Slowmist Still Hasn’t Confirmed Crypto Theft From Iphone Safari Attack

Peringatan baru yang beredar di kalangan pengguna iPhone mengaitkan serangan berbasis Safari berbahaya dengan potensi paparan rahasia dompet mata uang kripto, termasuk kunci privat dan frasa seed. Namun, perusahaan intelijen ancaman yang menganalisis sampel Safari spesifik tersebut mengatakan bahwa mereka belum dapat mengonfirmasi secara independen adanya pencurian aktual dari korban yang dikompromikan terkait dengan kode persis tersebut.

Dalam pernyataan yang diberikan kepada Cointelegraph, SlowMist mengatakan kampanye yang mereka selidiki tampak memakai kembali teknik dari rantai eksploit iOS sebelumnya yang dikenal sebagai DarkSword. Sementara banyak laporan mendorong pengguna untuk melakukan pembaruan segera dan menyebut rentang iOS yang sangat luas—“iOS 13 hingga iOS 26.5” dalam sebagian pemberitaan—SlowMist memperingatkan bahwa rentang tersebut harus diperlakukan sebagai sementara sampai perusahaan dapat menunjukkan bukti teknis yang dapat direproduksi untuk versi terbaru.

Inti yang perlu diambil

  • SlowMist belum mengonfirmasi secara independen adanya kompromi korban nyata atau mengonfirmasi pencurian kripto yang terkait dengan sampel Safari persis yang mereka analisis.

  • Bukti teknis terkuat yang disorot oleh SlowMist berfokus pada iOS 18.4 hingga 18.6.2.

  • Menurut SlowMist, rantai dugaan eksploit Safari tersebut memakai kembali teknik dari DarkSword yang pernah diungkap oleh Google, bukan merupakan hal yang sama dengan insiden FomoPeek yang terpisah.

  • Malware yang dianalisis mencakup fungsi yang ditujukan untuk membaca dan mendekripsi data dari Apple Keychain, yang dapat berisi informasi sensitif terkait dompet.

  • Meskipun belum ada bukti keberhasilan ekstraksi pada setiap perangkat yang menjadi target, SlowMist tetap merekomendasikan untuk memperbarui iOS dan menghindari tautan mencurigakan.

Mengapa peringatan iPhone masih tidak pasti

Beberapa laporan minggu ini memicu pembaruan iOS secara segera, dengan peringatan bahwa halaman Safari berbahaya berpotensi mengekspos kunci privat kripto dan frasa seed. Sebagian laporan tersebut merujuk pada rentang versi iOS yang luas, mulai dari iOS 13 hingga iOS 26.5.

Penilaian SlowMist lebih berhati-hati. Perusahaan itu mengatakan kepada Cointelegraph bahwa mereka belum memverifikasi secara independen adanya perangkat korban yang dikompromikan oleh sampel serangan Safari tertentu yang mereka tinjau. Perusahaan juga menunjukkan bahwa rentang iOS yang muncul dalam peringatan publik mungkin lebih luas daripada yang dapat didukung secara teknis saat ini.

Secara khusus, SlowMist mengatakan bahwa mereka “lebih memilih untuk menghindari pernyataan bahwa iOS 26.5 terdampak” sampai ada bukti teknis yang dapat direproduksi, dan mencatat bahwa bukti terkuatnya mencakup iOS 18.4 hingga 18.6.2. Perbedaan ini penting bagi pengguna dan organisasi karena klaim dampak yang terlalu luas dapat menimbulkan ketakutan yang tidak perlu pada versi yang tidak terekspos, atau sebaliknya, mengaburkan area pertahanan yang seharusnya diprioritaskan terlebih dahulu.

Yang dikatakan SlowMist dipakai kembali dari DarkSword

Kampanye Safari tidak diperlakukan oleh SlowMist sebagai metode eksploitasi yang sepenuhnya baru. Menurut SlowMist, serangan tersebut memakai kembali teknik dari DarkSword, sebuah rantai eksploit iOS yang diungkap oleh Google’s Threat Intelligence Group (GTIG) pada bulan Maret. Google menyebut DarkSword telah digunakan oleh banyak aktor ancaman sejak setidaknya November 2025, dan mendokumentasikan rantai eksploit tersebut secara publik dalam sebuah unggahan intelijen ancaman khusus.

SlowMist mengatakan tim intelijen ancaman MistEye—dipimpin oleh chief information security officer 23pds—pertama kali mengidentifikasi aktivitas yang relevan pada awal Mei. Kemudian, SlowMist menerbitkan analisisnya tentang kampanye Safari “WYINCC” pada 4 September, yang menjelaskan bagaimana halaman berbahaya menyajikan umpan terkait layanan free virtual private server.

