SlowMist alerte : la chaîne d'exploits Darksword pourrait cibler les portefeuilles Bitcoin sur iOS 26.5
Points clés
- •Le directeur de la sécurité de l'information de SlowMist, 23pds, a averti que des attaquants auraient pu adapter la chaîne d'exploits Darksword pour cibler les appareils sous iOS 26.5, mettant en danger les clés privées des portefeuilles en autogarde.
- •Le Google Threat Intelligence Group a identifié Darksword comme une chaîne de six vulnérabilités utilisées dans des campagnes actives d'au moins décembre 2025 à mars 2026, qu'Apple a corrigées, dont CVE-2025-43529 dans JavaScriptCore.
- •L'attaque est distribuée via des liens malveillants ouverts dans Safari sans installation d'application et obtient un contrôle de niveau root ou noyau, permettant l'exportation des identifiants et des données liées aux portefeuilles de cryptomonnaies stockés localement.
- •Ni Apple ni Google n'ont confirmé l'affirmation concernant iOS 26.5, et l'avertissement de SlowMist n'a pas cité d'analyse technique identifiant une vulnérabilité spécifique dans cette version.
- •Cet avertissement fait suite à d'autres menaces récentes visant les iPhone, notamment la notification de Binance concernant du code malveillant dans FomoPeek versions 1.1 et 1.2 et l'allégation de trois investisseurs américains faisant état de 1,835 million de dollars de pertes en Bitcoin causées par de fausses applications Sparrow Wallet.

SlowMist, la société de sécurité blockchain, a averti que des attaquants auraient pu adapter la chaîne d'exploits Darksword pour compromettre les appareils sous iOS 26.5, exposant directement les clés privées détenues dans des portefeuilles de cryptomonnaies en autogarde.
Cette évaluation provient de 23pds, directeur de la sécurité de l'information de la société, qui a déclaré dans une publication d'avertissement publique que les attaquants déploient Darksword pour contourner les contrôles de sécurité d'Apple, obtenir un large accès aux iPhone touchés et collecter les données des portefeuilles de cryptomonnaies installés localement. Cet avertissement prolonge une menace que le Google Threat Intelligence Group a documentée en détail.
La chaîne Darksword d'origine
Les chercheurs de Google ont identifié Darksword comme une chaîne d'exploits iOS complète — six vulnérabilités enchaînées pour compromettre un appareil et délivrer des charges malveillantes interchangeables — et ont suivi des campagnes actives d'au moins décembre 2025 à mars 2026. Le framework d'origine prenait en charge les versions iOS 18.4 à 18.7.
L'une des failles utilisées contre les appareils sous iOS 18.6 et 18.7, référencée CVE-2025-43529, se trouvait dans JavaScriptCore, le moteur qui traite le JavaScript dans Safari. Apple l'a corrigée dans iOS 18.7.3 iOS 26.2 après le signalement de Google.
L'affirmation de SlowMist selon laquelle la chaîne atteint désormais iOS 26.5 n'a été confirmée ni par Apple ni par Google, et l'avertissement de la société de sécurité n'a pas cité d'analyse technique identifiant quelle vulnérabilité ou quel exploit de remplacement pourrait compromettre cette version plus récente.
Méthode de distribution et impact sur l'appareil
La méthode de distribution suit toutefois le schéma documenté : la cible reçoit un lien via un réseau social ou une application de messagerie et ouvre la page dans Safari, où un contenu web malveillant tente d'exploiter le navigateur et d'autres composants iOS sans nécessiter l'installation d'une application.
Une fois la chaîne exécutée avec succès, un attaquant peut obtenir un contrôle de niveau root — un accès qui dissout l'isolation empêchant normalement une application de lire les fichiers d'une autre. Cela met à portée de main les clés privées et les enregistrements de portefeuilles stockés sur l'appareil lui-même, plutôt que sur un serveur distant ou un nœud blockchain. Contrairement au cryptojacking, qui détourne les ressources de l'appareil pour miner, cette classe d'attaque cible les identifiants eux-mêmes.
