SlowMist, iOS 26.5 취약점 공격에 Bitcoin(BTC) 지갑 위험 경고
SlowMist는 공격자가 Darksword 익스플로잇 체인을 iOS 26.5에 맞게 변형했을 가능성을 경고하며, Bitcoin 지갑 개인키와 아이폰 데이터 위험을 지적했다.
AI 요약AI
- SlowMist가 Darksword 체인의 iOS 26.5 적응 가능성을 경고했다.
- Darksword는 여섯 개 취약점을 연결한 완전한 iOS 익스플로잇 체인이다.
- 취약점 CVE-2025-43529는 JavaScriptCore에 있었고 iOS 18.7.3과 26.2에서 패치됐다.
- Google은 2025년 12월부터 2026년 3월까지 Darksword 공격 캠페인을 추적했다.
SlowMist, iOS 26.5 노출 가능성 경고
블록체인 보안 업체 SlowMist는 공격자가 Darksword 익스플로잇 체인을 iOS 26.5 환경에 맞게 변형해 기기를 침투했을 가능성이 있다고 경고하며, 자기관리(self-custody) 암호화폐 지갑에 보관된 개인키가 직접적인 위험에 놓였다고 밝혔다. 이번 평가는 동사 최고 정보보안책임자(CISO)로 알려진 23pds가 내린 것으로, 그는 공개 경고 게시물에서 공격자가 Darksword를 활용해 Apple의 보안 통제를 우회하고 피해 아이폰에 광범위한 접근 권한을 확보한 뒤 기기에 설치된 암호화폐 지갑에서 데이터를 수집한다고 설명했다. 이 경고는 Google Threat Intelligence Group이 상세히 기록한 위협의 연장선에 있다. Google 연구진은 Darksword를 여섯 개 취약점을 연쇄적으로 연결해 기기를 장악하고 상호 교체 가능한 악성 페이로드를 배송하는 완전한 iOS 익스플로잇 체인으로 규명했으며, 최소 2025년 12월부터 2026년 3월까지 활발한 공격 캠페인을 추적했다. 원래 프레임워크는 iOS 18.4부터 18.7까지의 버전을 지원했다. iOS 18.6 및 18.7 기기에 사용된 취약점 중 하나는 CVE-2025-43529로 추적되며, Safari에서 자바스크립트를 처리하는 엔진인 JavaScriptCore에 존재했다. Apple은 Google의 제보 후 iOS 18.7.3과 iOS 26.2에서 해당 결함을 패치했다. SlowMist가 주장하는 '이 체인이 이제 iOS 26.5까지 도달한다'는 내용은 Apple이나 Google로부터 확인되지 않았으며, 보안 업체의 경고는 신규 버전을 침투할 수 있는 취약점이나 대체 익스플로잇을 특정하는 기술적 분석을 근거로 제시하지도 않았다. 다만 전달 방식은 기존에 문서화된 패턴을 그대로 따른다. 표적은 소셜 네트워크나 메신저 앱을 통해 링크를 받고, Safari로 해당 페이지를 열며, 악성 웹 콘텐츠가 앱 설치 없이 브라우저와 기타 iOS 구성요소를 공격한다. 체인이 성공하면 공격자는 루트 권한을 획득한다. 이는 앱 간 파일 접근을 차단하는 격리 구조를 무력화하는 수준의 권한으로, 원격 서버나 블록체인 노드가 아닌 기기 자체에 저장된 개인키와 지갑 기록이 손이 닿는 범위로 들어온다는 뜻이다. 기기 자원을 탈취해 채굴에 동원하는 크립토재킹과 달리, 이 유형의 공격은 자격증명 그 자체를 겨냥한다.
