近期围绕 iPhone Safari 的安全警报持续发酵,不少消息称恶意网页可能导致加密钱包私钥和助记词泄露。区块链安全公司 SlowMist 对 Cointelegraph 表示,就其目前掌握的样本和调查结果看,尚未独立确认这次攻击已经造成明确的加密资产被盗。
已确认风险与未确认部分
SlowMist称,其分析的 Safari 攻击样本确实具备较强的数据获取能力,但“存在攻击能力”与“已经成功盗取资产”并不是一回事。公司表示,尚未在真实受害者设备上完整复现整条攻击链,因此还不能确认某一名受害者是被这一特定样本直接攻破。
与此同时,网络上流传的“受影响系统版本从 iOS 13 到 iOS 26.5”说法,SlowMist认为仍属初步判断。该公司目前掌握的较强技术证据,主要覆盖 iOS 18.4 至 iOS 18.6.2。
攻击样本可访问哪些数据
SlowMist表示,这一恶意 Safari 页面在 iPhone 上通过 Safari 打开后,就可能加载利用代码,不一定需要用户继续点击其他内容。其分析发现,样本中包含访问 Apple 钥匙串的组件,并可尝试读取和解密其中保存的信息。
除钥匙串外,相关代码还可访问应用文件和共享应用数据。这意味着,如果部分加密钱包把敏感信息保存在这些位置,私钥、助记词或其他账户数据就可能面临暴露风险。
- 可触达对象包括 Apple 钥匙串
- 还可能读取应用文件与共享数据
- 目标范围涉及钱包类应用存储信息
不过,SlowMist强调,这些代码只能证明样本具备收集能力和明确目标,不能单独证明它已从所有被瞄准的钱包中成功提取数据。
与其他事件并非同一攻击
SlowMist称,这次 Safari 攻击复用了此前已披露的 DarkSword 利用链中的部分技术,与另一项名为 FomoPeek 的调查并不相同。后者涉及的是被嵌入 App Store 应用中的恶意组件。
根据 Google 威胁情报团队今年 3 月披露的信息,DarkSword 是一条 iOS 攻击利用链,至少自 2025 年 11 月起已被多个威胁行为者使用。SlowMist还表示,其威胁情报团队 MistEye 在今年 5 月初首次识别到与本次事件相关的活动。
SlowMist补充称,这条攻击链所利用的漏洞此前已经公开,并已被苹果修复。对于怀疑私钥或助记词已经暴露的用户,处理重点不应只是继续沿用原有凭证,而应尽快在干净设备上生成新钱包并转移资产。










