摘要:慢雾首席安全官23pds发出紧急警报,指出iOS 13至26.5版本存在可远程窃取钱包私钥的完整漏洞链。攻击者无需用户交互即可完成密钥提取,建议立即升级系统并转移资产。

币圈界报道:
苹果设备面临深层威胁:漏洞链可无声窃取加密钱包密钥
9月19日,慢雾(SlowMist)首席信息安全官23pds在社交平台X上发布紧急通告,揭示了一条可被远程利用的iOS完整漏洞链。该链允许攻击者在未获用户授权的情况下,从iPhone中直接提取自托管钱包的私钥与助记词,涉及系统版本范围为iOS 13至iOS 26.5,对移动端数字资产安全构成严重挑战。
攻击路径全解析:从网页点击到内核级权限获取
攻击流程始于用户通过Safari访问恶意构造的网页,通常经由社会工程诱导或水坑攻击传播。该页面利用WebKit与JavaScriptCore中的内存破坏缺陷,在脚本层实现任意读写操作。随后,攻击者绕过指针认证机制,获得原生代码执行能力,突破WebContent沙箱隔离,并逐步提权至系统内核级别。最终,攻击者得以访问设备钥匙串数据库,读取加密钱包应用的存储数据,包括敏感的私钥和恢复短语。
无感入侵成最大隐患:零用户参与即完成窃密
区别于传统钓鱼页面需用户主动输入助记词,本次攻击链完全自动化——仅需一次点击链接即可触发全套漏洞利用过程。这一特性使得攻击隐蔽性极强,难以察觉,是此次警告被定为“紧急”的核心原因。一旦成功,账户资金将面临不可逆的损失。
后果不可逆:密钥泄露后无法通过常规手段补救
由于攻击直接从设备底层提取密钥,即使更换密码或重置账户也无法挽回损失。对于采用自托管模式的用户而言,此类攻击意味着其资产保护机制在设备层面已失效,交易所侧的风控体系亦无法介入。目前确认受影响版本上限仍待官方最终验证,但所有处于该范围内的设备均应视为高危。
应对策略明确:及时更新+资产迁移是唯一防线
慢雾建议用户立即升级至最新版iOS系统;避免打开来源不明的Safari链接;若曾在旧版本设备上使用热钱包,应在已更新的可信设备上生成新密钥并完成资金转移。当前公开信息主要基于研究人员的披露,尚未有正式报告发布,因此相关动态需持续关注官方渠道。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
