FomoPeek op je iPhone gehad? Verplaats je crypto naar een nieuwe wallet

Binance waarschuwt iPhone- en iPad-gebruikers die de app FomoPeek hebben geïnstalleerd. Beveiligingsbedrijf SlowMist vond in versie 1.1 en 1.2 code die iOS-lekken kon misbruiken om privésleutels en seed phrases uit te lezen. Wie de app heeft gehad, moet hem verwijderen, iOS bijwerken en zijn tegoed naar een nieuwe wallet verplaatsen.
FomoPeek is geen wallet. De app volgt grote transacties op de blockchain, een openbaar register van cryptotransacties, en waarschuwt gebruikers als die de koers kunnen beïnvloeden. Wie de app gebruikte, hoefde er dus nooit een seed phrase in te typen, de reeks van twaalf of vierentwintig woorden waarmee je een wallet herstelt. Volgens SlowMist kon de code die gegevens rechtstreeks uit de telefoon halen.
Wat SlowMist in de app vond
SlowMist begon het onderzoek na meerdere meldingen van gestolen tegoeden waarbij een privésleutel was uitgelekt. Samen met het securityteam van exchange OKX vond het bedrijf twee onderdelen in de app die niets met de beschreven functie te maken hadden. SlowMist legde de bevindingen vast in een openbare waarschuwing.
In het kort
- De code zat acht dagen in de app: toegevoegd op 9 september en op 17 september weer verwijderd.
- Het aanvalsraamwerk mikte op iOS 12 tot en met 18.7 en op iOS 26.0 en 26.1. Apple heeft die lekken gedicht.
- De besmette versies stonden in de officiële App Store, niet in een alternatieve winkel.
- Wie zich met een verwijscode aanmeldde, kreeg 7 USDT van FomoPeek.
Een van die onderdelen was een aanvalsraamwerk met acht methodes om de beveiliging van iOS te omzeilen. Het koos zelf een methode op basis van het toestelmodel en de iOS-versie.
Als een methode werkte, kon de code uit de sandbox ontsnappen. Dat is de afgeschermde ruimte waarin iOS elke app opsluit, zodat een app niet bij de gegevens van andere apps kan. Daarna kon de code de Keychain ontsleutelen, de beveiligde sleutelbos van iOS waarin wachtwoorden en sleutels liggen.
De code kon daardoor privésleutels, seed phrases, inloggegevens, chatgesprekken en bestanden van andere apps uitlezen. De aanval richtte zich op het toestel zelf en niet op één cryptoapp. Volgens SlowMist stuurde de code gegevens naar servers die niets met FomoPeek te maken hadden en kon de code op afstand opdrachten ontvangen.
Wat Binance gebruikers aanraadt
Binance publiceerde de waarschuwing op 19 september. Wie FomoPeek heeft geïnstalleerd en iOS 26.x of een oudere versie gebruikt, moet de app verwijderen, hem niet opnieuw installeren en het besturingssysteem bijwerken naar de nieuwste versie.
Beheer je de sleutels van je wallet zelf, in plaats van je crypto op een exchange als Bitvavo te laten staan, dan gaat Binance verder. Maak een nieuwe wallet aan op een toestel waarop FomoPeek nooit heeft gestaan en maak je tegoed daarheen over. SlowMist geeft hetzelfde advies en raadt aan eerst je rekeningen na te lopen op transacties die je niet zelf hebt gedaan.
Zie je zulke transacties, bewaar dan het toestel en het bewijsmateriaal en neem contact op met de klantenservice, aldus Binance.
Hoe lang de code in de App Store stond
Versie 1.0 was nog schoon. De twee onderdelen kwamen er op 9 september in met versie 1.1 en bleven zitten in versie 1.2, die op 12 september uitkwam. Pas versie 1.3 haalde ze er op 17 september weer uit.
Al die versies kwamen uit de App Store van Apple zelf. Gebruikers hoefden dus geen app buiten de winkel om te installeren om besmet te raken.
Om snel aan gebruikers te komen betaalde FomoPeek volgens SlowMist mensen met een groot bereik in de cryptowereld om de app aan te bevelen. Wie zich aanmeldde met een verwijscode kreeg 7 USDT, een token dat steeds ongeveer een dollar waard is.
Lekken die Apple al had gedicht
SlowMist denkt dat de aanvallers de DarkSword-reeks gebruikten, een verzameling iOS-lekken die Google in maart 2026 bij Apple meldde. Apple repareerde ze in latere iOS-versies. Wie de nieuwste iOS draait, loopt via dit raamwerk geen risico.
Eerder deze maand dook dezelfde reeks op in een andere campagne: een website die gratis servers beloofde en bezoekers langs dezelfde aanvalsmethodes stuurde.
