同時關聯該項目與事件的快訊
據 Cointelegraph 報道,慢霧表示,目前尚未獨立確認其分析的 Safari 攻擊樣本已造成實際加密資產被盜,現有技術證據主要覆蓋 iOS 18.4 至 18.6.2,此前流傳的“iOS 13 至 iOS 26.5 均受影響”說法仍屬初步判斷。 慢霧分析發現,該惡意 Safari 頁面可利用已被蘋果修復的漏洞鏈,嘗試訪問 Apple Keychain、應用文件及共享數據,可能涉及加密錢包存儲的信息。但相關代碼具備竊取能力並不意味着已成功從所有目標錢包中提取數據。 慢霧仍建議 iPhone 用戶及時安裝最新 iOS 安全更新,並避免打開可疑鏈接。
區塊鏈安全公司 SlowMist 表示,其分析的針對 iPhone Safari 的攻擊樣本尚未關聯到已確認的加密資產被盜事件。現有技術證據主要覆蓋 iOS 18.4 至 18.6.2,iOS 26.5 是否受影響仍缺乏可復現的技術證據。該攻擊複用了此前披露的 DarkSword 攻擊鏈技術,通過僞裝爲免費虛擬專用服務器服務的惡意網頁加載代碼。樣本包含訪問 蘋果 Keychain、提取並解密存儲信息的組件,也可訪問應用文件及共享數據。SlowMist 建議 iPhone 用戶安裝適用於設備的最新 iOS 安全更新並避免點擊可疑鏈接。懷疑錢包私鑰或助記詞已泄露的用戶,應在乾淨設備上生成新錢包並轉移資產。(Cointelegraph)
區塊鏈安全公司 SlowMist 首席信息安全官 23pds 表示,攻擊者正利用 Darksword 漏洞,通過 Safari 繞過 iOS 安全機制,控制設備並提取自託管加密錢包中的私鑰及其他數據。該漏洞曾被用於針對沙特、土耳其、馬來西亞和烏克蘭用戶的攻擊。Google Threat Intelligence Group 此前披露,Darksword 最初僅影響 iOS 18.4 至 18.7 版本。23pds 稱,攻擊者已將其適配至 iOS 26.5,但這一判斷尚未獲得官方驗證。攻擊通常始於社會工程,用戶點擊通過社交媒體或通信應用發送的惡意鏈接後,設備可能被取得 Root 權限並提取錢包數據。用戶應及時更新手機系統,避免訪問陌生人發送的網站鏈接;另有三名投資者因從蘋果官方 App Store 下載虛假錢包應用損失近 180 萬美元比特幣,已對蘋果提起訴訟。(Bitcoin.com News)
據 Bitcoin News 監測,安全研究人員發現,通過蘋果 App Store 分發的 FomoPeek 1.1 和 1.2 版本包含可逃逸應用沙盒的 iOS 漏洞利用框架,能夠提取鑰匙串數據、錢包文件和助記詞。SlowMist 將該應用與多起盜竊事件關聯,並追蹤到近 58 萬美元被盜 USDT 流入一個主地址。安裝過上述任一版本的用戶應將該 iPhone 可訪問的密鑰視爲已泄露,在乾淨設備上生成新的助記詞,並立即轉移資金。
本月早些時候,流媒體服務 HBO Max 經認證的 Reddit 賬戶遭黑客劫持,約 48 小時內投放 108 條惡意廣告,誘導 Mac 和 Windows 用戶執行命令以安裝信息竊取惡意軟件。惡意軟件可竊取瀏覽器憑證、Telegram 數據、蘋果 Notes、保存的密碼及加密錢包恢復短語,並可能篡改剪貼板中的錢包地址。Reddit 已暫停相關廣告並啓動安全調查,感染人數及加密資產損失尚未確認。(Decrypt)
據慢霧安全團隊披露,其監測到一項僞裝成免費 VPS 服務的攻擊活動,專門針對運行 iOS 18.4 至 18.6.2 版本的 iPhone Safari 瀏覽器發起攻擊。攻擊者利用代號爲 DarkSword 的六個漏洞形成完整攻擊鏈,涵蓋 WebKit 遠程代碼執行、沙箱逃逸及內核讀寫等環節,可在用戶無感知的情況下獲取 App 容器文件、鑰匙串數據,並在 imToken、TokenPocket 或 TronLink 等錢包處於前臺時記錄鍵盤輸入。慢霧團隊表示,上述 6 個漏洞目前均已被 Apple 修復,當前攻擊屬於 n-day 漏洞鏈的複用。僅訪問惡意頁面並不能直接證明助記詞或私鑰已被竊取,仍需通過設備取證進行確認。建議 iOS/iPadOS 用戶儘快將系統升級至 18.7.3 或 26.3 及以上版本。
