Krypto-Tracker aus dem App Store durchbrach die iOS-Sandbox
FomoPeek, eine ueber Apples App Store verbreitete iPhone-App, wird mit fast 580.000 Dollar gestohlener USDT in Verbindung gebracht. CryptoSlate berichtete am 22. September 2026.
Die Blockchain-Sicherheitsfirma SlowMist begann am Wochenende mit Untersuchungen, nachdem Meldungen ueber gestohlene Vermoegenswerte im Zusammenhang mit offengelegten privaten Schluesseln eingingen. Einige Betroffene hatten die Versionen 1.1 oder 1.2 installiert, beworben als Nur-Lese-Werkzeug zur Verfolgung grosser Kryptotransaktionen auf Ethereum, Solana und Tron. Gemeinsam mit Forschern der Boerse OKX fand SlowMist in diesen Versionen zwei eingebettete Module ohne Bezug zur beworbenen Ueberwachungsfunktion.
Dem Bericht zufolge konnte der Angriff die Sandbox-Schutzmechanismen von iOS durchbrechen und auf private Schluessel, Seed-Phrasen und Keychain-Daten anderer Apps zugreifen; in den untersuchten Versionen fanden sich acht iOS-Exploit-Methoden. Binance, OKX, Gate, Bitget Wallet und Rabby warnen Nutzer, waehrend Ermittler die Mittel verfolgen und das Ausmass bewerten.

Was das bedeutet
Entscheidend ist nicht die Schadenssumme, sondern die Grenze, die versagt hat. Ein Nur-Lese-Tracker ist seiner erklaerten Funktion nach eine App ohne jeden Grund, einen Schluessel zu halten oder zu sehen — und genau deshalb installiert man diese Art von App: Sie scheint kein Verwahrrisiko zu tragen. Das gaengige Bedrohungsmodell lautet "fragt diese App nach meiner Seed-Phrase", und das musste sie nicht.
Unter dieser Ueberlegung liegt die Annahme der Sandbox-Isolation. Kann eine App aus dem App Store die Keychain-Eintraege einer anderen lesen, haengt die Sicherheit einer hardwaregestuetzten Wallet auf demselben Geraet von jeder daneben installierten App ab — und das koennen Nutzer nicht beurteilen.
Zwei Grenzen des Gesicherten. Summe, Modulzahl und Faehigkeitsbeschreibung stammen von den genannten Sicherheitsfirmen ueber eine Fachpublikation; die technische Aufarbeitung haben wir nicht gesehen und die Angriffskette nicht unabhaengig geprueft. Und die praktische Konsequenz fuer Betroffene lautet, Schluessel, die je auf einem Geraet mit diesen Versionen existierten, als offengelegt zu behandeln — Mittel auf anderswo erzeugte Schluessel zu bewegen, statt sich auf die Entfernung der App zu verlassen.
⚠️ Nichts hiervon ist eine Empfehlung zu einem Vermoegenswert, einer Boerse oder einem Wallet-Produkt.