SlowMist首席信息安全官发出紧急警告:iOS用户需立即更新设备以防私钥被盗
9月19日,慢雾(SlowMist)首席信息安全官23pds发布了一项紧急警告。在确认攻击者已利用一条完整的iOS漏洞链,能够悄无声息地窃取加密钱包中的私钥和助记词后,他呼吁iPhone用户立即更新其设备。该披露信息由研究人员发布在X平台上,涉及运行iOS 13至iOS 26.5版本的设备,对存储在移动钱包中的自托管资产构成了严重威胁。
漏洞链工作原理
此次攻击始于目标用户在Safari浏览器中访问恶意网页,这通常通过社会工程学手段或“水坑”链接实现。该页面利用WebKit和JavaScriptCore中的内存损坏漏洞,在JavaScript层面获得任意读写权限。随后,攻击链绕过指针认证代码(Pointer Authentication Codes),以获取原生代码执行权限,突破WebContent沙箱限制,并提升权限至内核级root权限。这一系列操作足以读取设备的钥匙串(Keychain),并提取钱包应用程序数据,包括私钥和恢复短语。
与诱骗用户手动输入助记词的传统网络钓鱼页面不同,这条攻击链无需用户进行任何操作,仅需点击链接即可触发,这也是该警告如此紧迫的原因。
受影响范围及风险
23pds指出,受影响的系统版本范围为iOS 13至iOS 26.5,同时表示上限版本仍需最终确认。由于该漏洞直接从设备中提取密钥,一旦钱包被攻破,无法通过密码重置来恢复——任何持有提取出的密钥的人都可以转移资金。对于自托管用户而言,威胁最为严峻,因为在设备层面窃取的密钥使得交易所侧的恢复机制完全失效。
这一警告的背景是零售加密货币持有者面临的移动设备和应用商店威胁日益增加。此前曾有一起案例,苹果公司因一起87.5万美元的盗窃案而被指控在其App Store上保留了一个虚假的比特币钱包。
用户应采取的措施
慢雾的建议非常明确:立即将iOS更新至最新版本;避免点击Safari中收到的不明链接;对于曾在易受攻击的设备上使用过热钱包的用户,应在干净且已更新的设备上生成新密钥并转移资金。
此类事件遵循了针对加密货币用户的移动端优先和网络钓鱼攻击的模式,安全公司曾多次对此类战术发出警示。截至目前,慢雾尚未发布更详细的正式咨询报告,因此研究人员的帖子仍是目前主要的公开披露信息。