SlowMist CISO 警告 FullChain iOS 漏洞可竊取加密錢包私鑰

AI 市場總結
SlowMist's CISO 警告,一個可運作的全鏈 iOS 漏洞利用可在使用者瀏覽 Safari 後,靜默地從流動錢包中提取私鑰及助記詞,影響 iOS 13–26.5。無需用戶輸入即可存取 Keychain 及錢包數據的能力,提高了短期自託管風險,可能加快出於預防而進行的資金轉移,並增加面向零售加密貨幣用戶、由安全因素驅動的摩擦。該披露亦加深了市場對以手機為先的錢包被攻破途徑的更廣泛憂慮。
影響等級
● 中
主要受影響標的
BTC/USDT-1.06%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
區塊鏈安全公司 SlowMist 首席資訊安全官(CISO)23pds 於 9 月 19 日發出緊急警告,指已確認攻擊者把一條可運作的 iOS「fullchain」漏洞鏈投入實戰,能在用戶毫不察覺下,從加密貨幣錢包盜取私鑰及助記詞(mnemonic seed phrases)。他在 X 發文披露,受影響範圍涵蓋 iOS 13 至 iOS 26.5 的裝置,對以手機錢包自託管(self-custodied)的資產構成嚴重威脅。 23pds 指出,攻擊通常由受害者在 Safari 開啟惡意網頁觸發,來源多為社交工程或「watering-hole」連結。該網頁利用 WebKit 與 JavaScriptCore 的記憶體破壞漏洞,在 JavaScript 層取得任意讀寫能力,繼而繞過 Pointer Authentication Codes(PAC)以取得原生程式碼執行權限,突破 WebContent 沙盒,再把權限提升至核心層 root。到達此階段後,攻擊者足以讀取裝置 Keychain 並擷取錢包應用程式資料,包括私鑰及復原短語。與傳統釣魚網站誘導用戶手動輸入助記詞不同,這條漏洞鏈只需「點開連結」即可完成入侵,正是警告被形容為緊急的原因。 在受影響對象方面,23pds 表示目前確認的影響範圍為 iOS 13 至 iOS 26.5,並提醒最高版本界線仍待最後核實。由於漏洞可直接從裝置抽取金鑰,一旦錢包被攻破,並非透過重設密碼即可挽回;任何持有被竊取金鑰的人均可轉走資金。風險對自託管用戶尤甚,因為金鑰在裝置層被盜後,並不存在交易所端的補救或找回機制。 相關警報亦反映近期香港零售加密貨幣持有者面對的流動裝置與應用商店威脅升溫。報道提到,近期曾有個案指 Apple 被指在接獲 875,000 美元失竊通報後,仍讓一款假 Bitcoin 錢包在 App Store 上架。 SlowMist 的建議相當直接:立即把 iOS 更新至最新版本;避免在 Safari 點擊來歷不明連結。若曾使用疑似受影響裝置保存熱錢包(hot wallet),應在乾淨且已更新的裝置上重新生成新金鑰,並把資金轉移。截稿時 SlowMist 尚未發布更完整的正式安全公告,市場主要仍以研究員的貼文作為公開披露來源。