공개 경고 게시물https://x.com/im23pds/status/2101265052825428144
Google의 3월 DarkSword 연구
Google Threat Intelligence Group이 3월에 공개한 연구에 따라 매핑된 공격의 해부 구조는 JavaScriptCore의 메모리 손상 취약점에서 출발하며, 피해자가 Safari로 악성 또는 유출된 웹사이트에 접속하는 순간 시작된다. 이어 체인은 Apple의 하드웨어 수준 방어 기제인 PAC(Pointer Authentication Code, 포인터 인증 코드, 메모리 포인터에 암호학적 서명을 붙여 익스플로잇 프리미티브를 차단하는 장치)를 무력화하고 Safari의 WebContent 샌드박스를 탈출하며, 마지막 단계에서 커널 권한까지 획득해 공격자에게 사실상 단말 전체의 통제권을 넘긴다. Lookout의 사후 조사는 침해 직후 사용자 자격증명과 암호화폐 지갑 관련 데이터가 기기에서 내보내질 수 있음을 확인했다. 이는 모바일 지갑으로 DeFi 앱 거래에 서명하는 사용자를 포함해, 복구 구문이나 개인키를 폰 자체에 보관하는 자기관리 사용자에게 특히 치명적인 노출이다. Google의 조사 결과에 따르면 여러 별개의 그룹이 동일한 Darksword를 서로 다른 최종 페이로드와 함께 운영했다. 캠페인에 따라 페이로드는 계정 정보, 메시지, 브라우저 기록, 파일, 위치 이력, 저장된 Wi-Fi 데이터, 암호화폐 지갑 관련 정보를 수집할 수 있었다. 연구진은 사우디아라비아, 튀르키예, 말레이시아, 우크라이나의 피해자와 이 활동을 연결했으며, 일부 활동을 상업 감시 업체 및 국가 연계가 의심되는 그룹과 결부하는 한편, 금전 동기 공격자가 고급 아이폰 익스플로잇 도구에 접근했을 정황도 포착했다. 지금까지 공개된 자료에서 Darksword를 통한 확정 피해자 수나 확인된 암호화폐 탈취 금액은 밝혀지지 않았다. 강조점은 저장 기기를 장악한 뒤 지갑 데이터에 도달할 수 있는 프레임워크의 능력에 맞춰져 있다. SlowMist의 권고는 기존 자문과 다르지 않다. 모바일 운영체제 업데이트를 즉시 설치하고 낯선 이의 링크를 열지 말라는 것이다. Apple이 이미 원조 Darksword 체인의 여섯 개 취약점을 패치한 만큼, 소프트웨어를 최신 상태로 유지하는 것이 양사가 꼽는 1차 방어선이다. 시장을 실시간으로 추적하려는 독자는 Bybit에서 현물·선물 가격을 실시간으로 확인할 수 있다.
확대되는 아이폰 위협 패턴
우리 판단으로는, Darksword는 불과 며칠 새 나타난 두 번째 아이폰 중심 암호화폐 위협이다. Binance의 9월 19일 공식 공지는 FomoPeek 1.1 및 1.2 버전에서 악성 코드를 지적했다. 이 코드는 iOS 12.0~18.7.2와 26.0~26.1을 아우르는 여덟 가지 공격 기법을 갖춘 커널 프레임워크로, 샌드박스 탈출과 키체인 데이터 복호화가 가능했다. 별개로, 미국 투자자 3명은 App Store의 가짜 Sparrow Wallet 앱으로 인해 합계 183만 5,000달러 상당의 Bitcoin 손실을 입었다고 주장한다. SlowMist의 원문 게시물에 대한 우리의 판독은 다음과 같다. 핵심 주장인 iOS 26.5 노출은 Apple이나 Google의 확인을 받지 못한 상태이므로 검증된 침해 사실이 아닌 경고로 다뤄야 하며, 의심이 들면 깨끗한 기기로 키를 옮겨야 한다. 폰에 키를 보관하기 꺼리는 보유자를 위해 우리의 최고 암호화폐 거래소 가이드가 커스터디 대안을 다룬다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