SlowMist melaporkan bahwa ketika halaman dibuka di Safari pada iPhone, kode eksploit dapat memuat tanpa harus memerlukan klik pengguna tambahan. Apple kemudian menambal kerentanan yang digunakan dalam rantai tersebut, dan SlowMist menyatakan bahwa kelemahan mendasar tersebut telah diungkap dan diperbaiki sebelumnya.

Yang penting, SlowMist juga memisahkan masalah ini dari penyelidikan berbeda yang sebelumnya mereka jalankan terkait FomoPeek—sebuah insiden terkait iOS App Store yang dijelaskan dalam pemberitaan Cointelegraph sebelumnya. SlowMist menggambarkan serangan Safari tersebut berbeda dari vektor kompromi App Store yang terpisah itu.

Target di dalam perangkat: Apple Keychain dan paparan dompet

Di luar mekanisme eksploitnya, SlowMist menyoroti apa yang coba diakses oleh sampel berbahaya tersebut. Dalam analisisnya terhadap sampel, perusahaan itu menyebutkan bahwa kodenya memuat kemampuan untuk berinteraksi dengan Apple Keychain—mengambil dan mendekripsi informasi yang tersimpan di sana. SlowMist menambahkan bahwa kode tersebut juga dapat mengakses file aplikasi dan data aplikasi bersama, yang berpotensi mencakup data sensitif yang ditangani oleh aplikasi dompet kripto.

Pada saat yang sama, SlowMist menekankan batasan dalam hal apa yang bisa dibuktikan dari analisis statis atau yang dikendalikan. Perusahaan itu mengatakan bahwa sampel “menunjukkan kemampuan untuk melakukan pengumpulan dan target yang dimaksud,” tetapi tidak otomatis membuktikan ekstraksi yang berhasil dari setiap dompet atau setiap perangkat yang menjadi target.

Secara krusial, SlowMist mengatakan mereka tidak menjalankan seluruh rantai pada perangkat korban nyata, sehingga mereka tidak dapat mengidentifikasi korban spesifik yang secara independen mereka konfirmasi berhasil dikompromikan oleh sampel yang persis itu.

Rekomendasi: perbarui, hindari tautan, dan pindahkan dana jika terekspos

Meskipun masih ada ketidakpastian tersebut, SlowMist mendesak pengguna iPhone untuk mengambil langkah defensif yang praktis. Perusahaan menyarankan untuk memperbarui ke pembaruan keamanan iOS terbaru yang tersedia untuk perangkat yang terdampak dan menghindari tautan mencurigakan—terutama yang dikirim melalui pesan atau halaman yang tidak diminta dan menjanjikan layanan gratis.

Bagi pengguna yang tidak dapat segera melakukan pembaruan atau menghadapi risiko yang lebih tinggi, SlowMist menunjuk Apple’s Lockdown Mode sebagai lapisan perlindungan tambahan. Namun, perusahaan itu mengingatkan bahwa mereka belum mengonfirmasi bahwa Lockdown Mode memblokir sepenuhnya serangan Safari spesifik ini.

SlowMist juga memberikan panduan bagi pengguna dompet yang meyakini kredensial mereka mungkin telah dikompromikan. Rekomendasinya adalah memindahkan aset ke dompet baru yang dibuat di perangkat bersih, alih-alih terus menggunakan kunci privat atau frasa seed yang berpotensi terekspos.

Seiring semakin banyak detail teknis tersedia, pertanyaan kunci bagi investor, trader, dan pengguna dompet adalah apakah bukti yang dapat direproduksi akan menyempitkan versi iOS yang terdampak lebih jauh—dan apakah peneliti dapat mengonfirmasi seberapa sering, dan dalam kondisi apa, akses Keychain berhasil menghasilkan ekstraksi rahasia dompet yang dapat digunakan pada perangkat nyata. Untuk saat ini, pendekatan paling aman tetap yang disarankan SlowMist: lakukan pembaruan segera, bersikap hati-hati terhadap tautan Safari, dan perlakukan setiap dugaan paparan seed atau kunci sebagai alasan untuk memutar kredensial segera.

Artikel ini awalnya diterbitkan sebagai SlowMist Still Hasn’t Confirmed Crypto Theft From iPhone Safari Attack on Crypto Breaking News – sumber tepercaya Anda untuk berita kripto, berita Bitcoin, dan pembaruan blockchain.