SlowMist предупреждает: эксплойт-цепочка Darksword может угрожать кошелькам Bitcoin на iOS 26.5
Ключевые выводы
- •Директор по информационной безопасности SlowMist 23pds предупредил, что злоумышленники, возможно, адаптировали цепочку эксплойтов Darksword для атак на устройства с iOS 26.5, что ставит под угрозу приватные ключи некастодиальных кошельков.
- •Google Threat Intelligence Group идентифицировала Darksword как цепочку из шести уязвимостей, использовавшихся в активных кампаниях как минимум с декабря 2025 года по март 2026 года; Apple их исправила, включая CVE-2025-43529 в JavaScriptCore.
- •Атака доставляется через вредоносные ссылки, открываемые в Safari без установки приложения, и получает контроль уровня root или ядра, что позволяет экспортировать учётные данные и данные, связанные с локально хранящимися криптокошельками.
- •Ни Apple, ни Google не подтвердили заявление об iOS 26.5, и в предупреждении SlowMist не приводился технический анализ, указывающий на конкретную уязвимость в этой версии.
- •Предупреждение следует за другими недавними угрозами для криптопользователей iPhone, включая уведомление Binance о вредоносном коде в FomoPeek версий 1.1 и 1.2 и утверждения трёх инвесторов из США о потерях биткойнов на 1,835 миллиона долларов из-за поддельных приложений Sparrow Wallet.

SlowMist, компания в области блокчейн-безопасности, предупредила, что злоумышленники, возможно, адаптировали цепочку эксплойтов Darksword для атаки на устройства с iOS 26.5, что ставит под прямой угрозу приватные ключи, хранящиеся в некастодиальных криптокошельках.
Эта оценка исходит от 23pds, директора компании по информационной безопасности, который заявил в публичном предупреждении, что злоумышленники применяют Darksword для обхода средств защиты Apple, получения широкого доступа к заражённым iPhone и сбора данных из локально установленных криптокошельков. Предупреждение развивает угрозу, детально задокументированную Google Threat Intelligence Group.
Исходная цепочка Darksword
Исследователи Google идентифицировали Darksword как полную цепочку эксплойтов для iOS — шесть уязвимостей, объединённых для компрометации устройства и доставки взаимозаменяемых вредоносных полезных нагрузок, — и отслеживали активные кампании как минимум с декабря 2025 года по март 2026 года. Исходный фреймворк поддерживал версии iOS с 18.4 по 18.7.
Одна из уязвимостей, использовавшихся против устройств с iOS 18.6 и 18.7 и отслеживаемая как CVE-2025-43529, находилась в JavaScriptCore — движке, обрабатывающем JavaScript в Safari. Apple исправила её в iOS 18.7.3 и iOS 26.2 после сообщения Google.
Заявление SlowMist о том, что цепочка теперь достигает iOS 26.5, не подтверждено ни Apple, ни Google, и в предупреждении компании не приводился технический анализ, указывающий, какая уязвимость или замещающий эксплойт могли бы скомпрометировать более новую версию.
Способ доставки и воздействие на уровне устройства
Однако способ доставки соответствует задокументированной схеме: цель получает ссылку через социальную сеть или мессенджер и открывает страницу в Safari, где вредоносный веб-контент пытается эксплуатировать браузер и другие компоненты iOS без установки какого-либо приложения.
После успешного срабатывания цепочки злоумышленник может получить контроль уровня root — доступ, который устраняет изоляцию, обычно не позволяющую одному приложению читать файлы другого. Это делает достижимыми приватные ключи и записи кошельков, хранящиеся на самом устройстве, а не на удалённом сервере или блокчейн-узле. В отличие от криптоджекинга, захватывающего ресур устройства для майнинга, этот класс атак нацелен непосредственно на учётные данные.
Мартовское исследование Google о Darksword
Анатомия атаки, описанная в исследовании Google Threat Intelligence Group, опубликованном в марте, начинается с уязвимости повреждения памяти в JavaScriptCore, когда жертва посещает вредоносный или скомпрометированный сайт в Safari. Далее цепочка преодолевает Pointer Authentication Codes (PAC) — аппаратную защиту Apple, криптографически подписывающую указатели памяти для блокировки примитивов эксплойта, — выходит из песочницы WebContent Safari и на финальном этапе получает привилегии уровня ядра, фактически передавая злоумышленнику полный контроль над устройством.
Исследование Lookout показало, что учётные данные пользователей и данные, связанные с криптокошельками, могут быть экспортированы с устройства вскоре после компрометации. Это делает угрозу особенно острой для пользователей некастодиальных кошельков, хранящих мнемоническую фразу или приватный ключ на самом телефоне, в том числе для тех, кто подписывает транзакции в DeFi-приложениях с мобильного кошелька.
Данные Google показывают, что Darksword используют несколько отдельных групп с разными финальными полезными нагрузками, а не один фиксированный вредоносный штамм. В зависимости от кампании полезные нагрузки могли собирать данные учётных записей, сообщения, историю браузера, файлы, историю местоположения, сохранённые данные Wi-Fi и информацию, связанную с криптокошельками.
Исследователи связали операции с жертвами в Саудовской Аравии, Турции, Малайзии и Украине, а часть активности — с коммерческими поставщиками средств слежки и предположительно связанными с государствами группами; также обнаружены признаки того, что мотивированные финансово злоумышленники получили доступ к передовым инструментам эксплуатации iPhone. Ни подтверждённого числа жертв, ни проверенной суммы украденной через Darksword криптовалюты в опубликованных материалах пока не раскрыто; акцент по-прежнему делается на способности фреймворка добраться до данных кошелька после компрометации устройства, на котором они хранятся.
Рекомендуемые меры предосторожности
Рекомендации SlowMist не изменились по сравнению с прежними предупреждениями: своевременно устанавливайте обновления мобильной операционной системы и не открывайте незапрашиваемые ссылки от незнакомцев. Поскольку Apple уже исправила шесть уязвимостей исходной цепочки Darksword, поддержание программного обеспечения в актуальном состоянии рассматривается и Apple, и Google как основная линия обороны. Конкретного исправления именно для заявления об iOS 26.5 не существует, поскольку предупреждение SlowMist не выявило уязвимость в этой версии.
Растущая модель угроз для iPhone
Предупреждение появилось через несколько дней после официального уведомления Binance от 19 сентября о вредоносном коде в FomoPeek версий 1.1 и 1.2 — фреймворке уровня ядра с восемью методами атаки, охватывающими iOS с 12.0 по 18.7.2 и с 26.0 по 26.1, способном покидать песочницу и расшифровывать данные Keychain. Отдельно три инвестора из США утверждают, что поддельные приложения Sparrow Wallet в App Store привели к потерям биткойнов на сумму 1,835 миллиона долларов. Если рассматривать недавние инциденты вместе, они показывают, что угрозы для криптопользователей iPhone исходят с двух направлений: цепочки эксплойтов, нацеленные на саму операционную систему, и код, доставляемый через приложенияn
Основное заявление в предупреждении SlowMist — подверженность iOS 26.5 — остаётся неподтверждённым ни Apple, ни Google, то есть пока это предупреждение, а не верифицированный отчёт о взломе. Любое изменение этого статуса проявится через технические подробности самой SlowMist или публикации служб безопасности Apple и Google — по тем же каналам, через которые были раскрыты и исправлены уязвимости исходной цепочки.