. Les versions anciennes seraient, comme souvent, plus exposées. Ce n’est pas une surprise. Plus un système vieillit sans correctif, plus le catalogue public de failles s’allonge, plus un kit d’exploit a de chances de trouver une porte déjà documentée.

Une fois l’exploit réussi, le scénario décrit par les chercheurs suit une logique presque industrielle: sortir du bac à sable, déchiffrer des données du trousseau, ouvrir les fichiers d’autres applications. À ce stade, l’étiquette «appli de curiosité crypto» n’a plus aucun sens. Le téléphone devient une source unique, centralisée, d’informations à forte valeur.

Avant l’exploit

L’application vit dans son bac à sable. Les autres applis restent théoriquement isolées.

Après l’exploit

Le code peut viser trousseau, fichiers tiers, identifiants et secrets de wallets.

Les Gestes Demandés Aux Victimes Potentielles

Le conseil opérationnel est sévère, et c’est volontaire. Désinstaller ne suffit pas si l’on continue à considérer le même téléphone comme un coffre-fort. Pour la self custody, la consigne est de partir d’un appareil qui n’a jamais hébergé FomoPeek, d’y créer un nouveau portefeuille, puis de transférer les fonds vers la nouvelle adresse. Autrement dit: on ne «nettoie» pas une seed exposée. On l’abandonne.

Ceux qui repèrent des mouvements anormaux sont invités à conserver l’appareil et les preuves avant de contacter le support. C’est un réflexe de forensic plus que de confort. Formater trop tôt, c’est parfois effacer la seule trace utile pour comprendre par où les fonds sont partis.

La mise à jour système n’est pas un accessoire. Si le cadre malveillant sélectionne ses attaques selon la version d’iOS, rester en retard revient à laisser ouverte la porte que le code a précisément appris à pousser. Les utilisateurs d’iOS 26.x ou plus ancien sont explicitement visés par la consigne de patch.

Une Histoire Plus Large Que FomoPeek

Ce dossier s’inscrit dans une série déjà trop familière. Les téléphones restent une cible privilégiée parce qu’ils concentrent authentification, photos, messages et applications financières. En juillet, une affaire de logiciel espion mobile baptisé SparkKitty avait rappelé que des images pouvaient suffire: captures de phrases de récupération, photos de papiers, captures d’écran de gestionnaires. Des applications infectées avaient été observées à la fois sur des boutiques officielles et sur des canaux non officiels.

Plus tôt, une famille appelée SparkCat s’appuyait sur la reconnaissance optique de caractères pour balayer des images à la recherche de mnémoniques. La campagne était présentée comme active depuis mars 2024. Le schéma est cruel de simplicité: l’utilisateur croit protéger sa seed en la photographiant «juste au cas où». L’attaquant n’a plus qu’à lire l’album.

D’autres chercheurs ont décrit des kits capables de compromettre un iPhone sans attendre ces photos. Un ensemble d’exploits baptisé Coruna, identifié au printemps, aurait contenu plusieurs chaînes complètes et des dizaines de vulnérabilités, avec une fenêtre allant d’iOS 13 à iOS 17.2.1. L’objectif annoncé n’était pas abstrait: chercher des phrases de récupération et des informations financières. Les outils de ce type changent parfois de mains, des groupes étatiques vers des acteurs motivés par l’argent.

Faux Wallets, Vrais Dégâts

Parallèlement aux kits d’exploit, une autre industrie prospère: le clone. En août, une fausse application imitant Wasabi Wallet aurait été repérée sur l’App Store et associée au vol d’environ 6 BTC chez au moins une victime. Au moment du signalement, il s’agissait du vingt-septième clone de wallet crypto recensé sur cette boutique en 2026. Le plus lourd dossier parmi ces copies concernait une fausse application Ledger, avec environ 9,3 millions de dollars dérobés.

