CTO Ledger memperingatkan tentang rantai serangan berbasis Safari yang menargetkan data dompet

icon币界网
Kongsi
AI summary iconRingkasan
CTO Ledger, Charles Guillemet, menonjolkan siri serangan berdasarkan Safari bernama DarkSword yang menargetkan data dompet. Eksploitasi ini, yang diumumkan dalam berita on-chain oleh Google pada Mac 2026, telah aktif sejak November 2025. Enam kelemahan telah diperbaiki dalam iOS 16.3, dengan pembaikan lanjutan dalam iOS 16.6.1. Guillemet memperingatkan bahawa menyimpan frasa pemulihan dalam tangkapan layar atau fail awan meningkatkan risiko. Pengguna digalakkan untuk memperbaharui sistem dan mengamankan frasa mnemonik. Trend data inflasi tidak mempengaruhi amaran keselamatan ini.
Laporan CoinWorld:

Chief Technology Officer Ledger, Charles Guillemet, mengingatkan pengguna aset kripto bahawa satu rantai serangan iPhone bernama DarkSword sedang digunakan dalam serangan sebenar. Pengguna boleh diserang hanya dengan membuka laman web jahat di Safari, yang boleh menyebabkan kebocoran maklumat kredensial dan data dompet.

Serangan bermula dari laman web

Serangan semacam ini tidak bergantung pada pengguna secara aktif memasang aplikasi. Secara biasa, laman web yang dibuka di Safari dibatasi dalam kotak pasir browser dan tidak boleh mengakses data sensitif lain di iPhone. Kebahayaan DarkSword terletak pada kemampuannya menggabungkan beberapa kelemahan secara berturut-turut untuk secara perlahan melanggar sekatan-sekatan ini.

Laporan tersebut menyatakan bahawa rantai serangan ini mula-mula memanfaatkan kelemahan JavaScriptCore yang digunakan oleh Safari untuk mengambil kawalan proses peramban, kemudian mengelakkan perlindungan Pointer Authentication Codes (PAC) Apple, seterusnya melarikan diri dari sandbox peramban, dan akhirnya memanfaatkan kelemahan kernel iOS untuk mendapatkan kuasa yang lebih tinggi.

Dapat membaca pelbagai jenis maklumat sensitif

Setelah serangan berjaya, penyerang boleh mengekstrak pelbagai jenis maklumat sensitif daripada peranti, termasuk kredensial akaun, data gantungan kunci, mesej teks, kenalan, fail, maklumat lokasi, dan data berkaitan dompet terenkripsi.

  • Maklumat kredensial akaun dan kunci
  • SMS, kenalan, fail dan maklumat lokasi
  • Data berkaitan dompet kripto

Guillemet secara khusus menyatakan bahawa risiko akan meningkat secara ketara jika pengguna menyimpan frasa pemulihan dalam tangkapan skrin, catatan, atau fail yang disegerakan ke awan. Sekiranya maklumat ini dibaca, penyerang mungkin mengambil alih dompet yang berkaitan secara langsung.

Lubang keselamatan berkaitan telah diperbaiki

Pasukan intelijen ancaman Google mengungkapkan DarkSword pada Mac tahun ini. Laporan tersebut menyatakan bahawa pelbagai pihak serang telah memanfaatkan rantai lubang kekebalan ini sejak paling lewat November 2025, dengan operasi yang terjejas sebelum ini menargetkan pengguna di Arab Saudi, Turki, Malaysia, dan Ukraine.

Google menyatakan bahawa keenam-enam kelemahan dalam rantai serangan ini telah diperbaiki semasa pelancaran iOS 26.3 dan tidak lagi merupakan kelemahan nol-hari yang tidak diperbaiki. Selepas itu, Apple juga terus menghantar kemas kini keselamatan tambahan. Sebagai contoh, versi iOS 26.6.1 juga memperbaiki beberapa kelemahan WebKit yang berasingan.

Bagi pengguna iPhone yang memegang aset kripto, amaran ini bukan sekadar menekankan satu kelemahan, tetapi juga menunjukkan bahawa laman web boleh menjadi titik permulaan kebocoran maklumat dompet. Memperbaharui sistem secara tepat waktu dan mengelakkan penyimpanan frasa pemulihan dalam teks biasa di telefon telah menjadi langkah keselamatan paling asas.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.