SlowMist advierte que la cadena de exploits Darksword podría atacar wallets de Bitcoin en iOS 26.5
Puntos clave
- •El director de seguridad de la información de SlowMist, 23pds, advirtió que los atacantes podrían haber adaptado la cadena de exploits Darksword para atacar dispositivos con iOS 26.5, poniendo en riesgo las claves privadas de wallets bajo autocustodia.
- •Google Threat Intelligence Group identificó Darksword como una cadena de seis vulnerabilidades utilizadas en campañas activas desde al menos diciembre de 2025 hasta marzo de 2026, y Apple las ha parcheado, incluida CVE-2025-43529 en JavaScriptCore.
- •El ataque se distribuye mediante enlaces maliciosos abiertos en Safari sin instalación de aplicaciones y obtiene control a nivel root o kernel, permitiendo exportar credenciales y datos de wallets almacenadas localmente.
- •Ni Apple ni Google han confirmado la afirmación sobre iOS 26.5, y la advertencia de SlowMist no citó análisis técnicos que identifiquen una vulnerabilidad específica en esa versión.
- •La alerta sigue a otras amenazas recientes a usuarios de criptomonedas en iPhone, incluido el aviso de Binance sobre código malicioso en FomoPeek versiones 1.1 y 1.2 y la alegación de tres inversionistas estadounidenses de pérdidas de 1.835 millones de dólares en Bitcoin por apps falsas de Sparrow Wallet.

SlowMist, la firma de seguridad blockchain, ha advertido que los atacantes podrían haber adaptado la cadena de exploits Darksword para comprometer dispositivos con iOS 26.5, poniendo directamente en riesgo las claves privadas de wallets de criptomonedas bajo autocustodia.
La evaluación provino de 23pds, director de seguridad de la información de la firma, quien declaró en una publicación de alerta pública que los atacantes están desplegando Darksword para eludir los controles de seguridad de Apple, obtener amplio acceso a los iPhones afectados y recolectar datos de wallets de criptomonedas instaladas localmente. La advertencia amplía una amenaza que Google Threat Intelligence Group ha documentado en detalle.
La cadena Darksword original
Los investigadores de Google identificaron Darksword como una cadena completa de exploits para iOS —seis vulnerabilidades encadenadas para comprometer un dispositivo y entregar cargas maliciosas intercambiables— y rastrearon campañas activas desde al menos diciembre de 2025 hasta marzo de 2026. El framework original era compatible con las versiones de iOS 18.4 a 18.7.
Una de las vulnerabilidades, utilizada contra dispositivos con iOS 18.6 y 18.7 y registrada como CVE-2025-43529, se encontraba en JavaScriptCore, el motor que procesa JavaScript en Safari. Apple la parcheó en iOS 18.7.3 e iOS 26.2 después de que Google la reportara.
La afirmación de SlowMist de que la cadena ahora alcanza iOS 26.5 no ha sido confirmada por Apple ni por Google, y la advertencia de la firma no citó análisis técnicos que identifiquen qué vulnerabilidad o exploit de reemplazo podría comprometer la versión más reciente.
Método de distribución e impacto a nivel de dispositivo
Sin embargo, el método de distribución sigue el patrón documentado: el objetivo recibe un enlace a través de una red social o aplicación de mensajería y abre la página en Safari, donde contenido web malicioso intenta explotar el navegador y otros componentes de iOS sin requerir la instalación de ninguna aplicación.
Una vez que la cadena tiene éxito, el atacante puede obtener control a nivel root —un acceso que disuelve el aislamiento que normalmente impide que una aplicación lea los archivos de otra—, poniendo al alcance las cl privadas y los registros de wallets almacenados en el dispositivo, en lugar de en un servidor remoto o un nodo de blockchain. A diferencia del cryptojacking, que secuestra los recursos del dispositivo para minar, esta clase de ataque apunta a las credenciales mismas.
La investigación de marzo de Google sobre Darksword
La anatomía del ataque, trazada en la investigación de Google Threat Intelligence Group publicada en marzo, comienza con una falla de corrupción de memoria en JavaScriptCore y se inicia cuando la víctima visita un sitio web malicioso o comprometido en Safari. Desde allí, la cadena derrota los Pointer Authentication Codes (PAC) —la defensa de nivel de hardware de Apple que firma criptográficamente los punteros de memoria para bloquear primitivas de explotación—, escapa del sandbox WebContent de Safari y, en su etapa final, obtiene privilegios a nivel kernel, entregando efectivamente al atacante el control total del dispositivo.
La investigación de Lookout sobre las consecuencias encontró que las credenciales de usuario y los datos asociados a wallets de criptomonedas pueden exportarse del dispositivo poco después del compromiso. Esto hace que la exposición sea aguda para los usuarios de autocustodia que almacenan una frase de recuperación o clave privada en el propio teléfono, incluidos quienes firman transacciones para una app DeFi desde una wallet móvil.
Los hallazgos de Google muestran que varios grupos separados operan Darksword con cargas finales distintas, en lugar de una única cepa fija de malware. Dependiendo de la campaña, las cargas podían recopilar datos de cuentas, mensajes, registros del navegador, archivos, historial de ubicaciones, datos de Wi-Fi guardados e información vinculada a wallets de criptomonedas.
Los investigadores vincularon las operaciones con víctimas en Arabia Saudita, Turquía, Malasia y Ucrania, y asociaron cierta actividad con proveedores comerciales de vigilancia y grupos presuntamente vinculados a Estados, además de hallar indicios de que actores con motivación financiera habían obtenido acceso a herramientas avanzadas de explotación de iPhone. No se ha revelado un total confirmado de víctimas ni un monto verificado de criptomonedas robadas mediante Darksword en el material publicado hasta ahora; el énfasis sigue en la capacidad del framework para llegar a los datos de wallets tras comprometer el dispositivo que los almacena.
Precauciones recomendadas
La guía de SlowMist no ha cambiado respecto a avisos anteriores: instalar de inmediato las actualizaciones del sistema operativo móvil y evitar abrir enlaces no solicitados de desconocidos. Dado que Apple ya parcheó las seis vulnerabilidades de la cadena Darksword original, tanto Apple como Google consideran que mantener el software actualizado es la principal línea de defensa. No existe un parche específico correspondiente a la afirmación sobre iOS 26.5, ya que la advertencia de SlowMist no identificó una vulnerabilidad en esa versión.
Un patrón creciente de amenazas al iPhone
La advertencia llega días después de que el aviso oficial de Binance del 19 de septiembre señalara código malicioso en FomoPeek versiones 1.1 y 1.2 —un framework de kernel con ocho métodos de ataque que abarcan iOS 12.0 a 18.7.2 y 26.0 a 26.1, capaz de escapar del sandbox y descifrar datos del Keychain. Por separado, tres inversionistas estadounidenses alegan que apps falsas de Sparrow Wallet en el App Store causaron pérdidas de 1.835 millones de en Bitcoin. En conjunto, los incidentes recientes muestran amenazas a los usuarios de criptomonedas en iPhone llegando por dos frentes: cadenas de exploits dirigidas al sistema operativo mismo y código distribuido a través de aplicaciones.
La afirmación central de la advertencia de SlowMist —la exposición en iOS 26.5— sigue sin confirmarse por Apple ni por Google, por lo que actualmente constituye una advertencia y no un reporte de brecha verificado. Cualquier cambio en ese estado se conocería a través de los detalles técnicos de la propia SlowMist o de las publicaciones de seguridad de Apple y Google, los canales por los cuales las vulnerabilidades de la cadena original fueron divulgadas y parcheadas.