SlowMist, une entreprise de cybersécurité, a identifié une faille de Safari sur iPhone qui pourrait exposer les clés privées et les phrases de générations des portfeuilles de crypto-monnaies, bien qu'elle n'ait pas encore confirmé de vols réussis liés à l'attaque. Le danger consiste en des pages malveillantes destinées à compromettre les appareils exécutant les versions d'iOS de 13 à 26.5, et les preuves les plus récentes indiquent des versions 18.4 à 18.6.2. L'entreprise a précisé que la gamme plus large de versions touchées – allant d'iOS 13 à 26.5 – reste provisoire et reposant sur une analyse technique plutôt que sur des compromissions confirmées des victimes. « Nous préférons éviter de déclarer que iOS 26.5 est affecté tant qu'il n'y a pas d'évidence technique reproductible », a déclaré SlowMist, soulignant la nécessité de precaution dans ses conclusions.
Lattaque réutilise des techniques issues de la chaîne d’exploits DarkSword, découverte plus tôt par le groupe d’intelligence antitout de Google en mars 2025. DarkSword avait été exploité par plusieurs acteurs malveillants depuis novembre 2025, avec l’équipe MistEye de SlowMist qui identifie une activité pertinente dès mai 2025. La campagne la plus récente, baptisée WYINCC, consistait en une page Web malveillante promouvant un service gratuit de serveur privé virtuel (VPS). L'ouverture de la page via Safari déclenchait l’exploit sans nécessiter d’interaction supplémentaire de la part de l’utilisateur, malgré le fait que Apple avait déjà corrigé les vulnérabilités sous-jacentes.
L’analyse menée par SlowMist a révélé que l’échantillon malveillant visait le Keychain d’Apple pour récuperer et déchiffrer les informations stockées, y compris des données provenant d’applications de portefeuille cryptographique. Bien que l’exploit ait démontré la capacité d’accéder à ces données, la firme a noté qu’elle n’avait pas exécuté l’ensemble de la chaîne sur un appareil réel afin de vérifier si l’extraction avait abouti dans tous les cas. « Nous n’avons pas exécuté l’ensemble de la chaîne sur un appareil réel de la victime, donc nous ne pouvons pas identifier une victime précise dont nous avons confirmé de manière indépendante que son appareil avait été compromis avec succès par cet échantillon exact », a déclaré la société.
En l'absence de vols confirmés, SlowMist a conseillé aux utilisateurs d'iPhone d'installer les dernières mises à jour de sécurité iOS et d'éviter de cliquer sur des liens suspects. Pour ceux qui ne peuvent pas mettre à jour immédiatement ou qui courent un risque accru, la firme a recommandé d'activer le Mode confinement d'Apple, bien qu'elle avertisse que cette fonction n'ait pas été testée contre cette attaque spécifique. Les utilisateurs qui soupçonnent que leurs clés de portefeuille ou phrases de seed pourraient avoir été exposées sont invités à transférer leurs actifs dans un portefeuille nouvellement généré sur un appareil neuf, au lieu de continuer d'utiliser des identifiants potentiellement compromis.
L’exploitation profite des techniques de DarkSword, une chaîne d’exploits iOS connue, mais fonctionne de manière indépendante d’une autre enquête de SlowMist impliquant des composants malveillants intégrés dans une application de l’App Store appelée FomoPeek. Bien que Apple ait déjà corrigé les vulnérabilités de DarkSword, la persistance de la campagne Safari met en évidence le besoin constant de vigilance chez les utilisateurs de crypto-monnaies.












