Vous avez déjà téléchargé une application « pour voir », juste parce qu’elle promettait de suivre un marché, un meme coin ou une rumeur de listing ? C’est précisément ce réflexe, banal et humain, que Binance vient de placer sous les projecteurs. L’exchange a demandé aux propriétaires d’iPhone et d’iPad de vérifier s’ils ont un jour installé FomoPeek, une appli dont les versions 1.1 et 1.2 auraient contenu un code capable d’aller chercher bien plus loin que l’écran d’accueil : clés privées, phrases de récupération, identifiants et fichiers d’autres applications. Le plus déstabilisant n’est pas seulement la nature de la menace. C’est le canal de diffusion : l’App Store officiel.
Ce Que Révèle L’Alerte Binance Sur Fomopeek
L’avertissement publié par Binance Wallet s’appuie sur un signalement communautaire et sur le travail de cabinets spécialisés, dont SlowMist. Selon ces analyses, le logiciel malveillant ne se contentait pas de viser un portefeuille en particulier. Il s’attaquait à l’appareil. Une fois un exploit réussi, le code pouvait sortir du bac à sable d’iOS, lire des données du Keychain et fouiller des fichiers appartenant à d’autres applications. En clair : même une appli de messagerie, un gestionnaire de mots de passe mal isolé ou un wallet auto-conservé pouvait se retrouver dans le périmètre.
Les versions incriminées sont précises. La 1.0, retracée via l’historique du store, n’aurait pas contenu les deux modules suspects. La 1.1, build 105, les aurait introduits autour du 9 septembre. La 1.2, build 110, les aurait conservés après une publication datée du 12 septembre. La 1.3, build 111, les aurait retirés vers le 17 septembre. Cette chronologie courte, presque chirurgicale, donne l’impression d’une fenêtre d’exposition volontairement limitée. Elle n’en est pas moins suffisante pour inquiéter quiconque a ouvert l’application entre ces dates, surtout sur un système encore vulnérable.
Le malware vise l’appareil lui-même plutôt qu’une application crypto précise. Une attaque réussie peut donc exposer des informations détenues par d’autres logiciels, y compris des identifiants, des conversations et des fichiers, en plus des données de portefeuille.
Synthèse de l’avis de sécurité relayé par Binance
Pourquoi cette alerte arrive maintenant
Le calendrier n’est pas anodin. Les chercheurs ont d’abord reçu plusieurs signalements de vols d’actifs liés à une exposition de clé privée. En recoupant ces cas avec l’équipe sécurité d’OKX, SlowMist a isolé deux modules étrangers aux fonctions affichées de l’application. L’un d’eux embarquait un cadre d’exploitation du noyau iOS, avec huit méthodes distinctes. Le logiciel pouvait donc choisir l’attaque selon le modèle d’appareil et la version du système. Cette adaptabilité change la nature du risque : on n’a plus affaire à un simple voleur d’écran de phrase secrète, mais à une tentative d’escalade de privilèges.
La couverture déclarée des exploits allait d’iOS 12.0 à 18.7.2, puis d’iOS 26.0 à 26.1, d’après les analystes. Les versions anciennes étaient considérées comme plus exposées. Binance a donc ciblé en priorité les utilisateurs encore sur iOS 26.x ou antérieur : désinstaller l’application, ne pas la réinstaller, mettre à jour le système, et, pour l’auto-garde, reconstruire un portefeuille sur un appareil propre.
Ce que Binance demande de faire tout de suite
- Vérifier si FomoPeek a jamais été installé sur l’iPhone ou l’iPad.
- Supprimer l’application et refuser toute réinstallation, même « nettoyée ».
- Mettre à jour iOS vers la dernière version disponible.
- Créer un nouveau portefeuille sur un appareil qui n’a jamais hébergé FomoPeek.
- Transférer les fonds vers la nouvelle adresse, puis surveiller toute activité anormale.
Le détail technique, expliqué sans jargon inutile
Le bac à sable d’iOS est censé empêcher une application de lire le coffre d’une autre. C’est la promesse que beaucoup d’utilisateurs de crypto ont intériorisée : « c’est Apple, donc c’est isolé ». Les chercheurs décrivent ici une rupture de cette isolation. Après un exploit noyau, le code pouvait déchiffrer des éléments du Keychain et accéder à des fichiers d’applications tierces. Les phrases de récupération tapées un jour dans un wallet, les captures oubliées dans Photos, les notes locales, les sessions encore ouvertes : tout cela devient théoriquement atteignable.
