Investigadores de segurança da SlowMist e da OKX confirmaram, a 19 de setembro de 2026, que a FomoPeek, uma aplicação para iOS comercializada como um rastreador dos movimentos de grandes detentores de criptomoedas, continha código oculto capaz de roubar chaves privadas de outras aplicações no mesmo dispositivo. A aplicação tinha passado o processo de revisão da Apple, o que torna esta descoberta relevante para qualquer utilizador europeu que a tenha descarregado através da App Store oficial.
Segundo as duas empresas, as versões 1.1 e 1.2 da FomoPeek traziam dois módulos ocultos sem qualquer relação com a função declarada da aplicação, que era monitorizar as chamadas carteiras "baleia". Um desses módulos explorava o Keychain do iOS, o armazenamento encriptado do sistema para senhas e credenciais de outras aplicações instaladas, recorrendo a oito métodos de ataque distintos. O método específico utilizado contra um determinado dispositivo era selecionado automaticamente com base no modelo do telemóvel e na versão do iOS em execução.
Descobriu-se também que a aplicação recebia instruções de um servidor remoto oculto, acedido através de um endereço encriptado alojado no Bitbucket. Este canal permitia aos operadores ativar ou desativar remotamente o módulo malicioso sem qualquer alteração visível no dispositivo do utilizador, o que significa que a aplicação podia comportar-se normalmente durante longos períodos antes de ativar o exploit.
O que devem fazer os utilizadores afetados
A SlowMist emitiu um conjunto de recomendações para quem instalou a FomoPeek. Aconselha-se os utilizadores a verificar as suas contas e ativos em busca de atividade fora do normal, a criar uma nova carteira num dispositivo que nunca tenha tido a aplicação instalada e a migrar os fundos para essa carteira o mais rapidamente possível. A empresa recomenda ainda atualizar o iOS para a versão mais recente e alerta que a FomoPeek não deve, em nenhuma circunstância, ser reinstalada.
Nem a SlowMist nem a OKX divulgaram um valor total de fundos roubados ou o número de utilizadores afetados pelo exploit.
Uma questão mais ampla sobre onde devem viver as chaves
O incidente motivou comentários da Keystone, fabricante de carteiras físicas, que enquadrou o caso como um alerta sobre os riscos inerentes a guardar chaves em smartphones de uso geral. "Uma chave guardada num smartphone está exposta a qualquer vulnerabilidade do sistema operativo, mesmo que a própria aplicação de carteira não tenha falhas", afirmou a empresa. A Keystone recomenda gerar uma seed phrase offline, num dispositivo que nunca se liga à internet, como forma de evitar totalmente esta categoria de ataque.
Mesmo nesse modelo, o risco não é eliminado. O próprio dispositivo físico, o seu ecrã e o software usado para construir uma transação antes de ser assinada continuam a ser potenciais pontos de ataque, embora a superfície global seja consideravelmente menor do que num telemóvel com muitas aplicações de terceiros.
O caso da FomoPeek junta-se a uma série de incidentes recentes em que aplicações aprovadas por lojas oficiais foram depois descobertas a conter código malicioso, sublinhando que a verificação das lojas não garante a ausência de exploits ocultos dirigidos a detentores de criptomoedas.




