SlowMist warnt: Darksword-Exploit-Kette könnte Bitcoin-Wallets auf iOS 26.5 ins Visier nehmen
Wichtige Erkenntnisse
- •SlowMists Chief Information Security Officer 23pds warnte, dass Angreifer die Darksword-Exploit-Kette möglicherweise angepasst haben, um Geräte mit iOS 26.5 anzugreifen, wodurch private Schlüssel von Self-Custody-Wallets gefährdet sind.
- •Google Threat Intelligence Group identifizierte Darksword als Kette von sechs Schwachstellen, die in aktiven Kampagnen von mindestens Dezember 2025 bis März 2026 eingesetzt wurden; Apple patchte sie, darunter CVE-2025-43529 in JavaScriptCore.
- •Der Angriff wird über bösartige Links in Safari ohne App-Installation übertragen und erlangt Root- bzw. Kernel-Kontrolle, wodurch Zugangsdaten und Daten aus lokal gespeicherten Krypto-Wallets exportiert werden können.
- •Weder Apple noch Google haben die Behauptung zu iOS 26.5 bestätigt, und SlowMists Warnung nannte keine technische Analyse zu einer konkreten Schwachstelle in dieser Version.
- •Die Warnung folgt auf weitere jüngere Krypto-Bedrohungen für das iPhone, darunter Binance-Hinweis auf bösartigen Code in FomoPeek-Version 1.1 und .2 und die Behauptung dreier US-Investoren über Bitcoin-Verluste von 1,835 Millionen US-Dollar durch gefälschte Sparrow Wallet-Apps.

SlowMist, das Unternehmen für Blockchain-Sicherheit, hat gewarnt, dass Angreifer die Darksword-Exploit-Kette möglicherweise so angepasst haben, dass Geräte mit iOS 26.5 kompromittiert werden können, wodurch private Schlüssel in Self-Custody-Krypto-Wallets unmittelbar gefährdet sind.
Die Einschätzung stammt von 23pds, dem Chief Information Security Officer des Unternehmens, der in einem öffentlichen Warnbeitrag erklärte, Angreifer setzten Darksword ein, um Apples Sicherheitskontrollen zu umgehen, umfassenden Zugriff auf betroffene iPhones zu erlangen und Daten aus lokal installierten Krypto-Wallets abzuschöpfen. Die Warnung baut auf einer Bedrohung auf, die Google Threat Intelligence Group bereits ausführlich dokumentiert hat.
Die ursprüngliche Darksword-Kette
Googles Forscher identifizierten Darksword als vollständige iOS-Exploit-Kette — sechs aneinandergefügte Schwachstellen, die ein Gerät kompromittieren und austauschbare bösartige Payloads liefern können — und verfolgten aktive Kampagnen von mindestens Dezember 2025 bis März 2026. Das ursprüngliche Framework unterstützte die iOS-Versionen 18.4 bis 18.7.
Eine Schwachstelle, die gegen Geräte mit iOS 18.6 und 18.7 eingesetzt wurde und als CVE-2025-43529 erfasst ist, befand sich in JavaScriptCore, der Engine, die JavaScript in Safari verarbeitet. Apple patchte sie in iOS 18.7.3 und iOS 26.2, nachdem Google sie gemeldet hatte.
SlowMists Behauptung, die Kette erreiche nun iOS 26.5, wurde von Apple oder Google nicht bestätigt, und die Warnung des Sicherheitsunternehmens nannte keine technische Analyse, die eine bestimmte Schwachstelle oder einen Ersatz-Exploit für die neuere Version identifiziert.
Übertragungsweg und Auswirkungen auf Geräteebene
Der Übertragungsweg folgt jedoch dem dokumentierten Muster: Ein Ziel empfängt einen Link über ein soziales Netzwerk oder eine Messaging-App und öffnet die Seite in Safari, wo bösartige Webinhalte versuchen, den Browser und andere iOS-Komponenten auszunutzen ohne dass eine App installiert werden muss.
Gelingt die Kette, kann ein Angreifer Root-Kontrolle erlangen — einen Zugriff, der die Isolation aufhebt, die normalerweise verhindert, dass eine App die Dateien einer anderen App liest. Damit sind private Schlüssel und Wallet-Daten, die auf dem Gerät gespeichert sind statt auf einem entfernten Server oder einem Blockchain-Knoten, erreichbar. Anders als beim Cryptojacking, das Geräte-Ressourcen zum Mining kapert, zielt diese Angriffsklasse auf die Zugangsdaten selbst ab.