Autre point souvent sous-estimé : le logiciel communiquait avec une infrastructure distincte des serveurs publics de FomoPeek. Il pouvait recevoir des instructions à distance. Les opérateurs auraient ainsi piloté le déclenchement des exploits et leur fréquence. Ce n’est plus seulement un paquet malveillant figé. C’est une capacité de commande. Pour un attaquant, cela permet d’attendre, de cibler, de se taire, puis de frapper quand le moment est opportun.
Il faut aussi insister sur ce que l’enquête ne dit pas. Elle n’affirme pas que chaque installation a été compromise. Elle n’évalue pas publiquement, dans le communiqué relayé, un montant global volé uniquement via FomoPeek. Elle décrit un potentiel d’accès élevé et une distribution officielle. Cette distinction compte. Le risque n’est pas une certitude statistique. C’est une exposition plausible, suffisante pour justifier une rotation de clés.
Auto-garde : pourquoi « changer de phrase » n’est pas un détail
Dans un wallet hébergé chez un exchange, un incident côté téléphone peut rester contenu si les retraits sont protégés par des contrôles supplémentaires. En auto-garde, la phrase de récupération est le compte. Dès qu’elle fuit, le contrôle change de main, souvent sans recours. C’est pourquoi Binance et SlowMist convergent : générer une nouvelle paire de clés sur un appareil sain, puis déplacer les actifs. Recréer le même seed sur le même téléphone « nettoyé » n’a aucun sens si le système a déjà été élevé en privilèges.
La consigne du « second appareil jamais contaminé » peut sembler excessive. Elle l’est moins quand on se souvient que certains malwares persistants survivent à une simple désinstallation. Un iPad oublié dans un tiroir, un vieux téléphone de secours, un ordinateur de bureau jamais exposé à l’appli : voilà le bon point de départ. Ensuite seulement on importe, on envoie, on vérifie les soldes chaîne par chaîne.
Si vous détectez un mouvement d’actifs inhabituel, conservez l’appareil et les preuves avant de contacter le support. Effacer trop tôt, c’est parfois effacer l’enquête.
Logique de conservation rappelée dans l’avis
Une histoire plus large que cette seule application
FomoPeek n’arrive pas dans un désert. Les téléphones sont devenus le coffre-fort de fait d’une génération d’investisseurs. On y stocke des captures de seed, des QR de dépôt, des conversations de groupes privés, des identifiants d’exchange. Les attaquants l’ont compris plus vite que beaucoup d’utilisateurs. En juillet, crypto.news avait déjà relaté l’affaire SparkKitty, un logiciel espion mobile capable de collecter des images sur iOS et Android pour les envoyer vers des serveurs contrôlés. Kaspersky en avait détaillé le fonctionnement dès juin 2025, après avoir trouvé des applications infectées sur l’App Store, Google Play et des canaux officieux.
Avant SparkKitty, la famille SparkCat utilisait la reconnaissance optique pour chasser les phrases de récupération dans les photos. La campagne remontait au moins à mars 2024. Le schéma est répétitif : l’utilisateur croit installer un outil anodin, le malware cherche ensuite ce que l’œil humain a laissé traîner. FomoPeek, si l’analyse de SlowMist est exacte, franchit un cran supplémentaire. Il ne dépend plus seulement d’une photo maladroite. Il vise le système.
En mars, le Threat Intelligence Group de Google avait décrit un kit nommé Coruna, avec cinq chaînes d’exploit complètes et vingt-trois vulnérabilités. Le cadre visait des appareils entre iOS 13 et 17.2.1 et cherchait, là encore, des phrases de portefeuille et des informations financières. Les chercheurs notaient que l’outillage avait circulé entre plusieurs groupes, y compris des acteurs motivés par l’argent. Le fil conducteur est clair : le téléphone crypto est une cible industrielle.
Quand le store officiel ne suffit plus comme preuve de confiance
Beaucoup d’utilisateurs français répètent encore : « Je n’installe que depuis l’App Store. » Cette règle reste utile. Elle n’est plus un sauf-conduit. En août, une fausse application Wasabi Wallet avait été signalée sur le store d’Apple et associée au vol d’environ 6 BTC chez une victime. Au moment du signalement, il s’agissait du vingt-septième clone de wallet crypto recensé sur l’App Store en 2026. Un faux Ledger avait représenté le plus gros cas parmi ces clones, avec environ 9,3 millions de dollars dérobés selon les reportages de suivi.
Un autre faux Ledger Live avait déjà été lié à la perte de 5,9 BTC, soit près de 420 000 dollars à l’époque, au détriment du musicien américain Garrett Dutton, connu sous le nom de G. Love. Il avait téléchargé un logiciel se faisant passer pour le gestionnaire Ledger Live sur un nouveau MacBook Neo, puis saisi sa phrase de récupération. Les fonds avaient ensuite transité vers des adresses de dépôt associées à KuCoin. La leçon est brutale : l’interface familière ne prouve rien. Le nom connu ne prouve rien. Seule la provenance vérifiée du binaire et l’hygiène de la phrase comptent.