Un autre faux client Ledger Live avait déjà été lié à la perte de 5,9 BTC, soit près de 420 000 dollars au cours d’alors, au détriment du musicien américain Garrett Dutton, connu sous le nom de G. Love. Le scénario était banal et donc efficace: nouvel ordinateur, application qui ressemble au gestionnaire officiel, phrase de récupération saisie «pour restaurer». Les fonds étaient ensuite partis vers des adresses de dépôt associées à une plateforme d’échange.

La différence avec FomoPeek est conceptuelle. Les clones demandent à la victime de livrer elle-même le secret. Le code décrit par SlowMist vise à le prendre après avoir gravi les privilèges du système. L’un joue sur la confiance visuelle. L’autre joue sur la confiance technique accordée à un téléphone «à jour» et à une boutique «contrôlée».

Quand Une Appli Scanne Déjà Vos Fichiers

En février 2025, la même société de sécurité avait documenté une application frauduleuse appelée BOM. Plus de 13 000 portefeuilles Android et iOS auraient été touchés, pour des pertes estimées au-delà de 1,82 million de dollars. Le mode opératoire n’avait rien de magique: demander l’accès aux fichiers, photos et médias, balayer le stockage à la recherche de clés et de mnémoniques, puis exfiltrer.

L’analyse on-chain reliait l’adresse principale de l’attaquant à des actifs déplacés sur plusieurs réseaux: BNB Chain, Ethereum, Polygon, Arbitrum et Base. Les cryptomonnaies concernées allaient du stablecoin à l’ether, en passant par du bitcoin enveloppé et du dogecoin. Ce n’est pas un détail folklorique. Cela montre que les opérateurs ne se spécialisent plus dans une seule chaîne. Ils prennent ce qui se trouve dans le wallet compromis.

Pour FomoPeek, la recommandation des chercheurs rejoint celle de la plateforme: surveiller les comptes, générer une nouvelle clé et une nouvelle seed sur un appareil de confiance n’ayant jamais accueilli l’application, puis déplacer les fonds. La seed ancienne n’est plus un secret. C’est une archive potentiellement déjà lue.

Ce Que La Self Custody Exige Vraiment

On répète souvent que «not your keys, not your coins». La formule est juste. Elle est aussi incomplète. Vos clés, si elles vivent sur un téléphone qui exécute du code tiers non audité, ne sont pas seulement les vôtres. Elles sont conditionnelles. Elles dépendent de l’intégrité du système, des permissions, des mises à jour, et du sérieux de chaque application installée «pour voir».

La self custody n’interdit pas le mobile. Elle impose une hygiène. Un appareil dédié aux opérations sensibles n’est pas un caprice de paranoïaque. C’est une séparation de rôles. On n’installe pas des jeux, des VPN douteux et des applis de tendances sur la même machine qui signe des transactions. On ne photographie pas une seed. On ne la colle pas dans un fil de discussion. On ne la tape pas dans une appli qui «ressemble» au gestionnaire habituel.

Les hardware wallets ne rendent pas ces règles obsolètes. Ils déplacent le point de confiance. Si la phrase de récupération a déjà été exposée sur un iPhone compromis, le boîtier neuf n’efface pas l’exposition. Il faut encore migrer. Toujours migrer.

Boutique Officielle, Confiance Relative

Le réflexe «c’est sur l’App Store, donc c’est sûr» a la vie dure, parce qu’il a longtemps été statistiquement raisonnable. Les revues humaines, les signatures, les sandboxes, tout cela baisse le bruit de fond. Mais une baisse n’est pas un zéro. Un build peut introduire un framework entre deux numéros de version. Un module peut rester silencieux. Une revue peut manquer ce qui ne ressemble pas à une fonction visible.

Dans le cas présent, le fait que 1.0 soit propre et que 1.1 introduise le code est un rappel brutal pour les éditeurs comme pour les utilisateurs. La confiance n’est pas un état. C’est une série de contrôles dans le temps. Vérifier les permissions après une mise à jour, lire le changelog, se méfier d’une appli qui demande soudain plus d’accès qu’elle n’en justifie: ces gestes paraissent lents. Ils sont moins lents qu’une migration d’urgence.