荷蘭國家網絡安全中心(NCSC)表示,攻擊者正利用蘋果 macOS 屏幕共享功能漏洞控制設備並安裝 Monero 挖礦程序。多臺將 5900 端口暴露在互聯網的系統已遭攻擊,攻擊者獲取 Root 權限。 該漏洞編號爲 CVE-2026-65400,嚴重性評分爲 7.1 分(滿分 10 分),源於身份驗證過程中的狀態管理錯誤,網絡攻擊者無需有效憑據即可繞過登錄驗證。公開概念驗證代碼已流傳。 蘋果已在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中修復該問題。NCSC 建議用戶及時更新系統,避免將屏幕共享服務直接暴露在互聯網。(Decrypt)
DeFiLlama 匿名創始人 0xngmi 表示,由於蘋果 App Store 長期存在冒充 DeFiLlama 的釣魚應用,團隊推遲了官方移動應用的發佈。蘋果在團隊提交惡意應用盜取資金的證據後纔將其下架。
加密數據分析平臺 DefiLlama 創始人 0xngmi 表示,團隊曾花數月要求蘋果從 App Store 下架冒充 DefiLlama 的釣魚應用,因此推遲移動端應用上線,直至相關仿冒應用全部被移除。 0xngmi 表示,團隊下載其中一款惡意應用並記錄一個小額加密錢包被盜後,蘋果在數日內將其下架。2024 年,App Store 還出現過冒充 Rabby 錢包和 Curve Finance 的仿冒應用;2023 年 11 月,Microsoft Store 一款虛假 Ledger Live 應用通過 38 筆交易盜取 58.8 萬美元。(Cointelegraph)
DeFiLlama 創始人 0xngmi 在 X 平臺發文對蘋果應用商店審覈機制提出質疑,他表示其團隊曾持續數月嘗試要求蘋果公司下架一款假冒 DeFiLlama 的應用,但此前多次提交關於商標侵權和冒充官方應用的投訴均未得到有效處理。最終,DeFiLlama 團隊不得不下載並使用該假冒 App,隨後向該應用內存入少量資金,結果如預期遭遇錢包資產被盜,在確認應用存在惡意行爲後再次向蘋果提交舉報,該假冒應用最終纔在數天內被蘋果下架。
據 TechCrunch 報道,OpenAI 正在反擊 Apple 關於商業機密泄露的訴訟,稱蘋果自身的信息安全管理和員工離職流程存在漏洞,無法證明相關信息屬於受保護的商業祕密。 蘋果此前指控 OpenAI 通過從蘋果跳槽的前員工獲取硬件相關機密,並要求法院加快證據調查。OpenAI 在最新提交的法律文件中表示,蘋果允許員工使用個人 iCloud 賬戶處理工作資料,並未在員工離職後及時撤銷訪問權限。OpenAI 稱,蘋果未明確指出被竊取的具體商業祕密,而只是泛指產品開發流程、供應鏈和測試等信息。 OpenAI 認爲,蘋果此次訴訟更多是爲了限制其在 AI 硬件領域的發展,並否認公司需要或使用蘋果商業機密,雙方爭議焦點集中在員工流動、知識產權保護以及 AI 硬件競爭領域。
Telegram 創始人兼 CEO Pavel Durov 表示,Telegram 近日曾被蘋果短暫從 App Store 下架,原因是一名用戶在公開羣組中植入非法色情內容。該應用隨後數小時內恢復上架。Durov 稱,攻擊者利用技術漏洞,將經過 AI 修改的非法內容插入活躍羣組中的舊消息,通過編輯歷史消息的方式隱藏內容,使普通羣成員難以及時發現和舉報。此類攻擊屬於“下架勒索”(takedown extortion)行爲,攻擊者通過自動化賬號向公開羣組植入違規內容,並向蘋果等平臺舉報,試圖迫使羣組管理者支付贖金,否則就利用平臺規則導致社區被封禁。Durov 補充解釋,Telegram 通過用戶舉報、AI 過濾、內容哈希等機制持續打擊非法內容,此次事件並非平臺系統性問題,而是攻擊者利用規則漏洞發動針對性攻擊。他同時警告,蘋果在未提前聯繫 Telegram 的情況下直接移除應用,可能對所有提供用戶生成內容(UGC)的移動應用構成風險,平臺開發者需要提高對惡意舉報和“下架攻擊”的防範能力。
