FomoPeek: приложение из App Store, которое считывало ключи кошельков прямо с телефона
PublicAML · Ончейн-расследование · 23 сентября 2026
FomoPeek продавали как приложение для слежки за крупными кошельками. В двух его версиях был спрятан эксплойт iOS: он выходил из песочницы Apple и читал связку ключей и файлы других кошельков. Люди теряли деньги, не вводя никакую seed-фразу и ничего не подписывая. С 15 по 23 сентября 2026 года один адрес собрал с этих телефонов 580 129 USDT и опустошался так же быстро, как наполнялся.
580 129
USDT пришло на адрес сбора, 15–23 сентября 2026
413
переводов токенов на него за девять дней
38
кошельков жертв видно в Ethereum, все помечены
0
украденных USDT заморожено Tether
Если вы ставили FomoPeek, сделайте это в первую очередь
- Считайте, что все ключи и seed-фразы, которые были на этом телефоне, известны постороннему. В том числе от кошельков, которые вы в приложении не открывали.
- Заведите новые кошельки на другом устройстве и переведите туда остатки. Старую seed-фразу никуда не импортируйте.
- Смените пароли и завершите сеансы всего остального, что было на телефоне: биржи, почта, мессенджеры.
- Потом проверьте свой адрес ниже и расскажите нам, что произошло, — так и собирается остальная часть этого следа.
Что делало приложение
FomoPeek опубликовали в App Store как приложение, которое только показывает кошельки крупных игроков в Solana, Ethereum и Tron. В версиях 1.1 и 1.2, вышедших 9 и 12 сентября 2026 года, был модуль, который подбирал один из нескольких эксплойтов ядра iOS под конкретное устройство и версию системы, выходил из песочницы, расшифровывал связку ключей и читал данные других приложений — среди них кошельки и заметки. В версии 1.3 модуль убрали.
Поэтому обычные советы здесь не работают. Жертва не вводила seed-фразу в приложение и не подтверждала перевод: ключи забрали с устройства, а кражу совершили позже и уже со своей машины. Разбор опубликовал SlowMist 19 сентября 2026 года.
Откуда мы знаем, что это тот самый адрес
В публикациях называли сумму, но не адрес, а широко разошедшийся «адрес атакующего» в статье, на которую ссылались, отсутствовал. Поэтому мы проверили кандидата по блокчейну: на 0x6d37f2C5e8F8546b648D317295565dA95975f4BB с 15 по 23 сентября 2026 года пришло 580 129,46 USDT в 413 переводах токенов. У MistTrack сутками раньше — 579 984,34 USDT. Адрес опознан арифметикой, а не цитатой.
Забирали не только стейблкоины. С тех же кошельков уходило всё, что на них было:
| Токен | Сколько забрали |
|---|---|
| USDT | 580,129 |
| ELON | 342,741,556 |
| SHIB | 50,115,856 |
| PEPE | 15,145,283 |
| WHITE | 3,240,283 |
| TEL | 834,476 |
| BONE | 350,322 |
| KEY | 149,677 |
Куда ушли деньги
На адресе сбора денег нет: осталось 22 USDT. Он расплатился со слоем адресов, у которых совпадают первые и последние символы, — тот же приём подмены адресов, что используют при отравлении истории. Дальше деньги дробятся круглыми суммами от 40 до 240 тысяч USDT по десяткам свежих контрактов.
| Адрес | Получено USDT |
|---|---|
| 0x0A5769…34BbAE | 1,225,512 |
| 0x0DF8D0…ea3E68 | 477,000 |
| 0x111fAe…BF541c | 432,478 |
| 0x0DF6aC…eA3e68 | 318,000 |
| 0x0df695…A63E68 | 159,000 |
| 0x11183E…Bf541c | 152,810 |
| 0x0A571f…34BbAe | 146,676 |
| 0x0a5725…dcBbaE | 62,174 |
Чего сделать нельзя
Ничего не заморожено. Мы проверили каждый адрес выше по чёрному списку самого Tether 23 сентября 2026 года: ни один не заблокирован, и ни на одном ничего не лежит. Деньги увели до того, как история стала публичной, — обычный финал, когда о краже узнают со стороны жертвы, а не из блокчейна.
Остаётся атрибуция. Все адреса с этой страницы теперь помечены в PublicAML, так что биржа или обменник, проверяющий адрес, увидит происхождение денег, а пострадавший сможет хотя бы задокументировать маршрут.
Ваш кошелёк среди них?
Мы пометили 38 кошельков, которые дренер FomoPeek опустошил в Ethereum. Вставьте адрес — откроется его страница, где написано, есть ли он среди них. Мы не сохраняем то, что вы здесь вводите.
FomoPeek забрал ваши монеты?
Мы видим сторону Ethereum. Приложение следило ещё за кошельками в Solana и Tron, и те пострадавшие нам не видны, пока сами не расскажут. Если деньги ушли, напишите, С КАКОГО адреса и куда они ушли, — мы проследим и добавим найденное сюда.
Источники: данные Ethereum через Blockscout и публичные узлы, считаны 23 сентября 2026 года, и граф PublicAML; поведение приложения — по опубликованному разбору SlowMist от 19 сентября 2026 года. Это информационный материал о транзакциях между адресами, а не финансовый или юридический совет, и он никого не называет виновным.