CISO SlowMist alarmuje: pełny łańcuch exploitów na iOS może wykradać klucze do portfeli kryptowalut

Podsumowanie rynku AI
CISO SlowMist ostrzegł, że operacyjny exploit fullchain na iOS może po wizycie w Safari po cichu wykradać klucze prywatne i frazy seed z portfeli mobilnych, dotykając iOS 13–26.5. Możliwość uzyskania dostępu do pęku kluczy (Keychain) oraz danych portfela bez udziału użytkownika podnosi w krótkim terminie ryzyko związane z samodzielną custodią, potencjalnie przyspieszając prewencyjne transfery środków i zwiększając tarcia wynikające z bezpieczeństwa dla detalicznych użytkowników krypto. Ujawnienie wzmacnia szersze obawy dotyczące wektorów kompromitacji portfeli skoncentrowanych na urządzeniach mobilnych.
Wpływ
● Średni
Aktywa, których dotyczy
BTC/USDT-0.61%
Analiza AI · BTC/USDTAnaliza AI
▼ Spadkowy
Handluj teraz
⚠️ Analizy generowane przez AI opierają się na treściach z wiadomości i mają charakter informacyjny. Nie stanowią porady inwestycyjnej ani nie odzwierciedlają poglądów BingX. Inwestowanie wiąże się z ryzykiem. Handluj odpowiedzialnie.
Dyrektor ds. bezpieczeństwa informacji (CISO) w SlowMist, 23pds, wydał 19 września pilne ostrzeżenie dla użytkowników iPhone'ów. Po potwierdzeniu, że napastnicy uruchomili w praktyce fullchain exploit na iOS, zaapelował o natychmiastową aktualizację urządzeń. Według informacji opublikowanych na X, luka ma umożliwiać ciche przechwytywanie kluczy prywatnych oraz fraz mnemonicznych (seed) z portfeli kryptowalut, co stanowi szczególnie poważne ryzyko dla środków przechowywanych w portfelach mobilnych w modelu self-custody. Jak działa łańcuch ataku Atak ma rozpoczynać się w momencie wejścia ofiary na złośliwą stronę w Safari — zwykle po kliknięciu linku podanego w ramach socjotechniki lub w scenariuszu watering hole. Strona wykorzystuje błąd korupcji pamięci w WebKit oraz JavaScriptCore, uzyskując na poziomie JavaScript arbitralny odczyt i zapis pamięci. Następnie łańcuch omija mechanizm Pointer Authentication Codes, przechodzi do wykonania kodu natywnego, ucieka z piaskownicy WebContent i eskaluje uprawnienia do poziomu roota jądra. Taki dostęp ma wystarczać do odczytu Keychain urządzenia i pozyskania danych aplikacji portfela, w tym kluczy prywatnych i fraz odzyskiwania. W odróżnieniu od typowego phishingu, który skłania użytkownika do ręcznego wpisania seeda, w tym scenariuszu wystarczy samo odwiedzenie linku. To właśnie ma uzasadniać nadzwyczajny tryb ostrzeżenia. Kogo dotyczy ryzyko 23pds wskazał, że zagrożony zakres obejmuje iOS 13 do iOS 26.5, z zastrzeżeniem, że górna granica nadal czeka na ostateczne potwierdzenie. Ponieważ atak ma polegać na bezpośrednim wyciąganiu kluczy z urządzenia, przejętego portfela nie da się "odzyskać" przez reset hasła — każdy, kto wejdzie w posiadanie kluczy, może przenieść środki. Największe ryzyko dotyczy użytkowników self-custody, ponieważ kradzież klucza na poziomie urządzenia nie daje możliwości odzyskania środków po stronie giełdy. Ostrzeżenie pojawia się w czasie narastających zagrożeń dla detalicznych posiadaczy krypto związanych z urządzeniami mobilnymi i sklepami z aplikacjami, w tym po niedawnym przypadku, w którym Apple zarzucono utrzymywanie w App Store fałszywego portfela Bitcoin mimo zgłoszenia kradzieży na kwotę 875 000 USD. Co powinni zrobić użytkownicy Zalecenia SlowMist są jednoznaczne: natychmiast zaktualizować iOS do najnowszej wersji, unikać klikania niezamówionych linków w Safari, a osoby, które przechowywały hot wallet na podatnym urządzeniu, powinny wygenerować nowe klucze na czystym, zaktualizowanym sprzęcie i przenieść środki. Na moment publikacji SlowMist nie udostępnił jeszcze rozbudowanego, formalnego komunikatu. Wpis badacza pozostaje głównym publicznym źródłem informacji o incydencie.