El CTO de Ledger advierte sobre una cadena de ataques basada en Safari que busca datos del monedero

icon币界网
Compartir
AI summary iconResumen
El CTO de Ledger, Charles Guillemet, destacó una cadena de ataque basada en Safari llamada DarkSword, que apunta a los datos del monedero. La explotación, revelada en noticias on-chain por Google en marzo de 2026, estuvo activa desde noviembre de 2025. Se corrigieron seis vulnerabilidades en iOS 16.3, con nuevas correcciones en iOS 16.6.1. Guillemet advirtió que almacenar frases de recuperación en capturas de pantalla o archivos en la nube aumenta el riesgo. Se insta a los usuarios a actualizar sus sistemas y proteger las frases mnemotécnicas. Las tendencias de los datos de inflación no han afectado esta alerta de seguridad.
CoinDesk informa:

El CTO de Ledger, Charles Guillemet, advierte a los usuarios de activos criptográficos que una cadena de ataque llamada DarkSword está siendo utilizada en ataques reales. Los usuarios pueden verse comprometidos simplemente al abrir una página web maliciosa en Safari, lo que puede llevar a la filtración de credenciales y datos de billeteras.

El ataque comienza desde la entrada del sitio web

Este tipo de ataque no depende de que el usuario instale activamente una aplicación. Normalmente, las páginas web abiertas en Safari están restringidas dentro de un entorno aislado del navegador y no pueden acceder a otros datos sensibles del iPhone. La peligrosidad de DarkSword radica en que combina múltiples vulnerabilidades para superar progresivamente estas restricciones.

El informe indica que esta cadena de ataque primero explota una vulnerabilidad en JavaScriptCore, utilizada por Safari, para obtener el control del proceso del navegador, luego elude las protecciones de Apple Pointer Authentication Codes (PAC), a continuación escapa del sandbox del navegador y finalmente explota una vulnerabilidad en el kernel de iOS para obtener permisos elevados.

Puede leer varios tipos de información sensible

Una vez que el ataque tiene éxito, el atacante puede extraer varios tipos de datos sensibles del dispositivo, incluidas credenciales de cuenta, datos del llavero, mensajes de texto, contactos, archivos, información de ubicación y datos relacionados con billeteras criptográficas.

  • Credenciales de cuenta y datos del llavero
  • SMS, contactos, archivos y ubicación
  • Datos relacionados con billeteras criptográficas

Guillemet destacó que si los usuarios guardan su frase de recuperación en capturas de pantalla, notas o archivos sincronizados en la nube, el riesgo aumenta significativamente. Si esta información es accedida, los atacantes podrían tomar el control directo de la billetera relacionada.

La vulnerabilidad relacionada ha sido reparada

El equipo de inteligencia de amenazas de Google reveló DarkSword en marzo de este año. Según el informe, múltiples actores de ataque han estado explotando esta cadena de vulnerabilidades desde al menos noviembre de 2025, con operaciones afectadas dirigidas a usuarios en Arabia Saudita, Turquía, Malasia y Ucrania.

Google indicó que las seis vulnerabilidades involucradas en esta cadena de ataque ya fueron reparadas con la publicación de iOS 26.3 y ya no son vulnerabilidades de día cero sin parche. Desde entonces, Apple también ha seguido lanzando actualizaciones de seguridad adicionales. Por ejemplo, la versión iOS 26.6.1 también corrige varias vulnerabilidades independientes de WebKit.

Para los usuarios de iPhone que poseen activos criptográficos, esta advertencia no se centra solo en una vulnerabilidad única, sino que también señala que la entrada web puede ser el punto de partida para la fuga de información de la billetera. Actualizar el sistema a tiempo y evitar guardar las frases de recuperación en texto plano en el teléfono se han convertido en medidas de seguridad básicas.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.