SlowMist、DarkswordエクスプロイトチェーンがiOS 26.5のビットコイン(BTC)ウォレットを標的にする可能性があると警告
重要ポイント
- •SlowMistの最高情報セキュリティ責任者23pdsは、攻撃者がDarkswordエクスプロイトチェーンをiOS 26.5搭載デバイスを標的とするように適応させた可能性があると警告し、セルフカストディウォレットの秘密鍵がリスクにさらされていると指摘した。
- •Google Threat Intelligence Groupは、Darkswordを少なくとも2025年12月から2026年3月までの活発なキャンペーンで使用された6つの脆弱性の連鎖として特定し、AppleはJavaScriptCoreのCVE-2025-43529を含めてこれらを修正した。
- •攻撃はアプリのインストールなしにSafariで開かれる悪意のあるリンクを通じて配信され、ルートまたはカーネルレベルの制御を達成、端末に保存された暗号資産ウォレットに関連する認証情報とデータのエクスポートを可能にする。
- •AppleもGoogleもiOS 26.5の主張を確認しておらず、SlowMistの警告は当該リリースにおける具体的な脆弱性を特定する技術的分析を引用していない。
- •この警告は、FomoPeekバージョン1.1および1.2の悪意のあるコードに関するBinanceの通知や、偽Sparrow Walletアプリによる183万5000ドルのビットコイン損失を米国人投資家3名が主張した件など、最近の他のiPhone暗号資産脅威に続くものである。

ブロックチェーンセキュリティ企業のSlowMistは、攻撃者がDarkswordエクスプロイトチェーンをiOS 26.5搭載デバイスを侵害するように適応させた可能性があると警告し、セルフカストディの暗号資産ウォレットが保持する秘密鍵が直接的なリスクにさらされていると発表した。
この評価は、同社の最高情報セキュリティ責任者である23pdsによるもので、公開された警告投稿の中で、攻撃者がAppleのセキュリティ管理を回避し、影響を受けたiPhoneへの広範なアクセスを獲得し、端末にインストールされた暗号資産ウォレットからデータを搾取するためにDarkswordを展開していると述べた。この警告は、Google Threat Intelligence Groupが詳細に文書化してきた脅威の延長線上にある。
当初のDarkswordチェーン
Googleの研究者は、Darkswordを6つの脆弱性を連鎖させてデバイスを侵害し、交換可能な悪意のあるペイロードを配信する完全なiOSエクスプロイトチェーンとして特定し、少なくとも2025年12月から2026年3月にかけて活発なキャンペーンを追跡した。当初のフレームワークはiOS 18.4から18.7に対応していた。
iOS 18.6および18.7搭載デバイスに対して使用された脆弱性の一つは、CVE-2025-43529として追跡されており、SafariでJavaScriptを処理するエンジンであるJavaScriptCoreに存在していた。Googleの報告後、AppleはiOS 18.7.3およびiOS 26.2でこれを修正した。
チェーンがiOS 26.5に到達するというSlowMistの主張は、AppleまたはGoogleによって確認されておらず、同社の警告は、新しいリリースを侵害しうる脆弱性や代替エクスプロイトを特定する技術的分析を引用していない。
配布手法とデバイスレベルの影響
一方、配布手法は文書化されたパターンに従っている。標的はソーシャルネットワークやメッセージングアプリ経由でリンクを受け取り、Safariでページを開くと、悪意のあるWebコンテンツがアプリのインストールを必要とせずにブラウザやその他のiOSコンポーネントを悪用しようとする。
チェーンが成功すると、攻撃者はルートレベルの制御を取得できる。これは、あるアプリが別のアプリのファイルを読み取るのを通常防ぐ分離を解消するアクセス権であり、リモートサーバーやブロックチェーンノード上ではなく端末に保存された秘密鍵とウォレット記録が手の届く範囲に置かれることになる。デバイスのリソースを乗っ取ってマイニングを行うクリプトジャッキングとは異なり、この種の攻撃は認証情報そのものを標的とする。