Les recherches de Google en mars sur Darksword
L'anatomie de l'attaque, cartographiée dans les recherches du Google Threat Intelligence Group publiées en mars, débute par une faille de corruption de mémoire dans JavaScriptCore et commence lorsque la victime visite un site web malveillant ou compromis dans Safari. De là, la chaîne contourne les Pointer Authentication Codes (PAC) — la défense matérielle d'Apple qui signe cryptographiquement les pointeurs mémoire pour bloquer les primitives d'exploit — s'échappe du bac à sable WebContent de Safari et, à son stade final, obtient des privilèges au niveau du noyau, donnant ainsi à l'attaquant le contrôle total du téléphone.
Les recherches de Lookout sur les conséquences ont révélé que les identifiants des utilisateurs et les données associées aux portefeuilles de cryptomonnaies peuvent être exportés de l'appareil peu après la compromission. Cela rend l'exposition particulièrement aiguë pour les utilisateurs en autogarde qui stockent une phrase de récupération ou une clé privée sur le téléphone lui-même, y ceux qui signent des transactions pour une application DeFi depuis un portefeuille mobile.
Les conclusions de Google montrent que plusieurs groupes distincts opèrent Darksword avec des charges finales différentes plutôt qu'une souche de malware unique. Selon la campagne, les charges pouvaient collecter des détails de compte, des messages, des historiques de navigation, des fichiers, l'historique de localisation, des données Wi-Fi enregistrées et des informations liées aux portefeuilles de cryptomonnaies.
Les chercheurs ont relié ces opérations à des victimes en Arabie saoudite, en Turquie, en Malaisie et en Ukraine, et ont associé certaines activités à des fournisseurs de surveillance commerciale et à des groupes soupçonnés d'être liés à des États, tout en constatant des signes indiquant que des acteurs motivés financièrement avaient obtenu l'accès à des outils avancés d'exploitation d'iPhone. Aucun nombre confirmé de victimes ni montant vérifié de cryptomonnaies volées via Darksword n'a été divulgué dans les documents publiés à ce jour ; l'accent demeure sur la capacité du framework à atteindre les données des portefeuilles après avoir compromis l'appareil qui les stocke.
Précautions recommandées
Les recommandations de SlowMist restent inchangées par rapport aux avis précédents : installer rapidement les mises à jour du système d'exploitation mobile et éviter d'ouvrir les liens non sollicités envoyés par des inconnus. Apple ayant déjà corrigé les six vulnérabilités de la chaîne Darksword d'origine, maintenir les logiciels à jour est considéré par Apple et Google comme la principale ligne de défense. Aucune correction spécifique ne correspond à l'affirmation concernant iOS 26.5, l'avertissement de SlowMist n'ayant pas identifié de vulnérabilité dans cette version.
Une tendance croissante de menaces visant l'iPhone
Cet avertissement survient quelques jours après la notification officielle du 19 septembre de Binance signalant du code malveillant dans FomoPeek versions 1.1 et 1.2 — un framework noyau doté de huit méthodes d'attaque couvrant iOS 12.0 à 18.7.2 et 26.0 à 26.1, capable de s'échapper du bac à sable et de déchiffrer les données du Keychain. Parallèlement, trois investisseurs américains affirment que de fausses applications Sparrow Wallet sur l'App Store ont causé 1,835 million de dollars de pertes en Bitcoin. Pris ensemble, ces incidents récents montrent que les menaces pesant sur les utilisateurs de cryptomonnaies sur iPhone arrivent sur deux fronts : les chaînes d'exploits visant le système d'exploitation lui-même et le code distribué via des applications.
L'affirmation centrale de l'avertissement de SlowMist — l'exposition à iOS 26.5 — reste non confirmée par Apple ou Google, ce qui signifie qu'elle constitue actuellement un avertissement plutôt qu'un signalement de compromission vérifié. Tout changement de statut serait révélé par les détails techniques de SlowMist lui-même ou par les publications de sécurité d'Apple et de Google, les canaux par lesquels les vulnérabilités de la chaîne d'origine avaient été divulguées et corrigées.