SlowMist waarschuwt dat Darksword-exploitketen mogelijk Bitcoin-wallets op iOS 26.5 aanvalt
Belangrijkste punten
- •SlowMists chief information security officer 23pds waarschuwde dat aanvallers de Darksword-exploitketen mogelijk hebben aangepast om apparaten met iOS 26.5 aan te vallen, waardoor privésleutels in self-custody wallets risico lopen.
- •Google Threat Intelligence Group identificeerde Darksword als een keten van zes kwetsbaarheden die werden gebruikt in actieve campagnes van ten minste december 2025 tot en met maart 2026, en Apple heeft ze gepatcht, waaronder CVE-2025-43529 in JavaScriptCore.
- •De aanval wordt afgeleverd via kwaadaardige links die in Safari worden geopend zonder app-installatie en verkrijgt controle op root- of kernelniveau, waardoor referenties en gegevens van lokaal opgeslagen crypto-wallets kunnen worden geëxporteerd.
- •Noch Apple noch Google heeft de claim over iOS 26.5 bevestigd, en SlowMists waarschuwing verwees niet naar technische analyse die een specifieke kwetsbaarheid in die release identificeert.
- •De waarschuwing volgt op andere recente iPhone-cryptodreigingen, waaronder Binance' melding van kwaadaardige code in FomoPeek-versies 1.1 en 1.2 en de claim van drie Amerikaanse investeerders van $1.835 miljoen aan Bitcoin-verliezen door valse Sparrow Wallet-app.

SlowMist, het beveiligingsbedrijf voor blockchains, heeft gewaarschuwd dat aanvallers de Darksword-exploitketen mogelijk hebben aangepast om apparaten met iOS 26.5 te compromitteren, waardoor privésleutels in self-custody crypto-wallets direct risico lopen.
De beoordeling komt van 23pds, de chief information security officer van het bedrijf, die in een openbare waarschuwing verklaarde dat aanvallers Darksword inzetten om Apples beveiligingscontroles te omzeilen, breed toegang te krijgen tot getroffen iPhones en gegevens te oogsten uit lokaal geïnstalleerde crypto-wallets. De waarschuwing breidt een dreiging uit die Google Threat Intelligence Group in detail heeft gedocumenteerd.
De oorspronkelijke Darksword-keten
Googles onderzoekers identificeerden Darksword als een volledige iOS-exploitketen — zes kwetsbaarheden die samen een apparaat compromitteren en onderling uitwisselbare kwaadaardige payloads afleveren — en volgden actieve campagnes van ten minste december 2025 tot en met maart 2026. Het oorspronkelijke framework ondersteunde iOS-versies 18.4 tot en met 18.7.
Eén kwetsbaarheid die werd gebruikt tegen apparaten met iOS 18.6 en 18.7, geregistreerd als CVE-2025-43529, zat in JavaScriptCore, de engine die JavaScript in Safari verwerkt. Apple heeft deze gepatcht in iOS 18.7.3 en iOS 26.2 nadat Google dit meldde.
SlowMists claim dat de keten nu iOS 26.5 bereikt, is niet bevestigd door Apple of Google, en de waarschuwing van het beveiligingsbedrijf verwees niet naar technische analyse die aantoont welke kwetsbaarheid of vervangende exploit de nieuwere release zou kunnen compromitteren.
Leveringsmethode en impact op apparaatniveau
De leveringsmethode volgt echter het gedocumenteerde patroon: een doelwit ontvangt een link via een sociaal netwerk of berichtenapp en opent de pagina in Safari, waar kwaadaardige webinhoud probeert de browser en andere iOS-componenten te exploiteren zonder dat een app hoeft te worden geïnstalleerd.
Zodra de keten slaagt, kan een aanvaller controle op root-niveau verkrijgen — toegang die de isol opheft die normaal voorkomt dat de ene app de bestanden van een andere app leest. Daarmee komen privésleutels en walletgegevens die op het apparaat zijn opgeslagen, in plaats van op een externe server of blockchain-node, binnen bereik. In tegenstelling tot cryptojacking, waarbij apparaatbronnen worden gekaapt om te minen, richt deze klasse van aanvallen zich op de referenties zelf.