Googleの3月のDarksword研究
3月に公開されたGoogle Threat Intelligence Groupの研究で解明された攻撃の構造は、JavaScriptCoreのメモリ破壊の脆弱性から始まり、被害者がSafariで悪意のある、または侵害されたウェブサイトにアクセスした時点で開始される。そこからチェーンは、エクスプロイトのプリミティブを阻止するためにメモリポインタを暗号学的に署名するAppleのハードウェアレベルの防御であるPointer Authentication Codes(PAC)を打ち破り、SafariのWebContentサンドボックスを脱出し、最終段階でカーネルレベルの権限を達成し、攻撃者に端末の完全な制御を事実上引き渡す。
被害の実態を調査したLookoutの研究では、侵害後まもなく、暗号資産ウォレットに関連するユーザーの認証情報とデータが端末からエクスポートされうることが判明した。これにより、リカバリーフレーズや秘密鍵を携帯電話自体に保存しているセルフカストディユーザー、特にモバイルウォレットからDeFiアプリのトランザクションに署名するユーザーにとって、露出は深刻なものとなっている。
Googleの調査結果は、単一の固定されたマルウェア株ではなく、異なる最終段階のペイロードを持つ複数の別個のグループがDarkswordを運用していたことを示している。キャンペーンに応じて、ペイロードはアカウント情報、メッセージ、ブラウザ記録、ファイル、位置情報履歴、保存されたWi-Fiデータ、および暗号資産ウォレットに関連する情報を収集しうる。
研究者らは、サウジアラビア、トルコ、マレーシア、ウクライナの被害者に運用を関連付け、一部の活動を商用監視プロバイダーや国家関与が疑われるグループと関連付けた。また、金銭目的の攻撃者が高度なiPhoneエクスプロイテーションツールにアクセスを得ていた兆候も発見した。これまでに公開された資料では、Darkswordによる被害者総数や盗まれた暗号資産の確認された額は開示されておらず、重点は、それを保存するデバイスを侵害した後にウォレットデータに到達できるフレームワークの能力に置かれたままである。
推奨される予防策
SlowMistのガイダンスは、これまでの勧告から変更されていない。モバイルOSのアップデートを速やかにインストールし、見知らぬ人からの不請求のリンクを開かないこと。Appleは当初のDarkswordチェーンの6つの脆弱性をすでに修正しているため、ソフトウェアを最新の状態に保つことが、AppleとGoogleの双方によって一次的な防御線として扱われている。SlowMistの警告は当該リリースの脆弱性を特定していないため、iOS 26.5の主張自体に対応する具体的な修正はない。
高まるiPhone脅威のパターン
この警告は、9月19日のBinanceの公式通知が、iOS 12.0〜18.7.2および26.0〜26.1にわたる8つの攻撃手法を備え、サンドボックスの脱出とKeychainデータの復号が可能なカーネルフレームワークであるFomoPeekバージョン1.1および1.2の悪意のあるコードを警告してから数日後に発表された。別の事例として、米国人投資家3名が、App Storeの偽Sparrow Walletアプリにより183万5000ドルのビットコイン損失が発生したと主張している。これらの最近の事件を併せて見ると、iPhoneベースの暗号資産ユーザーへの脅威は、OS自体を狙うエクスプロイトチェーンと、アプリ経由で配信されるコードという2つの正面から到来していることが分かる。
SlowMistの警告の中核的主張であるiOS 26.5への露出は、AppleまたはGoogleによって未確認のままであり、現時点では確認済みの侵害報告ではなく警告として扱われることを意味する。この状況が変化すれば、それはSlowMist自身の技術的詳細、または当初のチェーンの脆弱性が開示・修正された経路であるAppleとGoogleのセキュリティ出版物を通じて明らかになるだろう。