Smartphone showing bitcoin price with a physical coin and text representing cryptocurrency investment.
Foto: RDNE Stock project via Pexels

Binance waarschuwt iPhone-gebruikers: FomoPeek-malware steelt je crypto-wallet

Een app die zich voordeed als handige tool om walletbewegingen van grote spelers te volgen, blijkt in twee versies een verkapt wapen tegen je crypto te zijn geweest. Binance roept iPhone- en iPad-gebruikers op om na te gaan of ze FomoPeek ooit hebben geïnstalleerd, nadat beveiligingsonderzoekers kwaadaardige code aantroffen in versies 1.1 en 1.2. Die code kan private keys, seed phrases en inloggegevens buitmaken, en het venijn zit hem erin dat de app niet je walletsoftware aanvalt maar het toestel zelf.

Kerncijfers

  • Besmette versies: FomoPeek 1.1 (build 105) en 1.2 (build 110)
  • Kwaadaardige code toegevoegd: 9 september 2026, verwijderd op 17 september in versie 1.3
  • Waarschuwing van SlowMist en OKX: 19 september 2026
  • Bereik exploit-framework: iOS 12.0 tot 18.7.2 en iOS 26.0 tot 26.1

FomoPeek werd in de App Store aangeprezen als een tracker voor whale-wallets op Solana, Ethereum en TRON. Precies dat onschuldige imago maakte de opzet zo effectief: gebruikers gaan er doorgaans van uit dat een app zonder handels- of transactiefunctie weinig risico oplevert. Onder de motorkap draaide echter iets heel anders.

Waarom deze aanval anders is dan een nep-wallet

De meeste crypto-diefstallen via apps draaien om misleiding. Denk aan een namaak-Ledger of nep-Wasabi die je verleidt je herstelzin met de hand in te voeren. FomoPeek werkt fundamenteel anders. In de app zaten twee modules die niets met de aangeprezen functies te maken hadden. Eén daarvan bevatte een iOS-kernel-exploitframework met acht verschillende aanvalsmethodes, waarbij de code zelf koos welke methode paste bij het toestelmodel en de iOS-versie.

Voor wie minder thuis is in de techniek: de kernel is de kern van het besturingssysteem, en de sandbox is de afscherming die apps normaal gesproken uit elkaars data houdt. Lukte de exploit, dan brak de code uit die sandbox, ontsleutelde de zogeheten Keychain (de kluis waarin iOS wachtwoorden, tokens en sleutels bewaart) en kreeg toegang tot bestanden van andere apps. Daarmee komen private keys, seed phrases, inloggegevens, chatgesprekken en lokaal opgeslagen bestanden binnen bereik, ongeacht welke app ze oorspronkelijk had aangemaakt.

SlowMist en het securityteam van OKX ontdekten bovendien dat de code niet stil lag te wachten. De app maakte tijdens het onderzoek actief verbinding met externe servers en haalde in real time opdrachten op. De operators konden op afstand bepalen wanneer en hoe vaak de exploit draaide.

Wat Binance concreet adviseert

In zijn advisory verwijst Binance naar de bevindingen van onder meer SlowMist. De boodschap is dat het hier om malware gaat die het apparaat zelf aanvalt: “such malware directly attacks the device itself”, waarna bij een geslaagde aanval alle app-data op het toestel toegankelijk kan zijn. Wie FomoPeek heeft geïnstalleerd en op iOS 26.x of ouder draait, krijgt het advies de app te verwijderen, niet opnieuw te installeren en het besturingssysteem bij te werken naar de nieuwste versie.

Voor gebruikers van een self-custody wallet, waarbij je zelf de sleutels beheert in plaats van een exchange, gaat het advies verder. Zij zouden op een apart toestel waarop FomoPeek nooit heeft gestaan een nieuwe wallet moeten aanmaken en hun bezit naar dat nieuwe adres moeten verplaatsen. Merk je vreemde transacties op je account, bewaar dan het toestel en het bewijsmateriaal voordat je contact opneemt met de klantenservice.

Het patroon van de tijdlijn

De historische versies uit de App Store laten precies zien waar het misging. Versie 1.0 was schoon. Op 9 september introduceerde versie 1.1 (build 105) de twee kwaadaardige frameworks, versie 1.2 (build 110) hield ze na de release van 12 september in stand, en pas versie 1.3 (build 111) verwijderde ze op 17 september. Het venijnige detail: deze besmette versies werden gewoon via Apples officiële App Store verspreid, niet via dubieuze re-signs of externe winkels.

Dat past in een terugkerend beeld. Eerder dit jaar dook een nep-Wasabi Wallet op in de App Store, gelinkt aan de diefstal van ongeveer 6 BTC, en gold als de 27e gemelde wallet-kloon in de App Store in 2026. De grootste gemelde zaak was een valse Ledger-app waarmee zo’n 9,3 miljoen dollar verdween. SlowMist onderzocht in februari 2025 al de nep-app BOM, die meer dan 13.000 wallets op Android en iOS trof met een geschatte schade van ruim 1,82 miljoen dollar.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.