• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

SlowMist CISO警告:全链条iOS漏洞窃取加密钱包密钥

2026-09-20 19:41:11
收藏

SlowMist首席信息安全官发出紧急警告:iOS用户需立即更新设备以防私钥被盗

9月19日,慢雾(SlowMist)首席信息安全官23pds发布了一项紧急警告。在确认攻击者已利用一条完整的iOS漏洞链,能够悄无声息地窃取加密钱包中的私钥和助记词后,他呼吁iPhone用户立即更新其设备。该披露信息由研究人员发布在X平台上,涉及运行iOS 13至iOS 26.5版本的设备,对存储在移动钱包中的自托管资产构成了严重威胁。

漏洞链工作原理

此次攻击始于目标用户在Safari浏览器中访问恶意网页,这通常通过社会工程学手段或“水坑”链接实现。该页面利用WebKit和JavaScriptCore中的内存损坏漏洞,在JavaScript层面获得任意读写权限。随后,攻击链绕过指针认证代码(Pointer Authentication Codes),以获取原生代码执行权限,突破WebContent沙箱限制,并提升权限至内核级root权限。这一系列操作足以读取设备的钥匙串(Keychain),并提取钱包应用程序数据,包括私钥和恢复短语。

与诱骗用户手动输入助记词的传统网络钓鱼页面不同,这条攻击链无需用户进行任何操作,仅需点击链接即可触发,这也是该警告如此紧迫的原因。

受影响范围及风险

23pds指出,受影响的系统版本范围为iOS 13至iOS 26.5,同时表示上限版本仍需最终确认。由于该漏洞直接从设备中提取密钥,一旦钱包被攻破,无法通过密码重置来恢复——任何持有提取出的密钥的人都可以转移资金。对于自托管用户而言,威胁最为严峻,因为在设备层面窃取的密钥使得交易所侧的恢复机制完全失效。

这一警告的背景是零售加密货币持有者面临的移动设备和应用商店威胁日益增加。此前曾有一起案例,苹果公司因一起87.5万美元的盗窃案而被指控在其App Store上保留了一个虚假的比特币钱包。

用户应采取的措施

慢雾的建议非常明确:立即将iOS更新至最新版本;避免点击Safari中收到的不明链接;对于曾在易受攻击的设备上使用过热钱包的用户,应在干净且已更新的设备上生成新密钥并转移资金。

此类事件遵循了针对加密货币用户的移动端优先和网络钓鱼攻击的模式,安全公司曾多次对此类战术发出警示。截至目前,慢雾尚未发布更详细的正式咨询报告,因此研究人员的帖子仍是目前主要的公开披露信息。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%