¡Después del robo de FomoPeek: necesitas esta nueva guía de seguridad de claves privadas!
Autor: Alan | Equipo de contenido de Biteye
01 / Robo de FomoPeek, los colmillos del bosque oscuro de las criptomonedas vuelven a aparecer
En los últimos dos días, el mercado ha comenzado a mostrar signos de recuperación, pero Twitter ha estallado con noticias impactantes: varios jugadores en la cadena han visto cómo sus activos en la billetera se vaciaban instantáneamente sin ninguna interacción anormal. Tras una revisión conjunta del equipo de seguridad de SlowMist y OKX, el culpable apunta a la herramienta de monitoreo de memes: FomoPeek (versiones 1.1 a 1.2).
El análisis inverso reveló detalles escalofriantes:
No es phishing tradicional: los usuarios no han pegado sus frases de recuperación en ningún sitio web falso, ni han hecho clic en contratos maliciosos;
Explotación a nivel del núcleo del sistema: esta aplicación incluye un conjunto de códigos de explotación del núcleo de iOS, que puede elevar automáticamente los privilegios según el modelo de dispositivo y la versión del sistema;
Escape de sandbox y robo silencioso: rompe las restricciones del sandbox de la aplicación de iOS, descifra directamente el llavero del sistema (Keychain) e incluso escanea los datos de otras billeteras en el mismo dispositivo y las notas del sistema, enviando las claves privadas en texto claro de vuelta al servidor del hacker.
Interfaz de descarga de iOS de FomoPeek
Este evento malicioso ha roto directamente la ilusión de seguridad de las "aplicaciones de iOS" en el mundo de las criptomonedas, exponiendo una dura realidad: la lucha en el bosque oscuro de las criptomonedas ha escalado una vez más. Debes actualizar tu metodología para proteger tus claves privadas.
02 / Nueva forma de "ingeniería social" de los hackers
Las tácticas que solían usar los hackers, como "falsos airdrops, falsos servicios al cliente, cuentas de Twitter falsas", ya son difíciles de engañar a los jugadores veteranos. Por lo tanto, los equipos de hackers han cambiado su enfoque de ataque hacia una cadena de ingeniería social más avanzada:
🔗 Inversión en contratos comerciales con KOLs ──> Lanzamiento de comisiones y funciones reales ──> Los usuarios lo instalan en sus teléfonos ──> Aprovechamiento de vulnerabilidades del sistema del teléfono para vaciar las claves privadas
Fase 1⃣: "Compra" de la reputación de KOLs
Muchos bloggers y KOLs no tienen la capacidad de ingeniería inversa o auditoría de código, y frente a presupuestos publicitarios de miles o incluso decenas de miles de dólares, es fácil perder la vigilancia. Los minoristas ven que investigadores y traders que han estado siguiendo durante mucho tiempo están recomendando, y su defensa psicológica se desmorona instantáneamente: "Si los grandes están usando, no puede haber problema."
Fase 2⃣: Usar "funciones útiles + pequeñas comisiones" como cebo
Los sitios de phishing solían ser sitios vacíos maliciosos, pero esta vez, la funcionalidad del frontend de la aplicación maliciosa no solo existe realmente y es útil, sino que también incluye un "mecanismo de comisión por invitación". Bajo la tentación de "ver el mercado y ganar comisiones de decenas de dólares al día", los minoristas pierden completamente la vigilancia sobre los permisos de fondo del software.
Fase 3⃣: Liberar "píldoras venenosas técnicas" en la cima de la confianza
Los hackers no atacan el primer día, sino que esperan a que la base de instalaciones crezca y los activos de los grandes se consoliden. El código malicioso ni siquiera necesita estar en primer plano, utiliza vulnerabilidades del sistema para escapar silenciosamente del sandbox, leer el llavero, buscar en las notas locales y llevarse empaquetadas las claves privadas de los usuarios.
03 / Tutorial esencial: Guía definitiva de protección de claves privadas en Web3
Dado que las tácticas de los hackers y las vulnerabilidades del sistema 0-Day son difíciles de prevenir, ¿cómo pueden protegerse los jugadores comunes?
⭐ La respuesta es simple, pero difícil: proteger bien tus claves privadas.
Establecer un sistema de "defensa en múltiples capas y aislamiento físico" para asegurarte de que, incluso si eres engañado por algunos KOLs o descargas una aplicación maliciosa, los hackers no puedan acceder físicamente a tus claves privadas.
1⃣ Primera línea de defensa: cuidar la higiene del dispositivo y el sistema
La razón más básica por la que el ataque a FomoPeek tuvo éxito es que se explotó una vulnerabilidad en el sistema iOS. El mito del ecosistema de Apple también ha mostrado su vulnerabilidad en este evento.
👇 La pérdida y los errores de Apple iOS
