SlowMist 警告:Darksword 漏洞利用链或已瞄准 iOS 26.5 上的比特币(BTC)钱包
要点速览
- •SlowMist 首席信息安全官 23pds 警告,攻击者可能已改造 Darksword 漏洞利用链以攻击运行 iOS 26.5 的设备,使自托管钱包私钥面临风险。
- •谷歌威胁情报集团将 Darksword 确定为一条由六个漏洞组成的利用链,至少从 2025 年 12 月至 2026 年 3 月被用于活跃攻击,苹果已修补这些漏洞,包括 JavaScriptCore 中的 CVE-2025-43529。
- •该攻击通过在 Safari 中打开恶意链接投递,无需安装应用即可获得 root 或内核级控制权,从而可导出与本地存储加密货币钱包相关的凭证和数据。
- •苹果和谷歌均未证实 iOS 26.5 相关说法,且 SlowMist 的警告未引用识别该版本具体漏洞的技术分析。
- •该警告是在近期其他 iPhone 加密货币威胁之后发布的,包括币安关于 FomoPeek 1.1 和 1.2 版本存在恶意代码的通告,以及三名美国投资者指控假冒 Sparrow Wallet 应用造成 183.5 万美元比特币损失。

区块链安全公司 SlowMist 警告称,攻击者可能已改造 Darksword 漏洞利用链,用于攻破运行 iOS 26.5 的设备,使自托管加密货币钱包中持有的私钥直接面临风险。
该评估来自该公司首席信息安全官 23pds。他在一份公开警告贴文中表示,攻击者正在利用 Darksword 绕过苹果的安全控制,获取受影响 iPhone 的广泛访问权限,并从本地安装的加密货币钱包中窃取数据。这一警告是对 Google 威胁情报集团此前详尽记录的一项威胁的延伸。
原始 Darksword 利用链
谷歌的研究人员将 Darksword 确定为一套完整的 iOS 漏洞利用链——由六个漏洞串联而成,可攻破设备并投放可互换的恶意载荷——并追踪到至少从 2025 年 12 月持续至 2026 年 3 月的活跃攻击活动。原始框架支持 iOS 18.4 至 18.7 版本。
其中一个针对运行 iOS 18.6 和 18.7 设备使用的漏洞,编号为 CVE-2025-43529,位于 JavaScriptCore——Safari 中处理 JavaScript 的引擎。在谷歌上报后,苹果已在 iOS 18.7.3 和 iOS 26.2 中修补该漏洞。
SlowMist 关于该利用链现已覆盖 iOS 26.5 的说法尚未获得苹果或谷歌证实,且该公司的警告也未引用技术分析来说明是哪个漏洞或替代性漏洞利用可攻破这一较新版本。
投递方式与设备层面的影响
不过,其投递方式与已记录的模式一致:目标用户通过社交网络或即时通讯应用收到一条链接,并在 Safari 中打开该页面,恶意网页内容随即试图利用浏览器及其他 iOS 组件的漏洞,而无需安装任何应用程序。
一旦利用链得手,攻击者便可获得 root 级控制权——这种权限会瓦解通常阻止一个应用读取另一个应用文件的隔离机制,使存储在设备上而非远程服务器或区块链节点上的私钥和钱包记录进入攻击者的可及范围。与劫持设备资源进行挖矿的加密劫持不同,这类攻击瞄准的是凭证本身。
谷歌三月关于 Darksword 的研究
根据谷歌威胁情报集团三月发布的研究,该攻击的解剖结构始于 JavaScriptCore 中的一个内存损坏漏洞,当受害者在 Safari 中访问恶意或被入侵的网站时攻击即告启动。随后,该利用链绕过指针认证码(PAC)——苹果通过密码学方式对内存指针签名以阻断漏洞利用原语的硬件级防御——逃出 Safari 的 WebContent 沙箱,并在最后阶段获得内核级权限,实际上将手机的完全控制权交予攻击者。
Lookout 对攻击后果的研究发现,与加密货币钱包相关的用户凭证和数据可在设备被攻破后不久被导出。这使得将恢复短语或私钥存储在手机本身的自托管用户面临的暴露尤为严重,包括那些通过移动钱包为 DeFi 应用签署交易的用户。
谷歌的调查结果显示,多个相互独立的组织在运营 Darksword,并使用不同的最终阶段载荷,而非单一固定的恶意软件株:视攻击活动而定,这些载荷可收集账户信息、消息、浏览器记录、文件、位置历史、已保存的 Wi-Fi 数据以及与加密货币钱包相关的信息。
研究人员将相关行动与沙特阿拉伯、土耳其、马来西亚和乌克兰的受害者联系起来,并将部分活动与商业监控供应商及疑似与国家关联的组织联系起来,同时还发现有迹象表明,以经济利益为动机的攻击者已获得先进的 iPhone 漏洞利用工具。目前公开的资料中尚未披露经确认的受害者总数或通过 Darksword 窃取的加密货币的核实金额;重点仍在于该框架在攻破存储钱包数据的设备后触及这些数据的能力。
建议的防护措施
SlowMist 的建议与此前的公告一致:及时安装移动操作系统更新,避免打开陌生人发送的未经请求的链接。由于苹果已修补原始 Darksword 利用链中的全部六个漏洞,保持软件为最新版本被苹果和谷歌共同视为第一道防线。针对 iOS 26.5 的说法本身,目前并无对应的特定修复方案,因为 SlowMist 的警告并未指明该版本中的漏洞。
iPhone 威胁模式上升
该警告发布前几天,币安(Binance)于 9 月 19 日发布官方通告,指出 FomoPeek 1.1 和 1.2 版本中存在恶意代码——这是一个内核框架,拥有八种攻击方法,覆盖 iOS 12.0 至 18.7.2 以及 26.0 至 26.1 版本,能够逃逸沙箱并解密钥匙串数据。另据报道,三名美国投资者指控 App Store 中的假冒 Sparrow Wallet 应用造成 183.5 万美元的比特币损失。综合来看,近期事件表明,针对 iPhone 加密货币用户的威胁来自两条战线:瞄准操作系统本身的漏洞利用链,以及通过应用投递的恶意代码。
SlowMist 警告中的核心说法——iOS 26.5 受影响——尚未获得苹果或谷歌证实,因此目前仍属警告性质,而非经核实的入侵报告。若该状态发生变化,相关信息将通过 SlowMist 自身的技术细节或苹果与谷歌的安全公告披露,这正是原始链漏洞最初被披露和修补的渠道。