新聞加密貨幣SlowMist 警告:Darksword 攻擊鏈可能鎖定 iOS 26.5 上的比特幣(BTC)錢包

SlowMist 警告:Darksword 攻擊鏈可能鎖定 iOS 26.5 上的比特幣(BTC)錢包

作者: Coinotag·

重點速覽

  • •SlowMist 資訊安全長 23pds 警告,攻擊者可能已改編 Darksword 漏洞利用鏈以攻擊執行 iOS 26.5 的裝置,使自託管錢包私鑰面臨風險。
  • •Google 威脅情報集團將 Darksword 識別為由六個漏洞組成的攻擊鏈,至少從 2025 年 12 月至 2026 年 3 月用於活躍攻擊行動,Apple 已修補這些漏洞,包括 JavaScriptCore 中的 CVE-2025-43529。
  • •該攻擊透過在 Safari 中開啟惡意連結傳遞,無需安裝應用程式,並取得 root 或核心層級控制權,得以匯出與本機儲存的加密錢包相關的憑證和資料。
  • •Apple 和 Google 均未證實 iOS 26.5 的說法,且 SlowMist 的警告並未引用可識別該版本中具體漏洞的技術分析。
  • •此警告是在其他近期 iPhone 加密威脅之後發布,包括 Binance 關於 FomoPeek 1.1 和 1.2 版本惡意程式碼的通告,以及三名美國投資人指控假 Sparrow Wallet 應用程式造成 183.5 萬美元比特幣損失。
SlowMist 警告:Darksword 攻擊鏈可能鎖定 iOS 26.5 上的比特幣(BTC)錢包

區塊鏈安全公司 SlowMist 警告,攻擊者可能已改編 Darksword 漏洞利用鏈以入侵執行 iOS 26.5 的裝置,使自託管加密貨幣錢包中的私鑰直接面臨風險。

此評估來自該公司資訊安全長 23pds,他在公開警告貼文中表示,攻擊者正利用 Darksword 繞過 Apple 的安全控制,取得受影響 iPhone 的廣泛存取權,並從本機安裝的加密錢包中竊取資料。此警告延伸了 Google 威脅情報集團已詳細記錄的威脅。

原始的 Darksword 攻擊鏈

Google 的研究人員將 Darksword 識別為一條完整的 iOS 漏洞利用鏈——六個漏洞串聯在一起以入侵裝置並投放可互換的惡意載荷——並追蹤到至少從 2025 年 12 月至 2026 年 3 月的活躍攻擊行動。原始框架支援 iOS 18.4 至 18.7 版本。

其中一個針對執行 iOS 18.6 和 18.7 裝置的漏洞,追蹤編號為 CVE-2025-43529,位於 JavaScriptCore——Safari 中處理 JavaScript 的引擎。在 Google 通報後,Apple 已於 iOS 18.7.3 和 iOS 26.2 中修補該漏洞。

SlowMist 聲稱該攻擊鏈現在可觸及 iOS 26.5,但此說法尚未獲得 Apple 或 Google 證實,且該安全公司的警告並未引用可識別哪個漏洞或替代漏洞利用方式能入侵較新版本的技術分析。

攻擊傳遞方式與裝置層級影響

不過,攻擊的傳遞方式遵循已記錄的模式:目標透過社交網路或通訊應用程式收到連結,並在 Safari 中開啟該頁面,惡意網頁內容隨即嘗試利用瀏覽器和其他 iOS 元件的漏洞,且無需安裝任何應用程式。

一旦攻擊鏈成功,攻擊者可取得 root 層級控制權——此存取權會瓦解通常防止一個應用程式讀取另一個應用程式檔案的隔離機制。這使得儲存在裝置上、而非遠端伺服器或區塊鏈節點上的私鑰和錢記錄落入攻擊者可及範圍。與劫持裝置資源進行挖礦的加密劫持不同,這類攻擊瞄準的是憑證本身。

Google 三月關於 Darksword 的研究

根據 Google 威脅情報集團三月發表的研究,攻擊的結構始於 JavaScriptCore 中的記憶體損壞漏洞,當受害者在 Safari 中造訪惡意或遭入侵的網站時即啟動。接著,攻擊鏈擊敗指標驗證碼(PAC)——Apple 的硬體層級防禦機制,透過加密簽署記憶體指標以阻擋漏洞利用原語——突破 Safari 的 WebContent 沙箱,並在最後階段取得核心層級權限,實際上將手機的完全控制權交予攻擊者。

Lookout 針對攻擊後果的研究發現,與加密錢包相關的使用者憑證和資料可在裝置遭入侵後不久被匯出。這使得在手机本身儲存助記詞或私鑰的自託管用戶面臨的風險尤為嚴重,包括透過行動錢包為 DeFi 應用程式簽署交易的使用者。

Google 的研究結果顯示,有多個獨立組織在操作 Darksword,使用不同的最終階段載荷,而非單一固定的惡意軟體株:視攻擊行動而定,載荷可收集帳戶資訊、訊息、瀏覽記錄、檔案、位置歷史、儲存的 Wi-Fi 資料以及與加密貨幣錢包相關的資訊。

研究人員將相關攻擊行動與沙烏地阿拉伯、土耳其、馬來西亞和烏克蘭的受害者聯繫起來,並將部分活動與商業監控供應商及疑似與國家有關聯的組織聯繫起來,同時也發現有跡象顯示以獲利為動機的行為者已取得先進的 iPhone 漏洞利用工具。目前公開的資料中尚未披露經證實的受害者總數或透過 Darksword 竊取的加密貨幣金額;重點仍在於該框架在入侵儲存錢包資料的裝置後觸及錢包資料的能力。

建議的防範措施

SlowMist 的建議與先前的通告一致:及時安裝行動作業系統更新,並避免開啟陌生人傳來的未經請求的連結。由於 Apple 已修補原始 Darksword 攻擊鏈中的六個漏洞,Apple 和 Google 均將保持軟體最新視為第一道防線。iOS 26.5 的說法本身並無對應的具體修補,因為 SlowMist 的警告並未指出該版本中的漏洞。

不斷上升的 iPhone 威脅模式

警告發布的幾天前,Binance 於 9 月 19 日發布官方通告,指出 FomoPeek 1.1 和 1.2 版本中存在惡意程式碼——一個核心框架,包含八種攻擊方法,涵蓋 iOS 12.0 至 18.7.2 以及 26.0 至 26.1,能夠逃脫沙箱並解密鑰匙圈(Keychain)資料。另外,三名美國投資人指控 App Store 中的假 Sparrow Wallet 應用程式造成 183.5 萬美元的比特幣損失。綜觀近期事件,針對 iPhone 加密用戶的威脅來自兩個方面:針對作業系統本身的漏洞利用鏈,以及透過應用程式傳遞的惡意程式碼。

SlowMist 警告的核心主張——iOS 26.5 曝險——仍未獲 Apple 或 Google 證實,意味著目前它僅是一項警告,而非經證實的入侵報告。若此狀態有任何變化,將透過 SlowMist 本身的技術細節或 Apple 和 Google 的安全公告披露——這也是原始攻擊鏈漏洞被揭露和修補的管道。