Fallo en el mecanismo de revisión: muchas personas creen que "todas las aplicaciones que están en la App Store son seguras", pero los hackers han eludido fácilmente la revisión manual y automatizada de Apple mediante la emisión dinámica de instrucciones y la confusión de módulos de negocio secundarios, permitiendo que aplicaciones maliciosas con marcos de ataque del núcleo circulen abiertamente en la tienda oficial.
Respuesta y corrección de vulnerabilidades lentas: el "aislamiento de sandbox" que iOS ha promovido durante mucho tiempo no es indestructible. Muchas de las vulnerabilidades del núcleo que los hackers utilizan ya han circulado en la dark web o en círculos de seguridad, y Apple no es agresivo en la entrega de parches de seguridad para versiones antiguas del sistema, lo que lleva a que muchos iPhones que permanecen en versiones antiguas de iOS se conviertan en "cajeros automáticos" para hackers.
👇 Principios de auto-purificación del entorno del dispositivo
Mantén el sistema actualizado, no te quejes de las actualizaciones: en Web3, cada actualización menor del sistema es, en esencia, un parche para las cadenas de ataque del núcleo 0-Day / N-Day que los hackers están utilizando. Permanecer en un sistema antiguo es como caminar desnudo en un bosque oscuro por la noche.
No descargues aplicaciones extrañas: cualquier herramienta de monitoreo que no sea necesaria, no sea de renombre o no sea de código abierto, no debe instalarse en el teléfono principal que tiene activos; además, está estrictamente prohibido instalar "perfiles de configuración (Mobileconfig)" desconocidos o aplicaciones firmadas por empresas desde la web.
No hagas jailbreak: hacer jailbreak es cerrar activamente la última puerta de seguridad del sistema operativo.
2⃣ Segunda línea de defensa: "nunca dejar huellas digitales" de las frases de recuperación
Una de las características de muchos programas maliciosos es escanear notas locales no encriptadas. Muchos de los afectados creen que "no han enviado su frase de recuperación a nadie", pero en realidad, para ahorrar tiempo, han guardado las 12 palabras en la contraseña local de su iPhone, notas, álbum de fotos o aplicaciones de mensajería.
👇 Comportamientos "desnudos" que deben ser prohibidos
❌ Capturas de pantalla / fotos guardadas en el álbum: los álbumes de fotos modernos tienen reconocimiento de texto OCR y sincronización automática en la nube, lo que puede ser fácilmente extraído por aplicaciones que han robado permisos;
❌ Guardar en notas, Notion, nubes, borradores de correo: siempre que el sandbox del dispositivo sea violado, estos archivos están en texto claro;
❌ Enviar a "Asistente de transferencia de archivos" de WeChat o "Mensajes guardados" de TG;
❌ Copiar y pegar la frase de recuperación entre la computadora y el teléfono: los scripts de escucha del portapapeles pueden capturar el contenido del portapapeles en milisegundos.
👇 Métodos correctos de respaldo físico
✅ Copia física a mano sin conexión: en un espacio privado sin cámaras, escribe a mano en una tarjeta de papel y verifica dos veces;
✅ Placas de recuperación de metal (Crypto Steel): para activos clave, el papel es susceptible a la humedad y la corrosión. Usa placas de acero inoxidable o titanio para sellar, a prueba de fuego, agua y corrosión, y almacena en dos lugares diferentes.
3⃣ Tercera línea de defensa: escalonamiento de activos y "máquinas dedicadas"
Poner todos los activos en la misma billetera de teléfono para jugar con nuevas herramientas o hacer trading es como caminar en un mercado desordenado con oro en el cuerpo. Por lo tanto, también debes establecer un aislamiento físico de los fondos.
👇 Implementar una estructura de activos escalonada "3:5:2"
【Almacenamiento en frío / Bóveda】 70%~80% de grandes fondos ──> Billetera de hardware en frío / Safe multi-firma, claves privadas nunca tocan la red, nunca participan en autorizaciones diarias │
【Interacción intermedia / Almacenamiento templado】 15%~20% de fondos a corto y medio plazo ──> PC independiente y limpio, solo interactúa con protocolos principales auditados │
【Autorización dedicada / Almacenamiento caliente】 5%~10% de fondos de desgaste por interacción ──> Máquina de respaldo independiente / billetera caliente, dedicada a trading, probar nuevas herramientas, obtener recompensas │
📱 Establecer una "máquina dedicada para pruebas de veneno" para lograr aislamiento físico del entorno
Máquina de activos principales (máquina de bóveda): solo instala el sistema nativo del teléfono, el verificador oficial y las aplicaciones de billetera de hardware. No instales ningún software de monitoreo poco conocido, complementos auxiliares o scripts de carrera, ni te unas a grupos desordenados.
