علم موقع “وو شو” أن كبير مسؤولي أمن المعلومات في شركة “مان وُو” للخصوصية (SlowMist) 23pds أصدر تحذيرًا أمنيًا، داعيًا مستخدمي iOS إلى ترقية نظامهم على وجه السرعة. وأشار إلى أن الجهات الخبيثة الرمادية والسوداء حاليًا قد تمكنت من سرقة المفاتيح الخاصة وعبارات الاسترجاع (助记词) من أجهزة iOS عبر استغلال شامل على سلسلة كاملة (full-chain exploitation).

تشمل مسار الهجوم كاملًا ما يلي: بدءًا بهندسة اجتماعية أو هجمات “watering hole” لإغراء المستخدمين بزيارة مواقع ويب خبيثة عبر Safari، ثم استخدام WebKit/JavaScriptCore (JSC) لإحداث تخريب في الذاكرة للحصول على صلاحيات قراءة/كتابة على مستوى JavaScript، وبعد ذلك تجاوز آليات التحقق بكود مصادقة المؤشرات (PAC) للحصول على قدرات استدعاء أصلية، ثم الهروب من حاوية WebContent Sandbox وتحقيق رفع امتيازات على مستوى النواة للحصول على صلاحيات root، وبالتالي سرقة Keychain (سلسلة المفاتيح) وبيانات تطبيقات المحافظ المشفّرة.

ينبع هذا الهجوم من مجموعة أدوات استغلال ثغرة iOS شاملة تُدعى “DarkSword” التي تم تسريبها سابقًا. وبسبب تسرب المواد فقد تمت إعادة استخدامها من قبل الجهات الخبيثة، ما يشكل تهديدًا خطيرًا لأمن محافظ التمويل الذاتي (self-custody) على الأجهزة المحمولة.

0xFrancis(@xiao_zcloak):

يُفترض أن تكون ICP هي السلسلة الوحيدة في قطاع Web3 بأكمله التي تمنح مناعة تامة ضد مثل هذا النوع من الهجمات، ويعود ذلك إلى قدر كبير إلى الواجهة الأمامية غير القابلة للتلاعب والموجودة داخل العقود الذكية، وإلى محفظة Passkey.

وبالإضافة إلى ذلك، مؤخرًا شهدت Near نموًا هائلًا في أصول متعددة السلاسل مدفوعًا بخطاب الخصوصية و“التوقيع على السلسلة” (链签名)، لكن كم شخصًا في الصناعة يعرف أن هذه خدعة كانت ICP قد أنتجت تطبيقها الفعلي قبل سنوات؟

لذا، التقنية متقدمة للغاية… وفي الواقع لا فائدة كبيرة منها حقًا……