La différence avec FomoPeek, telle que la décrivent les chercheurs, est conceptuelle. Les clones demandent souvent à l’utilisateur de livrer lui-même le secret. Ici, le code viserait à l’obtenir après une élévation de privilèges. On passe de l’ingénierie sociale pure à une combinaison d’exploit et de collecte silencieuse. Pour l’utilisateur, le sentiment d’avoir « bien fait » en évitant les sideloads s’effondre.
Ce que cette affaire change dans la tête d’un détenteur
- Le store officiel réduit le risque, il ne l’annule pas.
- Une appli hors sujet crypto peut malgré tout lire un wallet.
- Une mise à jour tardive d’iOS agrandit la fenêtre d’exploit.
- La rotation de seed après un doute n’est pas de la paranoïa, c’est de la gestion de clé.
Les précédents SlowMist et la mémoire des 13 000 portefeuilles
En février 2025, SlowMist avait déjà documenté une fausse application appelée BOM. Plus de 13 000 wallets Android et iOS auraient été compromis, pour des pertes estimées au-delà de 1,82 million de dollars. L’appli demandait l’accès aux fichiers, photos et médias, puis balayait le stockage à la recherche de clés et de mnémoniques avant d’envoyer le butin. L’analyse on-chain reliait l’adresse principale de l’attaquant à des mouvements sur BNB Chain, Ethereum, Polygon, Arbitrum et Base. Parmi les actifs : USDT, ether, wrapped bitcoin, dogecoin.
Le parallèle avec FomoPeek n’est pas une identité de modus operandi. C’est une continuité d’intention. On cherche là où l’utilisateur range réellement ses secrets : le téléphone. On s’appuie sur des permissions trop larges, ou, plus grave, sur des failles système. On monétise ensuite via des chaînes liquides. Pour les victimes, le scénario se ressemble : découverte tardive, fonds déjà brassés, support qui demande des preuves que l’on n’a pas pensé à conserver.
Comment reconstruire un dispositif après un doute sérieux
La première étape n’est pas technique. Elle est mentale : admettre que le téléphone suspect n’est plus un coffre. On l’isole du Wi-Fi si l’on veut figer un état, on le conserve si des fonds ont bougé, on ne le réutilise pas pour signer. Sur un second appareil à jour, jamais exposé à FomoPeek, on installe un wallet de confiance depuis le store officiel, on vérifie l’éditeur, on génère une nouvelle phrase, on la note hors ligne, on ne la photographie pas.
Ensuite vient le transfert. On commence par les actifs les plus volatils ou les plus exposés aux frais, selon la situation. On vérifie chaque adresse caractère par caractère, ou via un canal matériel si l’on en possède un. On ne « teste » pas un envoi vers une adresse fournie par un inconnu qui propose son aide en commentaire. Après consolidation, on surveille les anciennes adresses. Un mouvement tardif peut encore arriver si un attaquant attendait.
Pour les utilisateurs d’exchange, le réflexe diffère. On révoque les sessions, on change les mots de passe depuis un appareil sain, on inspecte les adresses de retrait autorisées, on active ou on vérifie la double authentification matérielle. Un malware téléphone peut aussi servir à intercepter des codes SMS. C’est une raison de plus pour sortir les codes de validation hors du même appareil que le wallet quotidien.
Ce que les versions 1.1 et 1.2 enseignent sur la chaîne d’approvisionnement
Une application peut naître propre, puis se corrompre au moment d’une mise à jour. C’est le scénario que dessinent les builds 105 et 110. La 1.0 serait restée hors des deux frameworks malveillants. La 1.3 les aurait retirés. Entre les deux, une parenthèse. Pour un attaquant, cette parenthèse peut suffire : assez d’installations pour collecter, pas assez de temps pour que la revue humaine du store capte chaque binaire.
Cette parenthèse pose une question embarrassante aux plateformes de distribution. Combien de revues automatisées voient un cadre d’exploit noyau ? Combien de développeurs tiers peuvent glisser un module après une première validation ? Combien d’utilisateurs désactivent les mises à jour système tout en acceptant les mises à jour d’applications ? Le décalage entre ces deux rythmes est une aubaine. L’appli se met à jour. Le système, lui, attend.
Les chercheurs ont aussi noté que les versions concernées sont passées par le canal officiel, et non par des IPA resignées ou des boutiques parallèles. Cette précision coupe l’argument facile du « c’est de leur faute, ils ont sideloadé ». Elle n’exonère personne. Elle oblige à penser la sécurité comme un empilement : store, système, permissions, hygiène des secrets, appareil de signature séparé.