Máquina de prueba de veneno (máquina de respaldo): prepara una máquina de respaldo inactiva, dedicada a navegar, experimentar nuevas herramientas recomendadas por KOLs, ejecutar bots de comisiones, etc. Esta máquina, incluso si el sandbox es violado y es completamente hackeada, solo tendrá unos pocos dólares de fondos de desgaste, dejando intacto el gran fondo.
4⃣ Cuarta línea de defensa: reducción de permisos y defensa de firmas
Incluso si las claves privadas no han sido robadas, los hackers de phishing también pueden vaciar los fondos engañando para obtener firmas.
👇 Primero, distingue los tipos de firma:
Transferir es mover monedas directamente;
Aprobar es autorizar un monto de token a un contrato inteligente específico (se prohíbe abrir autorizaciones ilimitadas a protocolos desconocidos);
Permitir / Permitir2 son firmas de autorización fuera de línea que no requieren Gas, los sitios de fraude suelen disfrazarlas como "conectar billetera" o "reclamar airdrop", asegúrate de verificar el Spender (parte autorizada) y el monto de deducción antes de firmar.
👉 Usa un complemento de simulación de transacciones: instala Rabby Wallet o complementos de navegador como Scam Sniffer, Pocket Universe, para ver claramente la simulación de cambios de activos antes de hacer clic;
👉 Limpia autorizaciones regularmente (Revocar): visita Revoke.cash semanal o mensualmente para limpiar autorizaciones de protocolos que no se han utilizado durante mucho tiempo.
5⃣ Quinta línea de defensa: "auto-revisión" en interacciones diarias
En el bosque oscuro, la mejor defensa es controlar tus manos. Cada vez que un KOL te recomienda un nuevo proyecto, te sientes tentado por altas comisiones, te preparas para descargar una nueva aplicación o hacer clic en una firma, debes completar una auto-revisión a través de los siguientes tres pasos:
👇 Identificar trampas de ingeniería social
Ver frecuencia de promoción: ¿esta herramienta ha sido recomendada por muchos KOLs en 1-2 días?
Ver lógica comercial: ¿está utilizando comisiones extremadamente altas y atrayendo nuevos usuarios para ocultar su verdadero modelo de ganancias?
Romper la ilusión de respaldo: recuerda siempre que "los contratos comerciales de KOL solo representan publicidad", DYOR.
👇 Aislar el entorno de operación
Máquina principal con veto total: nunca instales ninguna aplicación o script de prueba en el teléfono principal que contenga grandes activos.
Mantén la máquina de prueba de veneno: ¿realmente has logrado usar una máquina de respaldo independiente para experimentar nuevas herramientas y jugar con pequeñas comisiones?
Mantente alerta sobre permisos sensibles: ¿el software te está induciendo a instalar "perfiles de configuración (Mobileconfig)", certificados de firma de empresas o a eludir la tienda de aplicaciones para instalar? Si encuentras tales solicitudes, detente de inmediato.
👇 Mantén la frontera de las claves privadas
Limpia huellas locales: ¿has limpiado completamente las notas, álbumes, papelera de capturas de pantalla y portapapeles de tu dispositivo, sin dejar rastro de frases de recuperación?
Desconectar físicamente grandes fondos: ¿todos los activos clave están almacenados de forma segura en una billetera de hardware, y las frases de recuperación nunca se han ingresado en el teléfono o la computadora?
Minimizar el saldo de la billetera caliente: ¿la billetera de vanguardia que participas en interacciones solo tiene fondos de desgaste muy bajos (recarga según sea necesario, no te dolerá si es robada)?
04 / Resumen
La descentralización nos ha brindado la propiedad total de nuestros activos, pero el precio es: el control de riesgos de los bancos y la seguridad de las sucursales, al final, también recaen sobre ti. Debemos ser responsables de nuestras billeteras y de nuestros activos en la cadena.
A medida que las tácticas de los hackers han evolucionado de "phishing básico" a "lavado de cerebro por KOLs + explotación del núcleo subyacente", confiar ciegamente en la marca del dispositivo o en el respaldo de grandes influencias ya no es suficiente. Para combatir esta caza de alto nivel, la herramienta más efectiva no son las complejas técnicas de hacking, sino las más simples normas y disciplinas:
Mantén una actitud escéptica hacia el marketing en redes sociales, aísla bien el entorno del dispositivo, desconecta completamente las frases de recuperación y asegura que los grandes activos residan en chips seguros.
No te dejes llevar por pequeñas ganancias, mantén la frontera de las claves privadas, solo así podrás atravesar el bosque oscuro de Web3 sin problemas.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Tutoriales falsos de bots de trading de IA roban 274.6 ETH a 224 víctimas