Qui Devrait S’Inquiéter En Priorité

Tous les utilisateurs de FomoPeek 1.1 et 1.2 ne perdront pas d’argent. Un exploit peut échouer. Un appareil à jour peut résister à certaines méthodes. Un wallet peut n’avoir jamais été ouvert sur le téléphone. Mais la priorisation est claire.

En tête de liste: ceux qui ont utilisé de la self custody sur le même appareil, ceux qui stockent des exports, des captures ou des notes locales liées à des secrets, ceux qui n’ont pas mis à jour iOS depuis longtemps, ceux qui ont observé des transactions non reconnues. Viennent ensuite les personnes qui réutilisent les mêmes mots de passe entre applis de messagerie et services financiers. Un vol de Keychain n’est pas seulement un vol de crypto. C’est un vol d’identité numérique.

Les détenteurs qui n’utilisent que des comptes d’échange hébergés, sans seed locale, restent concernés pour leurs identifiants et leurs sessions, mais le scénario de vidage immédiat d’un wallet on-chain est moins direct. Cela n’autorise pas l’immobilisme. Un mot de passe récupéré ailleurs peut encore ouvrir des portes.

Une Checklist Concrète, Sans Magie

La séquence recommandée n’a rien d’original. Elle a le mérite d’être praticable. D’abord, vérifier l’historique d’installation. Ensuite, supprimer FomoPeek et refuser toute réinstallation, y compris «la dernière version qui a l’air corrigée», tant que l’appareil n’est pas considéré comme propre. Mettre à jour iOS. Examiner les transactions récentes sur toutes les chaînes utilisées.

Puis, si un wallet auto-détenu a vécu sur cet appareil pendant la fenêtre des versions 1.1 et 1.2, préparer un téléphone ou un ordinateur neuf ou réinstallé, qui n’a jamais connu l’application. Créer une nouvelle seed hors ligne autant que possible. Transférer les fonds. Révoquer les autorisations de tokens si des approvals dangereuses existent. Changer les mots de passe des services ouverts sur le téléphone. Surveiller encore quelques jours.

Ordre utile

  • Inventaire: FomoPeek a-t-il été installé, et quand?
  • Coupe: désinstallation, pas de retour en arrière sur le même build.
  • Patch: dernière version d’iOS disponible.
  • Observation: mouvements d’actifs, connexions inhabituelles.
  • Migration: nouvelle seed sur appareil jamais exposé, puis transfert.
  • Preuve: conservation du téléphone en cas d’activité suspecte.

Pourquoi Les Anciens iOS Restent Un Aimant

Les chercheurs insistent sur un point que l’industrie répète depuis des années sans toujours être entendue: plus le système est ancien, plus le risque monte. Ce n’est pas une idéologie productiviste. C’est de l’arithmétique. Chaque version majeure ferme des classes de bugs. Chaque appareil abandonné par les correctifs devient un musée de failles connues.

Un framework à huit méthodes n’a pas besoin que toutes fonctionnent. Il lui suffit qu’une seule corresponde au couple appareil-système. Les plages citées, de très vieilles versions jusqu’à des builds récents numérotés 26.x, montrent que les opérateurs ne misent pas sur une seule génération. Ils ratissent large.

Pour l’utilisateur, la leçon est terre à terre. Un iPhone «encore très fluide» n’est pas un iPhone sûr. La fluidité ne dit rien de l’état du noyau. La sécurité se mesure aux correctifs reçus, pas à la sensation de vitesse.

Le Rôle Trouble Des Applications «Pour Tester»

FomoPeek n’était pas, dans l’esprit de beaucoup, un coffre-fort. C’était une appli de plus, installée par curiosité, par effet de mode ou par un lien partagé. C’est précisément ce profil qui intéresse un attaquant. Les utilisateurs prudents durcissent leur wallet principal. Ils sont plus relâchés avec l’appli satellite.

