DarkSword 아이폰 익스플로잇, Trust Wallet (TWT) 등 9개 지갑 앱 사용자 여전히 공격
DarkSword 아이폰 익스플로잇이 Trust Wallet(TWT) 등 9개 지갑 앱 사용자를 여전히 공격합니다. Apple의 iOS 26.3 패치는 키트가 악용하는 취약점을 막았지만, 패치하지 않은 기기와 사진·메모 속 시드 문구에는 위험이 남습니다.
AI 요약AI
- DarkSword 키트가 WebKit과 JavaScriptCore를 통해 9개 지갑 앱 공격
- Censys, DarkSword와 Coruna 배포 서버가 수개월째 온라인 상태라고 밝힘
- Apple iOS 26.3이 DarkSword가 악용하는 모든 취약점 패치
- iOS 26.2 이하 버전 기기는 여전히 공격 가능 대상
DarkSword 킷, 9개 지갑 앱 계속 공격
Apple의 iOS 26.3 업데이트는 DarkSword 익스플로잇 키트가 악용하는 모든 보안 구멍을 막았다. 그러나 이 캠페인 자체는 아직 끝나지 않았다. 패치를 설치하지 않은 아이폰에서는 공격이 여전히 유효하며, 표적에는 Trust Wallet(TWT)도 포함된다. 사이버보안 업체 Censys의 연구진에 따르면 DarkSword와 이 키트가 배포하는 Coruna 악성코드의 배포 디렉터리를 호스팅하는 서버 다수가 여러 달이 지난 지금도 온라인 상태를 유지하고 있다. 연구진이 파악한 것은 종료된 캠페인의 잔해가 아니라, 공격을 지탱하는 서버 측 인프라다. 이 인프라가 살아 있다는 것은 위협이 과거의 일이 아니라 현재진행형이라는 뜻이다. 패치가 없는 아이폰은 오늘도 도달 가능한 표적이다.
이 키트는 웹 콘텐츠를 렌더링하고 애플리케이션 내부에서 스크립트를 실행하는 Apple의 두 구성 요소, WebKit과 JavaScriptCore를 통해 침입한다. 취약한 기기에 진입한 뒤에는 Coruna가 기기에 설치된 지갑 소프트웨어를 훑으며 자금을 풀 수 있는 무엇이든 수집한다. 영향을 받는 앱은 Coinbase, MetaMask, Trust Wallet, Phantom, Exodus, Uniswap, Bitpie, imToken, OKEx로 총 9개다. 이 목록은 자기관리형 클라이언트와 거래소 연동형 지갑을 모두 포괄하며, 각 앱은 탈취 시 곧바로 잔고 도난으로 이어지는 키나 자격 증명을 보관한다. Trust Wallet의 노출에는 토큰 차원의 함의도 있다. TWT는 앱의 기본 유틸리티 자산으로, Trust Wallet Token 가격은 해당 지갑 사용자 기반의 신뢰를 가늠하는 척도 역할을 한다. 가장 심각한 동작은 지갑 앱 밖에서 벌어진다. Censys는 Coruna가 감염된 기기에 저장된 사진과 메모를 훑으며 BIP39 복구 문구, 즉 HD 지갑을 백업하는 12개 또는 24개 단어 목록을 찾을 수 있다고 밝혔다. 문구가 확보되면 공격자는 자신의 하드웨어에서 지갑을 복원해 휴대폰을 다시 건드리지 않고도 잔고를 전부 빼낼 수 있다. 자기관리는 보안 부담 전체를 보유자에게 넘기는 구조이며, 그래서 이런 모바일 익스플로잇은 성가신 침해가 아니라 직접적인 자산 리스크가 된다.
iOS 26.3 패치와 한계
해법은 이미 나왔다. Apple은 iOS 26.3에서 DarkSword가 의존하는 모든 취약점을 패치했고, 남은 변수는 배포율이다. iOS 26.2 이하 버전을 쓰는 기기, 여기에는 구버전 iOS 18을 여전히 구동하는 기기도 포함되며, 업데이트가 닿지 않는 한 공격받을 수 있다. 보유자가 할 일은 짧다. 설정을 열어 설치된 iOS 버전을 확인하고, 26.3 업데이트를 설치한 뒤에야 그 휴대폰을 키트의 사정권 밖으로 간주하는 것이다. 다만 운영체제를 업데이트해도 문제의 일부는 닿지 않는다. 사진으로 찍히거나, 스크린샷으로 남거나, 메모 앱에 입력된 복구 문구는 패치 이후에도 그 자리에 그대로 있으며, Coruna의 스캔 루틴은 정확히 그런 자료를 찾도록 설계됐다. 저장 습관은 업데이트와 별개의 과제로 남는다. 문구는 오프라인에 두는 것이 원칙이고, 동기화되는 사진 보관함이 아니라 카드나 금속 백업에 적어두며, 하드웨어 지갑을 쓰면 시드 자료를 아예 휴대폰 밖에 둘 수 있다. 문구가 한 번이라도 패치되지 않은 기기에 있었던 암호화폐 지갑은 유출된 것으로 취급해야 한다. 노출 사실을 뒤늦게 확인한 사용자의 순서는 이렇다. 먼저 업데이트하고, 패치된 기기에서 새 지갑을 만들어 잔고를 옮기는 것. 감염된 휴대폰에 있었던 문구는 한 번 새어나가면 되돌릴 수 없다. 토큰 측면도 짚을 필요가 있다. TWT는 Trust Wallet 생태계 안에서 수수료 할인과 거버넌스 권한을 부여하지만 사용자 자금을 위탁받지는 않는다. 따라서 이 익스플로잇이 위협하는 것은 토큰 컨트랙트가 아니라 채택과 평판이다. 패치는 기기가 이미 공격받았는지 여부를 알려주지 않으므로, iOS 버전 확인과 저장 메모 점검은 결국 보유자 몫이다.
TWT 보유자의 잔여 리스크
TWT 입장에서 이번 건은 자금 탈취 사건이 아니라 평판 사건이다. 컨트랙트에서 자금이 빠져나간 적도 없고, 토큰 자체는 한 번도 건드려지지 않았다. 잔여 리스크는 패치가 메우지 못하는 간극에 있다. 26.2 이하 버전을 쓰는 아이폰이 얼마나 되는지, 사진과 메모 속에 시드 문구가 얼마나 있는지는 공개된 수치가 없다. 이런 보안 헤드라인은 중소형 시가총액 알트코인 주변에 단기 FUD를 일으킬 수 있으며, 차트에서 그 흐름을 지켜보려는 독자는 우리의 TWT 기술적 분석 보도를 따라갈 수 있다. 남은 과제는 기술이 아니라 행동이다. 시드 문구 저장이 휴대폰에서 완전히 벗어나기 전까지는, WebKit 구멍이 메워졌다는 사실만으로 이 캠페인의 사정권이 끝나지 않는다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

