Des chercheurs en sécurité ont récemment averti les utilisateurs d’iPhone qu’une chaîne d’attaques zero-day pouvant affecter Safari pourrait exposer les données sensibles de l’appareil, notamment les clés privées de portefeuilles cryptographiques, les phrases de rétablissement et les informations stockées dans Apple Keychain.
Concernant la clé privée et la phrase de récupération
L'article mentionne que cette chaîne d'attaques potentielle pourrait être composée de plusieurs étapes, notamment une corruption de mémoire WebKit, une contournement des restrictions de la sandbox du navigateur, ainsi qu'une acquisition ultérieure d'accès au niveau noyau. Si la chaîne d'attaques est valide, les attaquants pourraient ainsi accéder à des données disposant de privilèges plus élevés sur l'appareil.
Pour les utilisateurs de cryptomonnaies, le risque réside dans le fait que de nombreuses personnes stockent des informations de portefeuille sur leur iPhone ou accèdent à des applications chaines, des pages associées aux portefeuilles et des données de récupération de compte via un navigateur. Si ces données sont lues, des informations hautement sensibles telles que les clés privées et les phrases mnémotechniques pourraient être compromises.
The scope of impact has not yet been fully confirmed
Les informations actuellement divulguées suggèrent que le risque pourrait concerner les versions iOS 13 à iOS 26.5, mais cette plage n'a pas encore été confirmée indépendamment. Il manque pour l'instant des informations publiques plus complètes sur l'existence réelle de la vulnérabilité, les versions exactement affectées, ainsi que sur son utilisation éventuelle dans des attaques réelles.
Cependant, ces avertissements suscitent une attention particulière, car Safari et WebKit constituent des composants essentiels largement utilisés sur iPhone. Une fois qu'une vulnérabilité associée implique une élévation de privilèges, l'impact ne se limite généralement pas à un scénario d'accès à une seule page web.
Il est recommandé à l'utilisateur de mettre à jour le système.
Les chercheurs proposent une réponse directe : installez la dernière mise à jour iOS disponible et évitez autant que possible d'ouvrir des liens provenant de sources inconnues, notamment sur les appareils contenant des données de portefeuilles cryptographiques.
Pour les utilisateurs qui utilisent leur téléphone comme outil principal de gestion de leurs actifs cryptographiques, les navigateurs, les trousseaux système et les informations de récupération de portefeuille sont souvent regroupés sur le même appareil. Cela signifie qu'une fois qu'une vulnérabilité au niveau du navigateur est exploitée, les conséquences potentielles ne se limitent pas à une simple fuite d'informations de compte.





