SlowMist警示:Darksword攻击链或已适配iOS 26.5,比特币(BTC)钱包面临风险

SlowMist警告攻击者可能已将Darksword漏洞利用链适配至iOS 26.5,比特币钱包私钥及iPhone数据面临风险,苹果与谷歌尚未确认。

AI 摘要AI
  • SlowMist首席信息安全官23pds警告Darksword或已适配iOS 26.5
  • 漏洞CVE-2025-43529位于JavaScriptCore,苹果已在iOS 18.7.3和26.2修补
  • 币安9月19日公告指FomoPeek 1.1和1.2版本含恶意代码
  • 三名美国投资者称假冒Sparrow Wallet应用造成183.5万美元比特币损失
v3xn8bwc

SlowMist点名iOS 26.5暴露面

区块链安全公司SlowMist发出警告:攻击者可能已将Darksword漏洞利用链适配到运行iOS 26.5的设备上,自托管加密钱包中保管的私钥由此直接暴露在风险之下。这一判断来自该公司的首席信息安全官23pds,他在公开警告帖中指出,攻击者正利用Darksword绕过苹果的安全控制,获取受影响iPhone的广泛访问权限,并从本地安装的加密货币钱包中窃取数据。这一警告延续了对该威胁的既有认知——相关威胁此前已被详细记录。Darksword被识别为一套完整的iOS漏洞利用链:六个漏洞串联在一起攻陷设备,并投送可互换的恶意载荷;活跃攻击活动至少从2025年12月持续到2026年3月。原始框架支持iOS 18.4至18.7版本。其中针对iOS 18.6和18.7设备的漏洞编号为CVE-2025-43529,位于JavaScriptCore——Safari中处理JavaScript的引擎;在报告之后,苹果已在iOS 18.7.3和iOS 26.2中完成修补。需要强调的是,SlowMist所称的利用链已延伸至iOS 26.5,尚未获得苹果或谷歌的确认,该安全公司的警告也没有引用能指明哪个漏洞或替代性漏洞利用可攻陷新版本的技术分析。不过,投递方式遵循已记录的模式:目标通过社交网络或即时通讯应用收到一条链接,在Safari中打开该页面,恶意网页内容随即尝试利用浏览器和其他iOS组件——全程无需安装任何应用。利用链一旦得手,攻击者即可获得root级控制权限,这种权限会瓦解通常阻止一个应用读取另一个应用文件的隔离机制,使存放在设备本地、而非远程服务器或区块链节点上的私钥与钱包记录进入攻击者的可及范围。与劫持设备资源挖矿的挖矿劫持不同,这一类攻击直接瞄准的是凭证本身。

谷歌3月对DarkSword的研究

谷歌威胁情报组在3月发布的研究对攻击的解剖结构做了完整还原:链条的起点是JavaScriptCore中的一个内存损坏漏洞,触发条件是受害者在Safari中访问恶意或被攻陷的网站。此后,利用链会击破指针认证码(PAC)——苹果在硬件层面用加密签名保护内存指针、阻断漏洞利用原语的防线——逃出Safari的WebContent沙箱,并在最终阶段拿到内核级权限,等于把整台手机的完全控制权交到攻击者手里。Lookout对攻击后果的研究发现,与加密钱包相关的用户凭证和数据可在设备被攻陷后不久即被导出。对于把助记词或私钥直接存在手机上的自托管用户来说——包括那些用移动钱包为DeFi应用签署交易的用户——这种暴露尤为致命。谷歌的研究还显示,运营Darksword的是多个彼此独立的团体,使用不同的最终载荷,而非某一款固定恶意软件:视攻击活动而定,载荷可收集账户信息、消息、浏览记录、文件、位置历史、已保存的Wi-Fi数据以及与加密货币钱包相关的信息。研究人员将部分受害者的来源指向沙特阿拉伯、土耳其、马来西亚和乌克兰,部分活动与商业监控供应商及疑似国家级组织相关联,同时还发现迹象表明,出于经济目的的攻击者已获取了先进的iPhone漏洞利用工具。目前已公开的材料中,没有任何经过确认的受害者总数,也没有经核实的通过Darksword被盗的加密货币金额;各方强调的仍是该框架在攻陷存有钱包数据的设备后触达钱包数据的能力。SlowMist给出的建议与此前一致:及时安装移动操作系统更新,避免打开陌生人发来的未经请求的链接。由于苹果已经修补了原始Darksword利用链中的全部六个漏洞,保持软件最新被视为苹果与谷歌共同认定的第一道防线。 希望实时跟踪行情的读者,可在Bybit查看现货与合约的实时价格。

iPhone威胁正在上升

在我们看来,Darksword是数日内第二个以iPhone为目标的加密用户威胁。币安9月19日的官方公告指出,FomoPeek 1.1和1.2版本中存在恶意代码——该内核框架包含八种攻击方法,覆盖iOS 12.0至18.7.2以及26.0至26.1版本,能够逃逸沙箱并解密Keychain数据。另一起独立事件中,三名美国投资者指控App Store中的假冒Sparrow Wallet应用造成183.5万美元的比特币损失。我们对SlowMist原始帖子的解读是:其核心主张——iOS 26.5暴露——仍未经苹果或谷歌确认,因此应将其视为一次警告而非已核实的入侵事件;如有疑虑,应把密钥转移到干净的设备上。对于不愿把密钥留在手机里的持币者,我们的最佳加密货币交易所指南涵盖了替代托管方案。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。