Googles maartonderzoek naar Darksword
De anatomie van de aanval, in kaart gebracht in onderzoek van Google Threat Intelligence Group dat in maart werd gepubliceerd, begint met een geheugencorruptiekwetsbaarheid in JavaScriptCore en vangt aan wanneer het slachtoffer een kwaadaardige of gecompromitteerde website in Safari bezoekt. Vervolgens doorbreekt de keten Pointer Authentication Codes (PAC) — Apples verdediging op hardwareniveau die geheugenpointers cryptografisch ondertekent om exploitprimitieven te blokkeren — ontsnapt uit de WebContent-sandbox van Safari en verkrijgt in de laatste fase privileges op kernelniveau, waarmee de aanvaller in feite volledige controle over de telefoon krijgt.
Onderzoek van Lookout naar de nasleep toonde aan dat gebruikersreferenties en gegevens die aan crypto-wallets zijn gekoppeld, kort na een compromittering van het apparaat kunnen worden geëxporteerd. Dat maakt de blootstelling acuut voor self-custody-gebruikers die een herstelzin of privésleutel op de telefoon zelf opslaan, waaronder gebruikers die transacties voor een DeFi-app ondertekenen vanuit een mobiele wallet.
Googles bevindingen tonen verschillende afzonderlijke groepen die Darksword inzetten met verschillende eindfase-payloads in plaats van één vast malwarestam. Afhankelijk van de campagne konden de payloads accountgegevens, berichten, browsergegevens, bestanden, locatiegeschiedenis, opgeslagen Wi-Fi-gegevens en informatie met betrekking tot crypto-wallets verzamelen.
Onderzoekers brachten de operaties in verband met slachtoffers in Saoedi-Arabië, Turkije, Maleisië en Oekraïne, en koppelden sommige activiteiten aan commerciële surveillance-aanbieders en vermoede groepen met banden aan staten, terwijl ze ook aanwijzingen vonden dat financieel gemotiveerde actoren toegang hadden verkregen tot geavanceerde exploitatietooling voor de iPhone. Er is geen bevestigd aantal slachtoffers of geverifieerd bedrag aan gestolen cryptocurrency via Darksword bekendgemaakt in het tot nu toe gepubliceer materiaal; de nadruk blijft liggen op het vermogen van het framework om bij walletgegevens te komen nadat het apparaat dat ze opslaat is gecompromitteerd.
Aanbevolen voorzorgsmaatregelen
SlowMists advies is onveranderd ten opzichte van eerdere waarschuwingen: installeer mobiele besturingssysteemupdates snel en vermijd het openen van ongevraagde links van vreemden. Omdat Apple de zes kwetsbaarheden in de oorspronkelijke Darksword-keten al heeft gepatcht, wordt het actueel houden van software door zowel Apple als Google beschouwd als de belangrijkste verdedigingslinie. Er is geen specifieke fix die correspondeert met de claim over iOS 26.5 zelf, aangezien SlowMists waarschuwing geen kwetsbaarheid in die release identificeerde.
Een groeiend iPhone-dreigingspatroon
De waarschuwing volgt enkele dagen na de officiële mededeling van Binance van 19 september, waarin kwaadaardige code in FomoPeek-versies 1.1 en 1.2 werd aangemerkt — een kernelframework met acht aanvalsmethoden die iOS 12.0 tot en met 18.7.2 en 26.0 tot en met 26.1 bestrijken, in staat om aan de sandbox te ontsnappen en Keychain-gegevens te ontsleutelen. Afzonderlijk daarvan beweren drie Amerikaanse investeerders dat valse Sparrow Wallet-apps in de App Store tot $1.835 miljoen aan Bitcoin-verliezen hebben geleid. Samen gelezen laten de recente incidenten zien dat dreigingen voor op de iPhone gebaseerde crypto-gebruikers vanaf twee fronten komen: exploitketens gericht op het besturingssysteem zelf en code die via apps wordt afgeleverd.
De kernclaim in SlowMists waarschuwing — blootstelling op iOS 26.5 — is nog niet bevestigd door Apple of Google, wat betekent dat deze momenteel als een waarschuwing geldt en niet als een geverifieerd inbreakrapport. Een verandering in die status zou naar voren komen via SlowMists eigen technische details of de beveiligingspublicaties van Apple en Google, de kanalen waarmee de kwetsbaarheden van de oorspronkelijke keten werden openbaar gemaakt en gepatcht.