はじめに

「クジラのウォレットを追跡する便利アプリ」——そんな触れ込みのiPhoneアプリが、端末上の秘密鍵やシードフレーズまで届きうる攻撃基盤を抱えていた、という警告が2026年9月19日前後に広がりました。ブロックチェーンセキュリティ企業のSlowMistが資産盗難リスクを公表し、OKXのセキュリティチームとの共同調査で、FomoPeekのバージョン1.1–1.2に業務と無関係な悪意あるモジュールが確認された、と報じられています。

サンドボックス突破とKeychainへの侵入を示す抽象イラスト

本記事では、公開されている技術的な主張の骨格と、**「アプリを消しただけでは足りない」**理由、実務で取るべき手順を整理します。盗まれた総額などの未公表数字は置きません。

FomoPeekとは何か

FomoPeekは、Solana・Ethereum・TRONなどでのホエール(大口)ウォレット監視をうたうiPhone向けアプリとして流通していました。広告上の機能自体は「監視・通知」系で、ウォレットそのものを名乗らない点がかえって油断を生みやすかった、と見る向きもあります。

問題は表向きの機能ではなく、1.1–1.2に同梱されていた別経路のコードです。

SlowMist / OKXが見たとされる攻撃面

複数メディアが伝えるSlowMistの警告と共同分析の要点は、おおむね次のとおりです(一次情報はSlowMist側の公表と各社報道を確認してください)。

  1. 業務と無関係なモジュール
    報道では apptrace / libapptracecore といった名称のモジュールが挙げられ、通常の監視機能とは別に動作するとされています。
  2. iOSカーネル攻撃の枠組み
    約8通りの攻撃手法を内蔵し、端末モデルやiOSバージョンに応じて経路を選ぶ、という説明です。影響範囲として、iOS 12.0–18.7および26.0–26.1といった幅が報じられています(「全端末で必ず成功する」という意味ではありません)。
  3. サンドボックス突破後の到達範囲
    成功後はサンドボックスを越え、Keychainの復号や他アプリのデータ領域へのアクセスが可能になりうる、とされています。結果として秘密鍵・ニーモニック・ログイン情報・チャット記録などが漏洩しうる、というのが警告の核心です。
  4. 遠隔指令
    公開業務と無関係なサーバへ接続し、攻撃機能が定期実行される状態だった、という趣旨の報告もあります。

「アプリの権限ダイアログで許可した範囲だけ」では済まない、というのがここでの脅威モデルです。iOSの隔離は強力でも、カーネル級のエクスプロイトが成立すれば前提が崩れる、という古典的な話に戻ります。

なぜ「アンインストールだけでは不足」か

ウォレットアプリやブラウザ拡張にシードを入れていた場合、漏洩の対象は「FomoPeekが保存したデータ」ではなく、同じ端末上のKeychainや他アプリ領域になり得ます。したがって:

  • アプリを削除しても、すでに抜かれた鍵は攻撃者側に残る
  • 同じシードを使い続ける限り、新規アドレスを切っても資産は追える
  • 影響端末で「新しいウォレットを作って移す」のは、再感染や再抽出のリスクを残す

SlowMistや報道、およびBinance Walletなどの注意喚起でも、共通して次の流れが推奨されています。

  1. 口座・資産の異常を確認する
  2. FomoPeekを入れたことがないクリーンな端末で、新しいシード/鍵を生成する
  3. 残資産を新ウォレットへ移す
  4. 影響端末のiOSを最新へ更新する
  5. FomoPeekの再インストール・再利用をやめる

「便利なオンチェーン監視」でも、機微な鍵と同じデバイスに載せるかは別問題です。

個人が取るべき実務的な線引き

恐れすぎず、次の線引きが現実的です。

  • 監視・ポートフォリオ系アプリは、コールドやメインのシードを置く端末に入れない
  • App Store掲載でも、権限・更新履歴・開発元の透明性を見る(掲載=安全の証明ではない)
  • シードは紙やハードウェアウォレット側に留め、ホット端末のアプリ横断を減らす
  • 不審な資産移動があれば、チェーン上の承認状況と端末側の侵害を同時に疑う

カストディ取引所の偽当局要請による情報開示とはレイヤーが違いますが、「便利さの裏で身分や鍵が一度に集約される」という失敗パターンは共通しています。

まとめ

  • 2026年9月、SlowMist(とOKXセキュリティ)はFomoPeek iOS 1.1–1.2に、カーネル攻撃枠組みを含む悪意あるモジュールがあったと警告した
  • 主張される到達範囲はサンドボックス外・Keychain・他アプリ領域で、秘密鍵やシードの漏洩につながりうる
  • 対策の要点はアプリ削除ではなく、クリーン端末での鍵の作り直しと資産の引っ越し
  • オンチェーン監視ツールと、鍵を置く端末の分離は、今後も有効な基本動作になる

一次情報はSlowMistの公表および信頼できる報道(例: CryptoTimesの要約)を確認し、未検証の被害総額や成功率の数字には飛びつかないでください。