币圈界报道:

苹果设备密钥泄露危机:漏洞链已激活,用户须即刻应对

9月19日,慢雾(SlowMist)首席信息安全官23pds发布紧急通告,指出攻击者已成功利用一套完整的iOS漏洞组合,实现对移动加密钱包中私钥与助记词的无声窃取。该风险波及运行iOS 13至iOS 26.5系统的设备,尤其针对自托管用户构成严重威胁,呼吁所有iPhone用户尽快完成系统更新。

攻击路径深度解析:从网页到内核级权限掌控

攻击初始阶段通过恶意网页诱导用户访问,通常借助社会工程学或水坑攻击方式植入链接。该页面利用WebKit与JavaScriptCore中的内存破坏缺陷,在脚本执行层获得任意读写能力。随后,攻击链绕过指针认证机制,获取原生代码执行权限,突破WebContent沙箱隔离,最终实现内核级权限提升。这一过程使攻击者可直接读取设备钥匙串,提取钱包应用数据,包括核心密钥与恢复短语。

与传统依赖用户输入助记词的钓鱼页面不同,此攻击全程自动化,仅需一次点击即可触发,无需任何主动操作,因此危害性极高,预警级别被设定为最高。

影响范围明确:多版本系统处于高危状态

根据23pds披露,当前受影响的系统版本区间为iOS 13至iOS 26.5,上限版本仍在验证中。由于密钥直接从设备底层提取,一旦泄露,无法通过常规密码重置手段挽回——掌握密钥者即可自由转移资产。对于采用自托管模式的用户而言,此类攻击彻底绕过了交易所侧的安全防护机制,造成不可逆损失。

该事件凸显零售级加密用户在移动端面临日益严峻的威胁环境。此前曾有案例显示,苹果因一个虚假比特币钱包在App Store长期存续,导致用户资产被窃取87.5万美元,引发法律追责。

应对策略清晰:立即更新与资产迁移是唯一出路

慢雾团队提出三项核心建议:第一,立即升级至最新版iOS系统;第二,杜绝在Safari中打开来源不明的链接;第三,若曾在受攻击版本上使用热钱包,应在已更新且无风险的设备上生成新密钥,并将资金转移至新地址。

此类攻击延续了针对加密用户的移动端优先、低门槛诱骗策略,安全机构多次警示此类手法。目前,慢雾尚未发布正式技术报告,相关情报仍以研究人员在X平台发布的原始帖文为主要公开信息源。