據 TechCrunch 報道,蘋果公司正式申請對 OpenAI 發出初步禁令,要求其停止基於蘋果技術開發 AI 設備及相關產品。蘋果最新調查顯示,除此前投訴中點名的高級系統工程師 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前蘋果員工可能涉及商業祕密竊取,部分人員在離職時還私留了蘋果公司配發的工作設備。 蘋果同時申請加速取證程序,涉及對象包括 OpenAI、其基金會及 Jony Ive 聯合創立的設備初創公司 io。對此,OpenAI 公開回應稱蘋果指控"基於錯誤信息且完全沒有必要",並反指蘋果存在安全程序漏洞,導致前員工仍可訪問其內部系統。
蘋果已限制單名研究人員可同時提交的漏洞報告數量,原因是其安全團隊收到大量由 AI 生成、但缺陷並不存在的提交。蘋果表示,研究人員可隨時申請更高限額,公司內部也在使用 AI 對提交內容進行分流。米蘭網絡安全初創公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三週內發現最新版 macOS 超過 50 個漏洞,其中包括一條權限提升漏洞鏈,可使攻擊者獲得 Mac 設備完全控制權。Bynario 稱,由於蘋果已拒絕進一步提交,其無法上報該漏洞。Bynario 首席執行官 Alfredo Pesoli 估算,該漏洞在犯罪市場價值爲 10 萬至 20 萬美元;蘋果表示已與該公司聯繫並審查其工作。 蘋果在 6 月爲安全門戶增加提交上限和 30 天冷卻期。近期安全更新中,蘋果列出 Anthropic 和 OpenAI 軟件協助發現的漏洞,修復數量約爲正常週期的 5 倍。(Decryp)
OpenAI 發佈聲明回應蘋果此前提起的商業祕密訴訟,稱蘋果指控 "草率、激進且存在事實錯誤 ",並公佈郵件記錄作爲回應證據。OpenAI 表示,蘋果此前聲稱已於 2 月聯繫公司並未獲回應,但實際上蘋果外部律師因混淆姓名將郵件發送給了錯誤對象;同時,蘋果也承認並未與 OpenAI 總法律顧問進行相關溝通。蘋果此前指控 OpenAI 通過前蘋果員工 Chang Liu 和 Tang Tan 獲取機密信息。OpenAI 否認相關指控,並表示蘋果員工在 Liu 離職後仍主動向其諮詢文件和技術問題,原因是蘋果未及時移除離職員工系統訪問權限。此前消息,蘋果指控前工程師 Chang Liu 離職後利用系統漏洞,進入內部網盤並下載數十份機密文件幫助 OpenAI 開發硬件。(businessinsider)
QCP Group 發文分析,美伊談判再度破裂,中東停火延續,地緣政治格局整體靜態。白宮記者晚宴發生槍擊事件,特朗普疑爲目標,亞洲開盤後 BTC 一度突破 79,000 美元、ETH 突破 2,400 美元,但隨後因伊朗外長赴俄與普京會談的消息引發擔憂,漲幅快速回落。 4 月以來 BTC 累計漲幅超 14%,連續四周收漲,現貨 ETF 連續 9 日淨流入合計約 21.1 億美元,Strategy 單月增持 BTC 逾38 億美元。當前市場關鍵阻力位爲 82,000 美元附近的 CME 缺口,BTC 永續合約資金費率持續爲負,若價格向上突破或觸發空頭回補。隱含波動率持續走低,風險逆轉偏斜有所收窄,市場對上行敞口的興趣逐步回升。 本週關注重點:4月 29 日微軟、亞馬遜、Meta、谷歌財報及 FOMC 利率決議;4月 30 日蘋果財報、美國 Q1 GDP 及3月 PCE 數據。
據 Decrypt 報道,Mozilla 近日披露,Anthropic 旗下最新 AI 模型 Claude Mythos 在對 Firefox 瀏覽器的內部測試中識別出 271 個安全漏洞,相關漏洞已於本週完成修復。作爲對比,此前另一版本 Anthropic 模型僅發現 22 個安全敏感漏洞。Mozilla 表示,所有被發現的漏洞均未超出頂尖人類研究員的發現範疇。Claude Mythos 於2026年 3 月正式發佈,是 Anthropic 在推理、編碼及網絡安全領域最強大的模型,目前通過"Project Glasswing"計劃限定向亞馬遜、蘋果、微軟等經審覈的合作伙伴開放使用。