Ang Ledger CTO ay nagbabala ng chain ng pag-atake batay sa Safari na naglalayon sa data ng wallet

icon币界网
I-share
AI summary iconSummary
Ipinahiwatig ni Ledger CTO Charles Guillemet ang isang attack chain batay sa Safari na tinatawag na DarkSword, na naglalayon sa wallet data. Ang exploit, na inilathala sa on-chain news ni Google noong Marso 2026, ay aktibo na mula noong Nobyembre 2025. Anim na vulnerabilities ang na-patch sa iOS 16.3, kasunod ng karagdagang pagpapabuti sa iOS 16.6.1. Binaril ni Guillemet na ang pag-iimbak ng recovery phrases sa screenshots o cloud files ay nagpapataas ng panganib. Hinikayat ang mga user na i-update ang kanilang mga sistema at i-secure ang kanilang mnemonic phrases. Ang mga trend sa inflation data ay hindi nakakaapekto sa alertong seguridad na ito.
Binibigyang-diin ng CoinDesk:

Ang Chief Technology Officer ng Ledger, Charles Guillemet, ay nagpaalala sa mga gumagamit ng cryptocurrency na isang attack chain na tinatawag na DarkSword ay ginagamit sa aktwal na pag-atake. Maaaring ma-hack ang device ng user kung sila ay magbubuksan ng masamang webpage sa Safari, na maaaring magdulot ng pagkawala ng credentials at wallet data.

Ang pag-atake ay nagsisimula sa entry point ng web page

Hindi nakasalalay ang mga ganitong pag-atake sa pag-install ng aplikasyon ng gumagamit. Sa karaniwang sitwasyon, ang mga webpage na binuksan sa Safari ay limitado sa sandbox ng browser at hindi makakapag-access sa iba pang sensitibong data ng iPhone. Ang panganib ng DarkSword ay nasa pagkakaisa nito ng maraming vulnerabilities upang paulit-ulit na labasan ang mga limitasyong ito.

Sinipi ng ulat na unaang ginamit ng pagsalakay na ito ang vulnerability sa JavaScriptCore na ginagamit ng Safari upang makakuha ng kontrol sa proseso ng browser, pagkatapos ay isinagawa ang pag-iwas sa proteksyon ng Apple na Pointer Authentication Codes (PAC), sumunod ay ang paglalabas sa sandbox ng browser, at huling pinagamitan ang vulnerability sa iOS kernel upang makakuha ng mas mataas na pahintulot.

Makakapagbasa ng maraming uri ng sensitibong impormasyon

Kapag matagumpay ang pag-atake, makakakuha ang attacker ng iba’t ibang uri ng sensitibong impormasyon mula sa device, kabilang ang mga kredensyal ng account, data ng keychain, mga text message, mga contact, mga file, impormasyon sa lokasyon, at mga data kaugnay ng encrypted wallet.

  • Account credentials and keychain data
  • SMS, mga kontak, mga file, at impormasyon sa lokasyon
  • Mga datos kaugnay ng crypto wallet

Lumikha si Guillemet na ang panganib ay malinaw na tumataas kung ang user ay nag-save ng recovery phrase sa screenshot, memo, o cloud-synced file. Kapag mabasa ang ganitong impormasyon, maaaring direktang kunin ng mga attacker ang kaugnay na wallet.

Narepair ang kaugnay na vulnerability

Ipinahayag ng Google Threat Intelligence Team noong Marso ang DarkSword. Ayon sa ulat, ang maraming grupo ng attacker ay nagsisimula nang gamitin ang chain ng vulnerability mula noong Nobyembre 2025, at ang mga apektadong aksyon ay nakatutok sa mga user sa Saudi Arabia, Turkey, Malaysia, at Ukraine.

Sinabi ng Google na ang anim na vulnerabilities sa attack chain ay narepair nang maayos sa paglalabas ng iOS 26.3 at hindi na ito mga unpatched zero-day vulnerabilities. Mula noon, patuloy na ipinapadala ng Apple ang karagdagang security updates. Bilang halimbawa, ang iOS 26.6.1 ay narepair din ang ilang hiwalay na WebKit vulnerabilities.

Para sa mga gumagamit ng iPhone na may cryptocurrency assets, ang pangunahing layunin ng babala na ito ay hindi lamang isang magkakahiwalay na butas, kundi ang posibilidad na ang web entry point ay maaaring maging simula ng pagkawala ng impormasyon ng wallet. Ang pag-update agad ng sistema at ang pag-iwas sa pagsave ng recovery phrase sa anyong teksto sa telepono ay naging pinakabasehan ng seguridad.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.