CISO SlowMist попередив про fullchain-експлойт iOS, який викрадає ключі криптогаманців
Ринкове зведення ШІ
CISO SlowMist попередив, що операційний fullchain-експлойт iOS може непомітно витягувати приватні ключі та seed-фрази з мобільних гаманців після відвідування Safari, впливаючи на iOS 13–26.5. Можливість отримати доступ до Keychain і даних гаманця без участі користувача підвищує короткостроковий ризик самостійного зберігання, потенційно прискорюючи запобіжні переміщення коштів і збільшуючи тертя, зумовлене безпекою, для роздрібних користувачів криптовалюти. Розкриття інформації підсилює ширші занепокоєння щодо векторів компрометації гаманців, орієнтованих насамперед на мобільні пристрої.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-0.99%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Директор з інформаційної безпеки SlowMist (CISO) під ніком 23pds 19 вересня оприлюднив термінове попередження: власникам iPhone слід негайно оновити iOS. За його словами, зловмисники вже перевели в практичну площину fullchain-експлойт для iOS, здатний непомітно витягувати приватні ключі та мнемонічні seed-фрази з криптогаманців.
Розкриття інформації, опубліковане дослідником у X, охоплює пристрої з iOS 13 до iOS 26.5 і становить значну загрозу для активів у мобільних гаманцях із самостійним зберіганням.
Як працює ланцюжок атаки
Атака починається з переходу жертви на шкідливу сторінку в Safari. Зазвичай це відбувається через соціальну інженерію або watering hole-посилання. Сторінка експлуатує помилку пошкодження пам'яті у WebKit і JavaScriptCore, що дає змогу отримати довільні операції читання та запису на рівні JavaScript. Далі ланцюжок обходить Pointer Authentication Codes, отримує виконання нативного коду, виходить із пісочниці WebContent і підвищує привілеї до рівня root у ядрі. Цього достатньо, щоб прочитати Keychain на пристрої та витягнути дані застосунків гаманців, включно з приватними ключами і фразами відновлення.
На відміну від класичного фішингу, де користувача змушують вручну ввести seed-фразу, цей сценарій не потребує жодних дій, окрім відкриття посилання.
Хто в зоні ризику
23pds зазначив, що уражений діапазон охоплює iOS 13–iOS 26.5, водночас верхня межа ще очікує остаточного підтвердження. Оскільки експлойт витягує ключі безпосередньо з пристрою, компрометацію гаманця неможливо "вилікувати" скиданням пароля: будь-хто, хто отримав ключі, може перемістити кошти.
Найвищий ризик несуть користувачі self-custody, адже у разі викрадення ключа на рівні пристрою немає механізму відновлення на стороні біржі. Попередження пролунало на тлі зростання мобільних загроз і ризиків у застосунках для роздрібних власників криптоактивів, зокрема нещодавнього випадку, коли Apple звинуватили в тому, що в App Store залишався фейковий Bitcoin-гаманець навіть після повідомлення про крадіжку на $875,000.
Що рекомендує SlowMist
Рекомендації компанії однозначні: негайно оновити iOS до останньої версії, не відкривати небажані посилання в Safari, а тим, хто зберігав hot wallet на потенційно вразливому пристрої, створити нові ключі на чистому, оновленому девайсі й перевести туди кошти.
Ситуація вписується в тенденцію mobile-first та фішингових атак, націлених безпосередньо на криптокористувачів, про що неодноразово попереджали компанії з кібербезпеки. На момент публікації SlowMist ще не випустила розширений офіційний бюлетень, і допис дослідника залишається основним публічним джерелом інформації.