Googles März-Forschung zu Darksword
Die Anatomie des Angriffs, in der im März veröffentlichten Forschung von Google Threat Intelligence Group nachgezeichnet, beginnt mit einer Speicherkorruption-Schwachstelle in JavaScriptCore und setzt ein, wenn das Opfer eine bösartige oder kompromittierte Website in Safari besucht. Von dort überwindet die Kette die Pointer Authentication Codes (PAC) — Apples Hardware-Verteidigung, die Speicherzeiger kryptografisch signiert, um Exploit-Primitives zu blockieren —, bricht aus der WebContent-Sandbox von Safari aus und erlangt in ihrer letzten Stufe Kernel-Privilegien, wodurch der Angreifer faktisch die volle Kontrolle über das Gerät erhält.
Lookouts Forschung zu den Folgen ergab, dass Nutzer-Zugangsdaten und mit Krypto-Wallets verknüpfte Daten kurz nach der Kompromittierung vom Gerät exportiert werden können. Das macht die Gefährdung für Self-Custody-Nutzer besonders akut, die eine Wiederherstellungsphrase oder einen privaten Schlüssel auf dem Telefon selbst speichern — einschließlich derjenigen, die Transaktionen für eine DeFi-App über eine mobile Wallet signieren.
Googles Erkenntnisse zeigen mehrere getrennte Gruppen, die Darksword mit unterschiedlichen Final-Payloads betreiben, und nicht einen festen Malware-Stamm. Je nach Kampagne konnten die Payloads Kontodaten, Nachrichten, Browserverläufe, Dateien, Standortverläufe, gespeicherte WLAN-Daten und Informationen zu Krypto-Wallets sammeln.
Forscher brachten die Operationen mit Opfern in Saudi-Arabien, der Türkei, Malaysia und der Ukraine in Verbindung und ordneten einige Aktivitäten kommerziellen Überwachungsanbietern und vermutlich staatlich verbundenen Gruppen zu; zudem fanden sie Hinweise, dass finanziell motivierte Akteure Zugang zu fortgeschrittenen iPhone-Exploitation-Tools erhalten hatten. Eine bestätigte Opferzahl oder ein verifizierter Betrag an durch Darksword gestohlener Kryptowährung wurde im bisher veröffentlichten Material nicht genannt; der Schwerpunkt liegt auf der Fähigkeit des Frameworks, nach der Kompromittierung des Geräts an Wallet-Daten zu gelangenn
Empfohlene Vorsichtsmaßnahmen
SlowMists Empfehlungen entsprechen den früheren Hinweisen: Mobile Betriebssystem-Updates umgehend installieren und unverlangt zugesandte Links von Fremden nicht öffnen. Da Apple die sechs Schwachstellen der ursprünglichen Darksword-Kette bereits gepatcht hat, gilt aktuelle Software bei Apple und Google gleichermaßen als primäre Verteidigungslinie. Für die Behauptung zu iOS 26.5 selbst gibt es keine spezifische Behebung, da SlowMists Warnung keine Schwachstelle in dieser Version identifizierte.
Ein zunehmendes Bedrohungsmuster für das iPhone
Die Warnung erfolgt wenige Tage nach der offiziellen Mitteilung von Binance vom 19. September, die auf bösartigen Code in FomoPeek-Version 1.1 und 1.2 hinwies — ein Kernel-Framework mit acht Angriffsmethoden, das iOS 12.0 bis 18.7.2 sowie 26.0 bis 26.1 umfasst, die Sandbox verlassen und Keychain-Daten entschlüsseln kann. Separat behaupten drei US-Investoren, dass gefälschte Sparrow Wallet-Apps im App Store zu Bitcoin-Verlusten von 1,835 Millionen US-Dollar geführt hätten. Zusammengenommen zeigen die jüngsten Vorfälle, dass Bedrohungen für iPhone-basierte Krypto-Nutzer auf zwei Fronten entstehen: Exploit-Ketten, die auf das Betriebssystem selbst abzielen, und Code, der über Apps übermittelt wird.
Die Kernbehauptung in SlowMists Warnung — die Gefährdung von iOS 26.5 — wurde von Apple oder Google nicht bestätigt und gilt derzeit als Warnung und nicht als verifizierter Sicherheitsvorfall. Eine Änderung dieses Status würde sich über SlowMists eigene technische Details oder die Sicherheitsveröffentlichungen von Apple und Google zeigen — die Kanäle, über die auch die Schwachstellen der ursprünglichen Kette offengelegt und gepatcht wurden.