Bitget utiliza los ingresos por violaciones de regulaciones para proteger a los usuarios

I tested with $10,000: zero wear and tear, annualized 8%, and can earn points (with complete tutorial + screenshots)

Actualización sobre la regulación de las criptomonedas 2026: La Ley CLARITY, el marco SEC-CFTC y la presentación de informes de base de costos 1099-DA entran en vigor.
Últimas noticias sobre la regulación de las criptomonedas (abril de 2026): La Ley CLARITY se estanca por la disputa sobre el rendimiento de las stablecoins y el cierre del plazo en el Senado. La declaración del costo base en el formulario 1099-DA del IRS ahora es obligatoria. Guía de taxonomía SEC-CFTC. Información práctica sobre cumplimiento normativo.

Plazo para la declaración de impuestos sobre criptomonedas de 2026: Cómo generar los informes fiscales sobre criptomonedas de 2026 (tutorial rápido de WEEX y KoinX)
¿Todavía estás presentando la declaración de impuestos sobre criptomonedas cuando ya se acerca la fecha límite de 2026? Sigue este proceso paso a paso con la API fiscal de WEEX y KoinX para exportar datos y generar rápidamente un informe fiscal preciso sobre criptomonedas.

Cuatro verdades clave y trampas de costos detrás de los incentivos de creación de mercado de Polymarket LP

Actualización de WEEX P2P: La publicación de anuncios ahora está disponible para usuarios regulares
Para mejorar aún más la liquidez y la participación de los usuarios en el mercado P2P y crear un entorno de comercio más abierto y eficiente, WEEX ahora permite a los usuarios regulares publicar anuncios en P2P. Esta actualización permite a los usuarios no comerciantes publicar anuncios, abriendo una mayor participación en el mercado P2P.