Or le code décrit ne respecte pas cette hiérarchie mentale. Il n’a que faire de savoir si vous considériez FomoPeek comme secondaire. Une fois les privilèges obtenus, le secondaire ouvre le principal. Cette asymétrie devrait changer la façon dont on installe quoi que ce soit sur un appareil de custody.

Une règle simple aide: tout logiciel qui n’est pas indispensable à la signature ou à la consultation d’un solde n’a rien à faire sur le téléphone des clés. Le reste peut vivre ailleurs. L’ennui, parfois, est une forme de sécurité.

Preuves, Support, Et Ce Qu’Il Ne Faut Pas Faire

Face à un mouvement suspect, la panique pousse à deux erreurs: tout formater immédiatement, ou tout publier en public avec des captures trop riches. La consigne de conserver l’appareil a une raison. Les journaux locaux, les versions installées, les horodatages peuvent aider une équipe support ou un analyste on-chain à relier une fuite à une fenêtre précise.

Il ne faut pas non plus «tester» une seed exposée sur un nouvel outil trouvé au hasard. Le second outil peut être un second piège. La migration se fait vers un environnement dont la chaîne d’approvisionnement est connue: appareil neuf, système à jour, application de wallet déjà utilisée et vérifiée par empreinte officielle, pas par une publicité.

Enfin, éviter de renvoyer la seed par message, même à un support qui «a l’air officiel». Aucun support légitime ne la demande. Cette règle survit à toutes les campagnes, clones compris.

Ce Que Cette Affaire Dit De 2026

Les volumes tokenisés, les accès pre-IPO via des wallets, la banalisation de la self custody: tout cela élargit la surface. Plus les gens gardent de la valeur sur mobile, plus le mobile attire des kits professionnels. Les clones d’App Store, les spywares qui lisent les photos, les frameworks noyau: ce ne sont plus des anecdotes séparées. C’est un marché.

La réponse ne sera pas une seule bannière d’alerte. Elle sera un mélange de revue d’applications plus agressive, de mises à jour plus rapides, d’éducation répétée, et d’une acceptation un peu triste: la commodité d’un super-app unique est l’ennemie d’un secret unique. Séparer les usages n’est pas élégant. C’est robuste.

Les plateformes peuvent prévenir. Les labos peuvent disséquer. Au bout de la chaîne, c’est encore l’utilisateur qui décide si une seed survit sur un téléphone qui installe des modes. FomoPeek n’invente pas cette tension. Il la rend visible pendant quelques builds, assez longtemps pour vider des comptes, assez brièvement pour sembler un accident de parcours.

Limiter Le Prochain Incident, Pas Seulement Celui-Ci

Après la migration, le travail n’est pas fini. Il s’agit de réduire la probabilité qu’un prochain module passe inaperçu. Désactiver l’installation d’applis non indispensables. Examiner les permissions photos et fichiers. Refuser les profils de configuration inconnus. Tenir un inventaire mental: quelles applis ont vu le jour après telle date, lesquelles ont demandé une mise à jour bizarrement silencieuse.

Pour les sommes importantes, le schéma le plus sobre reste classique: secret hors ligne, signature sur un support dédié, téléphone de consultation séparé, jamais de photo de phrase, jamais de copie dans le cloud personnel. Ces règles sont répétitives. Les attaques aussi.

Les entreprises de sécurité continueront de publier des timelines de builds. Les utilisateurs gagneraient à les lire comme on lit un rappel sanitaire: pas pour le plaisir du détail technique, mais pour savoir si l’on est dans la fenêtre. Du 9 au 17 septembre, deux versions ont suffi. La prochaine fenêtre peut être plus courte. Ou plus large.

En attendant, la consigne tient en une phrase un peu sèche, volontairement sèche. Si FomoPeek 1.1 ou 1.2 a vécu sur votre iPhone, cessez de faire confiance à ce téléphone pour vos clés. Partez ailleurs. Recréez. Transférez. Puis, seulement ensuite, respirez.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.