谷歌近日披露,一条名为“DarkSword”的高级iOS安全漏洞利用链,自2025年11月以来已被持续用于真实攻击,并导致多部iPhone设备遭到攻陷。对于加密货币用户而言,这一事件尤其值得警惕,因为相关恶意程序被指能够泄露加密钱包数据以及用户账户凭证,直接威胁数字资产安全。
DarkSword瞄准特定iOS版本
根据谷歌威胁情报小组(GTIG)的说明,此次攻击主要针对iOS 18.4和iOS 18.7版本。GTIG分析称,DarkSword并非单一漏洞,而是由多个零日漏洞串联形成的完整攻击链,攻击者借此可实现对设备的完全控制。这意味着,一旦攻击成功,受害者设备中的敏感内容,包括登录信息、隐私数据以及与加密资产相关的信息,都可能暴露在攻击者面前。
在这条攻击链中,最受关注的恶意程序之一是GHOSTBLADE。谷歌指出,该恶意软件具备泄露敏感信息的能力,其中明确包括加密货币钱包相关数据和用户凭证。对于习惯在手机中保存助记词、私钥截图、交易所登录信息或热钱包应用数据的用户来说,这类威胁的现实危害极高。
六个漏洞叠加,三类恶意程序联动
谷歌披露,DarkSword共利用了6个不同漏洞。当攻击完成后,设备上会被激活3个不同恶意软件家族,分别为GHOSTBLADE、GHOSTKNIFE和GHOSTSABER。从攻击结构来看,这种多漏洞、多载荷配合的方式表明,实施者具备较强的技术能力和持续运营攻击基础设施的能力。
谷歌还表示,这一攻击链不仅被商业监控软件供应商使用,也被据信带有国家背景的攻击方采用。值得注意的是,谷歌提到名为UNC6353的组织——该团体此前因使用“Coruna” iOS漏洞工具包而受到关注,并被认为与俄罗斯存在关联——已将DarkSword整合进其新的攻击行动中。这一信息意味着,相关威胁并非孤立的网络犯罪事件,而可能处于更复杂的网络攻防和情报收集框架内。
苹果已修复,未更新用户仍处高风险
谷歌表示,所有已识别漏洞已于2025年末通报给苹果,而苹果已在iOS 26.3中完成全面修复。与此同时,谷歌还将用于分发攻击的相关域名加入其安全互联网域名名单,以限制攻击传播。
不过,修复已发布并不等于风险已经消失。现实中,大量用户由于设备老旧、兼容性限制或更新习惯不足,仍停留在旧版本系统上。谷歌特别提醒用户尽快升级到最新iOS版本;对于暂时无法更新的用户,则建议启用“锁定模式”(Lockdown Mode)作为额外防护措施。对于持有加密资产的用户而言,继续使用未修复系统,无疑会显著增加被窃取资产的可能性。
对加密市场的影响:安全风险正在外溢到终端设备
从市场层面看,此次事件再次凸显了加密资产安全的一个核心现实:风险不仅来自链上合约漏洞、交易平台风控失误或钓鱼网站,终端设备本身也正成为攻击重点。随着越来越多投资者通过手机管理交易所账户、DeFi钱包和链上身份,智能手机已成为数字资产生态中的关键入口。一旦设备层失守,即便区块链本身保持安全,用户资产依然可能被绕过式盗取。
这类事件短期内可能不会直接冲击主流加密货币价格,但会对市场情绪产生持续影响,尤其会加深投资者对移动端热钱包安全性的担忧。对钱包开发商、交易平台和硬件钱包厂商而言,未来加强移动端风险提示、多重验证机制以及异常行为监测,可能成为提升用户信任的重要方向。
对于普通用户,较为务实的应对方式包括:及时更新系统、避免在相册或备忘录中明文保存助记词、为交易所和钱包账户开启额外验证措施,并减少在高风险设备上长期存放大额资产。此次DarkSword事件再次说明,在加密世界里,资产安全从来不只是私钥管理问题,更是操作系统、设备习惯与安全意识的综合考验。

