SlowMist:尚未确认iPhone Safari攻击导致加密货币被盗,呼吁用户更新iOS
本周流传的安全警告称,存在针对iPhone Safari浏览器的恶意攻击,这引发了对iOS系统更新的新一轮呼吁。公众主要担忧该漏洞可能被用于窃取加密钱包的密钥。然而,安全公司SlowMist表示,截至目前,他们尚未确认有受害者的设备被其分析的具体Safari样本所入侵。同时,SlowMist警告称,最初报告的受影响iOS版本范围可能比技术上已证实的范围更广。
在接受Cointelegraph采访时,SlowMist指出,其掌握的最有力证据支持受影响范围为iOS 18.4至iOS 18.6.2。而此前广泛引用的“iOS 13至26.5”这一范围,在缺乏可复现的技术证明之前,应被视为初步信息。该公司还强调,此次Safari活动重用了此前披露的DarkSword iOS利用链中的技术,并且这与SlowMist此前涉及的另一个案件(与FomoPeek调查相关的App Store应用中嵌入恶意组件)是相互独立的。
核心要点
- SlowMist尚未独立确认与其 examined 的特定Safari样本直接相关的加密货币盗窃或具体受害者案例。
- 该公司的最强技术证据指向iOS 18.4至iOS 18.6.2版本;其他渠道报道的更广泛的iOS覆盖范围尚未得到证实。
- 恶意网页旨在通过Safari触发漏洞,一旦访问,将针对Apple Keychain数据及其他应用存储进行攻击。
- SlowMist将Safari技术与DarkSword的重用联系起来,同时强调此Safari活动与其早期的FomoPeek App Store相关调查截然不同。
- SlowMist继续建议安装最新的iOS安全更新,并采取额外预防措施,如启用Apple的锁定模式(Lockdown Mode),以及在怀疑暴露的情况下轮换钱包凭证。
为何Safari警告仍然紧迫
当前一系列警告背后的核心主张是,一个恶意的Safari页面可能会暴露加密货币的私钥和助记词。虽然SlowMist的分析支持该样本包含收集敏感信息的功能,但它明确区分了“能力”与“在真实设备上针对特定钱包的成功利用”。SlowMist告知Cointelegraph,它并未独立确认有受害者被其研究的Safari攻击样本所入侵。该公司进一步指出,其调查未在真实受害者设备上执行完整的利用链,这限制了识别实际端点成功提取秘密的能力。
这一区别对用户和防御者都至关重要:即使没有确凿的盗窃证据,存在合理的收集机制也足以证明立即采取防御措施的正当性——特别是因为助记词和私钥是一次性秘密,不能安全地“部分”暴露。
WYINCC Safari活动中重用的DarkSword技术
SlowMist的报告将该Safari攻击的基础方法与DarkSword联系起来,这是一个由Google威胁情报组(GTIG)于3月披露的iOS利用链。根据GTIG的说法,自2025年11月以来,多个威胁行为者一直在使用DarkSword。Google的披露将DarkSword描述为iOS利用链,而SlowMist说,由其首席信息安全官23pds领导的威胁情报团队在5月初首次识别到相关活动。随后,SlowMist于9月4日发布了关于WYINCC Safari活动的分析。
在此活动中,SlowMist称,恶意网页似乎宣传免费的虚拟专用服务器(VPS)服务。当在iPhone上使用Safari打开时,该页面加载了利用代码。SlowMist的描述表明,该页面可以在无需额外点击的情况下触发恶意代码,仅需访问页面即可。
对于风险评估而言,重要的是,SlowMist指出,利用链中使用的漏洞已被Apple披露并修补。这与给用户的实际启示一致:应用最新的iOS更新是减少已知已修补弱点暴露风险的最可靠方法。
样本旨在针对的目标
除了交付机制外,SlowMist还专注于恶意Safari样本试图访问的内容。该公司表示,该样本包含一个旨在与Apple Keychain交互并检索和解密其中存储信息的组件。SlowMist还说,代码可以访问应用文件和共享应用数据——这些功能可能与加密货币应用程序存储的信息重叠。同时,SlowMist强调,这展示了收集能力和预期目标,但本身并不能证明从每个目标钱包中成功提取了数据。
换句话说,技术证据表明了一条通往敏感数据的途径。但这并不自动确立该利用程序会在所有运行受影响版本的设备上起作用,也不证明在野外环境中确实发生了针对此确切样本的任何特定钱包入侵。SlowMist还警告说,它未在真实受害者设备上运行完整的利用链,这使其无法独立确定被确切Safari样本入侵的具体受害者。
SlowMist如何界定iOS版本风险及后续措施
报道中最敏感的方面之一是声称受影响的iOS版本范围。本周流传的一些警告引用了从iOS 13到iOS 26.5的广泛范围。SlowMist告诉Cointelegraph,它将这一范围视为初步信息,并且在没有可复现的技术证据之前,不愿声明iOS 26.5受到影响。SlowMist说,其最强的技术证据涵盖iOS 18.4至iOS 18.6.2。对于用户来说,即使确切的上限或下限仍不确定,实际影响也是显而易见的:任何使用较旧iOS版本的人都应优先升级到最新的可用安全版本。
SlowMist仍建议更新iOS并避免可疑链接。对于无法立即更新或面临较高暴露风险的用户,它指出了Apple的锁定模式作为一种额外的防御手段,同时也注意到它尚未确认锁定模式能完全阻止此次特定的Safari攻击。最后,SlowMist敦促那些怀疑其钱包密钥或助记词可能已暴露的用户,将资产转移到在新设备上生成的新钱包中,而不是继续依赖可能已泄露的凭证。
随着iOS版本范围仍在细化,且SlowMist尚未建立与该确切样本相关的已确认受害者,接下来值得关注的阶段是:进一步的独立技术验证是否会缩小受影响范围,以及防御者是否会看到与WYINCC Safari活动相关的已确认现实世界入侵案例。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注