Le directeur de la sécurité des systèmes d'information de SlowMist, 23pds, a appelé les utilisateurs d'iOS à mettre leurs appareils à jour après avoir averti que des cybercriminels avaient rendu opérationnel un exploit couvrant toute la chaîne, capable d'extraire des clés privées et des phrases de récupération mnémoniques. Le chemin d'attaque signalé commence par une page Web malveillante dans Safari et se termine par un accès root aux Keychains de l'appareil ainsi qu'aux données locales des portefeuilles crypto.
Pourquoi c'est important
La chaîne exploiterait des corruptions mémoire dans WebKit et JavaScriptCore pour obtenir des droits de lecture et d'écriture arbitraires, contourner les Pointer Authentication Codes, exécuter du code natif, sortir du sandbox WebContent et augmenter les privilèges via le kernel. Cette séquence pourrait permettre aux attaquants d'accéder à des éléments sensibles de portefeuilles sans compromettre directement un service de portefeuille.
La plage potentiellement concernée s'étend d'iOS 13 à iOS 26.5, même si la confirmation définitive est encore attendue. Les utilisateurs qui conservent des données de portefeuille ou des phrases de récupération sur des appareils iOS devraient considérer les mises à jour et le stockage sécurisé des clés comme des priorités urgentes.
Impact sur le marché
Cette alerte accroît le risque de sécurité pour les utilisateurs mobiles de crypto, sans signaler une défaillance de protocole ni une faiblesse propre à une blockchain donnée. Si l'exploitation est confirmée sur les versions signalées, les portefeuilles qui reposent sur des clés stockées sur l'appareil pourraient faire l'objet de vols ciblés, et les utilisateurs pourraient se tourner vers un stockage des clés sur matériel ou isolé.
Questions fréquemment posées
-
À quoi l'exploit iOS signalé peut-il accéder ?
L'exploit pourrait atteindre les Keychains de l'appareil et les données locales des applications de portefeuille crypto, notamment les clés privées et les phrases de récupération mnémoniques.
-
Comment l'attaque commencerait-elle ?
Elle commence lorsqu'une victime est attirée vers une page Web malveillante via Safari, au moyen d'ingénierie sociale ou de techniques de compromission de sites fréquentés.
-
Quels composants iOS sont ciblés par la chaîne d'exploitation ?
La chaîne signalée cible la gestion de la mémoire de WebKit et JavaScriptCore, puis contourne les Pointer Authentication Codes avant de chercher à sortir du sandbox et à augmenter les privilèges via le kernel.
-
Quelles versions d'iOS pourraient être concernées ?
La plage potentiellement concernée s'étend d'iOS 13 à iOS 26.5, même si la confirmation définitive est encore attendue.
-
Que doivent faire les utilisateurs de crypto après cette alerte ?
Ils doivent mettre immédiatement leurs appareils iOS à jour et éviter de conserver des phrases de récupération ou des éléments importants de clés privées sur des téléphones connectés à Internet.