导语:Ledger 首席技术官查尔斯·吉耶梅(Charles Guillemet)近日警告加密货币持有者,iPhone 用户可能仅因访问 Safari 浏览器中的恶意页面,就遭遇设备被入侵和加密资产被盗。
该警告涉及名为 DarkSword 的 iOS 漏洞利用链。据介绍,这一攻击工具正在真实世界中被使用,能够突破苹果的多层安全防护,并获得对 iPhone 的深度访问权限。吉耶梅在 X 平台发文称:“用直白的话说,你访问一个网站,然后失去你的加密货币。”
真实攻击活动已出现
谷歌威胁情报小组于3月披露了 DarkSword。至少自 2025 年 11 月以来,已有多个威胁行为者利用该漏洞。研究人员发现,相关攻击活动针对沙特阿拉伯、土耳其、马来西亚和乌克兰的用户。
该 iOS 漏洞利用链可快速窃取敏感信息,包括凭证和加密货币钱包数据。
攻击如何运作
通常情况下,在 Safari 中打开的普通网站无法访问 iPhone 的其余部分,网页内容会被隔离在苹果的浏览器沙盒中。DarkSword 通过串联多个漏洞绕过这些防护。
它针对 Safari 使用的 JavaScript 引擎 JavaScriptCore,以在浏览器进程内获得控制权;随后绕过苹果的指针认证码(PAC)——该安全功能旨在增加攻击者劫持程序执行的难度;最终逃逸 Safari 沙盒。接下来,它利用 iOS 内核,即操作系统的核心部分,收集钥匙串、消息、联系人、文件、位置信息,以及加密货币钱包数据。
吉耶梅特别警告称,攻击者可能利用此类访问权限提取钱包信息。将助记词保存在截图、笔记或云同步文件中极其危险。
建议更新 iPhone
谷歌披露的 DarkSword 漏洞链所涉漏洞已不再是未修补的零日漏洞。谷歌表示,随着 iOS 26.3 的发布,全部六个漏洞均已修复,并敦促用户更新设备。
与此同时,苹果此后继续发布额外安全修复。例如,其近期推出的 iOS 26.6.1 更新修复了多个独立的 WebKit 漏洞。
对于在 iPhone 上保存加密货币助记词或其他敏感钱包信息的用户,吉耶梅建议重新考虑这一做法,改用硬件钱包,并且关键在于及时更新 iOS。
