谷歌近日披露,一条名为“DarkSword”的高级iOS安全漏洞利用链自2025年11月以来已被持续用于真实攻击,导致多部iPhone设备遭到入侵。根据谷歌威胁情报团队(GTIG)的通报,这一攻击尤其针对iOS 18.4和iOS 18.7版本用户,对持有加密资产的用户而言风险尤为突出。
多重零日漏洞组合,攻击者可完全控制设备
GTIG指出,DarkSword并非单一漏洞,而是由多个零日漏洞串联形成的复杂攻击链。谷歌称,该攻击总计利用了6个不同漏洞,一旦攻击成功,受害设备可能被完全攻陷。对于iPhone用户而言,这意味着攻击者不仅可以绕过系统安全防护,还可能进一步获取本地存储数据、登录凭证以及更敏感的个人信息。
在这条攻击链中,最受关注的恶意程序之一是GHOSTBLADE。谷歌表示,该恶意软件能够泄露包括加密货币钱包数据、用户账号凭证在内的敏感信息。这一能力使得DarkSword对加密资产持有者构成直接威胁,因为一旦钱包助记词、私钥相关数据或交易账户凭证暴露,受害者可能面临资产被迅速转移的风险。
三类恶意软件协同运行,攻击背景复杂
除GHOSTBLADE外,谷歌还披露,在攻击得手后,设备上还会激活另外两类恶意软件,分别是GHOSTKNIFE和GHOSTSABER。这表明此次攻击不仅仅停留在信息窃取层面,更可能具备持续监控、权限维持或进一步扩大攻击面的能力。不过,谷歌在此次披露中并未公开更多技术细节。
值得注意的是,谷歌认为DarkSword已被商业监控软件提供商以及被怀疑具有国家背景的攻击方同时使用。谷歌还提到,曾使用“Coruna” iOS漏洞工具包、被认为与俄罗斯存在关联的UNC6353组织,已经将DarkSword整合进其新的攻击行动中。这意味着,该漏洞链的使用者并非零散黑客,而可能涉及更具资源和组织能力的高级威胁实体。
苹果已完成修复,但旧系统用户仍面临现实风险
谷歌表示,所有已识别漏洞均已在2025年末通报给苹果,相关问题已通过iOS 26.3得到完整修复。同时,谷歌也已将用于分发相关攻击的域名加入其安全互联网域名列表,以降低用户误访问恶意基础设施的概率。
不过,从实际安全形势来看,补丁发布并不意味着风险已经消失。大量用户出于兼容性、设备老旧或使用习惯等原因,往往不会第一时间升级系统,而这恰恰给攻击者留下了窗口期。谷歌因此明确提醒用户,尽快将设备升级至最新iOS版本;对于暂时无法升级的用户,则建议启用“锁定模式”(Lockdown Mode),以额外强化设备防护。
为何加密用户尤其需要警惕
近年来,针对加密资产的攻击已经从传统的钓鱼网站、假钱包应用,逐步升级至直接针对移动终端系统层面的入侵。相比普通互联网账户,数字钱包一旦失守,资产转移通常具备不可逆特征,且攻击者可在极短时间内完成清洗和跨链转移,追回难度极高。
DarkSword事件再次说明,移动设备本身已经成为加密安全链条中的关键一环。许多用户习惯在iPhone中保存交易所登录状态、双重验证信息、钱包应用甚至截图备份的敏感内容,这些看似便利的操作,在设备被完全控制后都可能转化为攻击入口。尤其对于持有高价值资产、频繁进行链上交易或使用多平台账户的用户,终端安全的重要性已经不亚于钱包本身的安全设置。
市场影响:安全事件或加速用户重视自托管风控
从市场层面看,此类安全事件通常不会直接改变加密资产价格走势,但会对用户行为和行业安全预期产生持续影响。一方面,事件可能推动更多用户重新审视移动钱包、交易所App以及身份验证流程的安全性;另一方面,也可能促使钱包服务商、交易平台和硬件安全厂商加强对iOS端威胁的防御与提示机制。
对加密行业而言,DarkSword带来的警示非常明确:在资产管理越来越移动化的背景下,终端设备漏洞已成为影响用户资产安全的重要变量。短期内,相关消息可能提升市场对硬件钱包、离线存储、多重验证及设备隔离方案的关注度。对于普通投资者来说,及时更新系统、减少在手机中存放敏感钱包信息,并对可疑链接和配置文件保持警惕,依然是最现实的防线。
总体来看,谷歌此次披露再次凸显了高级移动攻击对加密用户的现实威胁。虽然苹果已在iOS 26.3中完成修补,但在升级覆盖率未充分提升之前,旧版本设备仍可能成为攻击重点目标。对每一位持有数字资产的iPhone用户而言,系统更新不再只是性能优化选项,而是直接关系到账户和资产安全的必要措施。