Le rôle des exchanges dans une crise qui n’est pas la leur
On peut se demander pourquoi Binance parle d’une appli tierce. La réponse est pragmatique. Une part de sa base utilise le téléphone comme interface unique : dépôt, trading, parfois auto-garde via une extension wallet. Quand un malware traverse le système, les tickets support explosent, les retraits suspects apparaissent, la confiance se fissure. Prévenir tôt coûte moins cher que d’expliquer plus tard pourquoi « personne n’avait rien dit ».
L’avis public a aussi une fonction pédagogique. Il déplace l’attention du seul mot de passe exchange vers la surface réelle : l’appareil. Il rappelle qu’un mouvement anormal doit être documenté, pas seulement lamenté. Il pousse à la mise à jour système, ce geste ennuyeux que l’on remet au lendemain. Dans un écosystème où les exploits sont versionnés, le lendemain est parfois déjà trop tard.
Les anciennes versions d’iOS étaient généralement plus à risque. Attendre une mise à jour « quand on aura le temps » revient à laisser ouverte une porte dont on connaît déjà la serrure.
Lecture des conclusions de SlowMist
Gestes concrets pour les prochaines semaines
Faites l’inventaire. Parcourez l’historique d’achats et d’installations de l’App Store. Cherchez FomoPeek, mais aussi toute appli oubliée liée aux « alertes marché », aux « signaux », aux « peek » de listings. Désinstallez ce qui n’a plus d’usage. Révoquez les permissions photos et fichiers des applications restantes. Un wallet n’a pas besoin de votre pellicule complète.
Séparez les rôles. Un téléphone peut consulter des cours. Un autre, ou un dispositif matériel, signe. Cette séparation paraît lourde jusqu’au jour où une appli anodine lit le Keychain. Si vous devez absolument signer depuis un mobile, que ce soit un appareil dédié, à jour, sans réseaux sociaux, sans photos de seed, sans applications de « alpha » douteuses.
Documentez. Adresses, txid, captures d’écran datées, version d’iOS, version de l’appli si elle est encore visible. Si rien n’a bougé, conservez quand même une trace de la vérification. Si quelque chose a bougé, ne réinitialisez pas avant d’avoir compris ce que le support ou un expert pourra encore extraire.
- Inventaire store : retrouver toute installation passée de FomoPeek.
- Isolation : ne plus signer depuis l’appareil suspect.
- Rotation : nouvelle phrase sur machine propre, puis transfert.
- Veille : surveiller les anciennes adresses plusieurs jours.
Ce que cette alerte dit du marché crypto en 2026
Le marché a mûri sur les produits. Il a moins mûri sur l’hygiène personnelle. On parle d’ETF, de tokenisation, de pré-IPO on-chain. Pendant ce temps, la primitive de sécurité reste une liste de mots écrite trop vite, photographiée « au cas où », recopiée dans une note. Les attaquants n’ont pas besoin de casser Bitcoin. Ils ont besoin d’un téléphone fatigué et d’une appli crédible.
FomoPeek s’inscrit dans une série où le store devient un champ de bataille. Tant que l’on pourra y glisser un module d’exploit ou un clone de wallet, la promesse de l’auto-garde restera conditionnelle. Conditionnelle à la discipline. Conditionnelle à la mise à jour. Conditionnelle à l’idée, encore minoritaire, qu’un secret de récupération n’a rien à faire dans une pellicule photo.
Il reste une part d’incertitude utile. Tous les utilisateurs des versions 1.1 et 1.2 n’ont pas nécessairement été pillés. Tous les iPhone à jour n’étaient pas égaux face aux huit méthodes d’exploit. Cette incertitude ne doit pas servir d’excuse à l’inaction. Elle doit servir de cadre : on traite le doute comme une exposition, on rotate, on observe, on recommence à vivre avec un système plus simple et plus séparé.
Pour ne pas refermer l’onglet sans rien changer
Relisez l’historique de vos applications. Mettez à jour iOS. Si FomoPeek a un jour habité votre appareil, considérez vos anciennes phrases comme brûlées. Créez ailleurs. Déplacez. Surveillez. Ce n’est ni spectaculaire ni gratifiant. C’est exactement le type de geste que les opérateurs d’un malware à commande distante espèrent que vous remettrez à plus tard.
Binance a choisi de parler fort, et tôt. SlowMist a choisi de détailler des modules, des builds, des plages de versions. Le reste appartient à ceux qui ont encore des fonds à protéger. Dans cette industrie, l’actualité n’est pas seulement un cours qui bouge. Parfois, c’est une application que l’on avait déjà oubliée, et qui, elle, ne vous avait pas oublié.

