慢雾调查:近期安全警告背后的iPhone Safari攻击尚未关联确凿的加密货币盗窃案
本周,多份报告呼吁iPhone用户立即更新设备,并警告恶意Safari页面可能会暴露加密货币私钥和助记词,其中部分报告提及的影响范围涵盖iOS 13至iOS 26.5。然而,区块链安全公司SlowMist(慢雾)向Cointelegraph表示,在其分析的具体Safari攻击样本中,尚未独立确认有受害者遭到入侵。其掌握的最强技术证据仅覆盖iOS 18.4至18.6.2版本。
SlowMist指出,“iOS 13至iOS 26.5”这一范围应被视为初步信息。“因此,在缺乏可复现的技术证据之前,我们倾向于避免声称iOS 26.5受到影响。”该公司强调。
DarkSword技术的复用与发现
此次Safari攻击重用了此前披露的DarkSword漏洞利用链中的技术,这与另一项涉及嵌入App Store应用中的恶意组件的调查(FomoPeek)无关。
Google威胁情报小组(GTIG)于3月披露了DarkSword,将其描述为一种iOS漏洞利用链,自2025年11月以来已被多个威胁行为体使用。SlowMist表示,由其首席信息安全官23pds领导的威胁情报团队MistEye于5月初首次识别出相关活动。随后,SlowMist于9月4日发布了针对WYINCC Safari活动的分析报告,指出了一个宣传免费虚拟专用服务器(VPS)服务的恶意网页。
SlowMist称,当该网页在iPhone上使用Safari浏览器打开时,会自动加载漏洞利用代码,且不一定需要用户进行额外的点击操作。尽管该漏洞利用链中使用的漏洞已被Apple披露并修补,但攻击者仍试图利用这些已知风险。
攻击目标与能力评估
SlowMist发现,其所分析的恶意Safari样本中包含一个旨在访问Apple钥匙串(Keychain)的组件,用于检索和解密其中存储的信息。该代码还能访问应用文件和应用共享数据,从而可能暴露加密货币钱包应用程序中存储的信息。
“该样本展示了其收集能力和预期目标;但这本身并不能证明从每个目标钱包中都成功提取了数据。”SlowMist解释道。公司补充道:“我们未在真实受害者设备上执行完整的漏洞利用链,因此无法确定具体哪位受害者的设备被此确切样本成功入侵。”
安全建议
尽管现有证据存在局限性,SlowMist仍建议iPhone用户安装适用于其设备的最新iOS安全更新,并避免点击可疑链接。对于无法立即更新或面临较高风险的用户,SlowMist建议考虑启用Apple的锁定模式(Lockdown Mode)作为额外防御手段,同时提醒该功能并未被证实能完全阻断此类特定的Safari攻击。
此外,SlowMist敦促那些认为钱包密钥或助记词可能已泄露的用户,将资产转移至全新设备上生成的新钱包中,而非继续使用可能存在风险的凭证。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC
ETH