Ledger首席技术官 Charles Guillemet 提醒加密资产用户,一条名为 DarkSword 的 iPhone 攻击链正在真实攻击中被使用。用户只要在 Safari 中打开恶意网页,设备就可能被攻破,进一步导致凭证和钱包数据泄露。
攻击从网页入口开始
这类攻击并不依赖用户主动安装应用。正常情况下,Safari 中打开的网页会被限制在浏览器沙箱内,无法接触 iPhone 其他敏感数据。DarkSword 的危险之处在于,它把多处漏洞串联起来,逐步突破这些限制。
报道提到,这条攻击链先利用 Safari 使用的 JavaScriptCore 漏洞取得浏览器进程控制权,再绕过苹果的 Pointer Authentication Codes(PAC)保护,随后逃离浏览器沙箱,最后进一步利用 iOS 内核漏洞获取更高权限。
可读取多类敏感信息
一旦攻击成功,攻击者可提取设备中的多类敏感内容,包括账户凭证、钥匙串数据、短信、联系人、文件、位置信息,以及加密钱包相关数据。
- 账户凭证与钥匙串数据
- 短信、联系人、文件与位置信息
- 加密钱包相关数据
Guillemet 特别提到,若用户把助记词保存在截图、备忘录或云端同步文件中,风险会明显上升。这类信息一旦被读取,攻击者可能直接接管相关钱包。
相关漏洞已被修复
Google 威胁情报团队今年 3 月披露了 DarkSword。报道称,多个攻击方最迟自 2025 年 11 月起已在利用这条漏洞链,受影响行动曾指向沙特、土耳其、马来西亚和乌克兰的用户。
Google 表示,这条攻击链涉及的 6 个漏洞已在 iOS 26.3 发布时完成修复,不再属于未修补的零日漏洞。此后,苹果也继续推送额外安全更新。以 iOS 26.6.1 为例,该版本还修复了多项独立的 WebKit 漏洞。
对持有加密资产的 iPhone 用户而言,这次预警的重点并不只是单一漏洞,而是网页入口也可能成为钱包信息泄露的起点。及时更新系统,并避免在手机中明文保存助记词,已成为最基本的安全措施。











