CISO SlowMist Peringatkan Eksploit FullChain iOS yang Dapat Mencuri Kunci Dompet Kripto
Ringkasan Pasar AI
CISO SlowMist memperingatkan bahwa eksploit iOS fullchain operasional dapat secara diam-diam mengekstrak private key dan seed phrase dari wallet seluler setelah kunjungan Safari, yang berdampak pada iOS 13–26.5. Kemampuan untuk mengakses Keychain dan data wallet tanpa input pengguna meningkatkan risiko self-custody dalam jangka dekat, yang berpotensi mempercepat pergerakan dana sebagai tindakan pencegahan dan meningkatkan friksi yang dipicu oleh keamanan bagi pengguna kripto ritel. Pengungkapan ini memperkuat kekhawatiran yang lebih luas mengenai vektor kompromi wallet yang berfokus pada perangkat seluler.
Level dampak
● Sedang
Aset terdampak
BTC/USDT-0.99%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Chief Information Security Officer (CISO) SlowMist, 23pds, pada 19 September mengeluarkan peringatan darurat dan meminta pengguna iPhone segera memperbarui perangkat. Ia menyatakan telah mengonfirmasi penyerang sudah mengoperasionalkan eksploit iOS "fullchain" yang mampu menguras kunci privat dan frasa seed (mnemonic) dari dompet kripto secara diam-diam.
Pengungkapan yang diunggah peneliti tersebut di X menyebut cakupan perangkat terdampak berada pada iOS 13 hingga iOS 26.5, dan dinilai berisiko tinggi bagi aset self-custody yang disimpan di dompet mobile.
Rantai serangan dimulai ketika target mengunjungi halaman web berbahaya melalui Safari, umumnya akibat rekayasa sosial atau tautan watering-hole. Halaman itu mengeksploitasi bug korupsi memori pada WebKit dan JavaScriptCore untuk memperoleh akses baca/tulis arbitrer di lapisan JavaScript. Setelah itu, penyerang disebut mampu melewati Pointer Authentication Codes, mendapatkan eksekusi kode native, keluar dari sandbox WebContent, lalu meningkatkan hak akses hingga root level kernel. Dengan akses tersebut, pelaku dapat membaca Keychain perangkat dan mengekstrak data aplikasi dompet, termasuk kunci privat dan frasa pemulihan.
Berbeda dari phishing konvensional yang mengandalkan korban mengetik frasa seed, eksploit ini tidak membutuhkan tindakan apa pun selain mengunjungi tautan. Inilah alasan peringatan dinilai sangat mendesak.
23pds menegaskan rentang terdampak berada pada iOS 13 hingga iOS 26.5, dengan catatan batas atasnya masih menunggu konfirmasi final. Karena kunci diekstraksi langsung dari perangkat, dompet yang telah disusupi tidak bisa dipulihkan lewat reset kata sandi. Pihak yang memegang kunci hasil curian dapat memindahkan dana kapan saja. Risiko terbesar berada pada pengguna self-custody, mengingat pencurian di level perangkat tidak menyisakan mekanisme pemulihan di sisi bursa.
Peringatan ini muncul di tengah meningkatnya ancaman mobile dan aplikasi toko aplikasi terhadap investor ritel kripto. Salah satu kasus terbaru menuding Apple membiarkan dompet Bitcoin palsu tetap tersedia di App Store setelah pencurian senilai US$875.000 dilaporkan.
Panduan SlowMist bersifat tegas: segera perbarui iOS ke versi terbaru, hindari mengeklik tautan yang tidak diminta di Safari, dan bagi pengguna yang menyimpan hot wallet pada perangkat rentan, buat kunci baru di perangkat yang bersih dan sudah diperbarui lalu pindahkan dana. Hingga saat penulisan, SlowMist belum menerbitkan advisory formal yang lebih panjang, sehingga unggahan peneliti tersebut menjadi sumber pengungkapan publik utama.