Investigadores de seguridad de SlowMist y OKX confirmaron el 19 de septiembre de 2026 que FomoPeek, una aplicación para iOS presentada como un rastreador de los movimientos de grandes tenedores de criptomonedas, contenía código oculto capaz de robar claves privadas de otras apps instaladas en el mismo dispositivo. La app había pasado el proceso de revisión de Apple, lo que hace que el hallazgo sea relevante para cualquier usuario europeo que la haya descargado desde la App Store oficial.
Según ambas firmas, las versiones 1.1 y 1.2 de FomoPeek incluían dos módulos ocultos sin relación con la función declarada de la app, que era monitorizar los llamados wallets ballena. Uno de esos módulos explotaba el Keychain de iOS, el almacén cifrado del sistema para contraseñas y credenciales de otras apps instaladas, utilizando ocho métodos de ataque distintos. El método concreto aplicado a cada dispositivo se seleccionaba de forma automática según el modelo del teléfono y la versión de iOS instalada.
También se detectó que la app recibía instrucciones desde un servidor remoto oculto, al que se accedía mediante una dirección cifrada alojada en Bitbucket. Este canal permitía a los operadores activar o desactivar el módulo malicioso de forma remota sin que apareciera ningún cambio visible en el dispositivo del usuario, lo que significa que la app podía comportarse con normalidad durante largos periodos antes de activar el exploit.
Qué deben hacer los usuarios afectados
SlowMist ha publicado una serie de recomendaciones para quienes instalaron FomoPeek. Se aconseja revisar cuentas y activos en busca de actividad inusual, crear un nuevo wallet en un dispositivo que nunca haya tenido la app instalada y migrar los fondos a ese wallet cuanto antes. La firma también recomienda actualizar iOS a su última versión y advierte que FomoPeek no debe reinstalarse bajo ninguna circunstancia.
Ni SlowMist ni OKX han revelado una cifra total de fondos robados ni el número de usuarios afectados por el exploit.
Una pregunta más amplia sobre dónde viven las claves
El incidente ha generado comentarios del fabricante de hardware wallets Keystone, que enmarcó el caso como un recordatorio de los riesgos inherentes a guardar claves en smartphones de uso general. "Una clave almacenada en un smartphone está expuesta a cualquier vulnerabilidad del sistema operativo, incluso si la propia app de wallet no tiene fallos", señaló la compañía. Keystone recomienda generar una seed phrase de forma offline, en un dispositivo que nunca se conecte a internet, como forma de evitar por completo esta categoría de ataques.
Incluso bajo ese modelo, el riesgo no se elimina del todo. El propio dispositivo de hardware, su pantalla y el software usado para construir una transacción antes de firmarla siguen siendo puntos potenciales de ataque, aunque la superficie total es considerablemente menor que en un teléfono con muchas apps de terceros.
El caso de FomoPeek se suma a una serie de incidentes recientes en los que aplicaciones aprobadas por tiendas oficiales resultaron contener código malicioso, lo que confirma que la revisión de las tiendas no garantiza la ausencia de exploits ocultos dirigidos a tenedores de criptomonedas.