Crypto and AI: el mercado gris digital oculto de Xianyu
Cripto y IA: Puedes comprar cualquier cosa en Xianyu.

Cómo comprar USDT y otras monedas estables a través de WEEX P2P
Este artículo describe por qué el P2P es ampliamente utilizado, qué hace que WEEX P2P sea diferente y cómo ofrece un entorno seguro y confiable para los usuarios.

Ethereum establece un objetivo cuántico para 2029 mientras Hegotá toma forma

Los salarios en stablecoin pueden hacer que los trabajadores paguen por acceder a sus salarios

Hong Kong condena a exbanquero por sobornos de $470,000 en USDT

Fundador de Hut8 Bitcoin Mining, Marc van der Chijs: La IA puede causar un choque sistémico, reconfigurarse de nuevo a BTC

¿Por qué sigue subiendo el criptomonedas? Una conversación sobre el mercado alcista, la regulación, las tasas de interés y la tokenización de acciones
![[Crimen Cripto] "Si me das Tether, te daré petróleo" Empresa estatal polaca víctima de estafadores internacionales](/public-static/18_26310349ce.png?format=avif)
[Crimen Cripto] "Si me das Tether, te daré petróleo" Empresa estatal polaca víctima de estafadores internacionales

Por qué las probabilidades electorales en tiempo real son engañosas para los traders de criptomonedas en los mercados de predicción

Ripple dice que los gestores de activos se preparan para el Batch de XRPL

500 agentes y 500 millones de libras: Londres quiere rastrear el dinero sucio en todas partes

El mercado de RWA alcanza los 34.18 mil millones de dólares mientras las acciones aumentan un 390.4%

¿Ha llegado ya la temporada de altcoins según Delphi Digital?

Crypto: Visa elimina las recompensas en las compras de memecoins con tarjeta

Kevin O'Leary, el 'tiburón' canadiense, nombra la principal amenaza para Bitcoin en su camino hacia $1 millón

De stablecoins a finanzas para consumidores, ENA está adquiriendo una nueva lógica de valoración

¿Pobreza en el mundo y adopción de criptomonedas: y si cruzamos ambos temas?

¿Se contradice? Anthropic acaba de pedir "ralentizar" y ya se ve obligada a lanzar un modelo anticipadamente para salvar el mercado

¿Para quién es el aumento de tasas de interés? La caída de Clarity también se debe a los intereses establecidos

Robert Kiyosaki: Ha comenzado la mayor caída de la historia

¿Qué es el PCE y por qué es importante el 30 de septiembre?

¿La caída de la ley de criptomonedas y el aumento de las tasas de interés de la Reserva Federal impulsan el precio de Bitcoin?

2026, el año de la polarización de los activos virtuales
Tutoriales falsos de bots de trading de IA roban 274.6 ETH a 224 víctimas
Bitget utiliza los ingresos por violaciones de regulaciones para proteger a los usuarios
I tested with $10,000: zero wear and tear, annualized 8%, and can earn points (with complete tutorial + screenshots)
Actualización sobre la regulación de las criptomonedas 2026: La Ley CLARITY, el marco SEC-CFTC y la presentación de informes de base de costos 1099-DA entran en vigor.
Últimas noticias sobre la regulación de las criptomonedas (abril de 2026): La Ley CLARITY se estanca por la disputa sobre el rendimiento de las stablecoins y el cierre del plazo en el Senado. La declaración del costo base en el formulario 1099-DA del IRS ahora es obligatoria. Guía de taxonomía SEC-CFTC. Información práctica sobre cumplimiento normativo.
Plazo para la declaración de impuestos sobre criptomonedas de 2026: Cómo generar los informes fiscales sobre criptomonedas de 2026 (tutorial rápido de WEEX y KoinX)
¿Todavía estás presentando la declaración de impuestos sobre criptomonedas cuando ya se acerca la fecha límite de 2026? Sigue este proceso paso a paso con la API fiscal de WEEX y KoinX para exportar datos y generar rápidamente un informe fiscal preciso sobre criptomonedas.







