Ledgerのチャールズ・ギエメCTOは21日、iPhoneで悪意あるWebページをSafariで開くだけで、暗号資産ウォレット情報が窃取される恐れがあるとして注意を呼びかけた。iOS向け攻撃チェーン「ダークソード」が実際の攻撃に悪用されているとして、利用者に最新iOSへの更新と機密情報の保管方法の見直しを促している。
ブロックチェーンメディアのU.Todayによると、ギエメ氏はX(旧Twitter)への投稿で、この脅威について「Webサイトを閲覧しただけで暗号資産を失う可能性がある」と警告した。特に、復旧フレーズやウォレット関連の機密情報をiPhone内に保存している利用者に対し、保管方法の再点検を求めた。
同氏は対策として、ハードウェアウォレットの利用を推奨するとともに、iOSを常に最新バージョンへ更新する重要性を強調した。
ダークソードは、Safariのサンドボックスを複数の脆弱性の連鎖によって突破する攻撃チェーンとされる。通常、Webページはブラウザ内の制限された環境で動作するが、この手口ではSafariのJavaScriptエンジン「JavaScriptCore」を起点に、Appleのセキュリティ機構であるポインタ認証コードを回避し、Safariのサンドボックス脱出やiOSカーネルへの侵入につなげるという。
攻撃が成功した場合、端末内のキーチェーン、メッセージ、連絡先、ファイル、位置情報に加え、暗号資産ウォレット情報にもアクセスされる可能性がある。ギエメ氏は、こうした権限がウォレット情報の窃取に悪用されかねないと警鐘を鳴らした。
また、復旧フレーズをスクリーンショット、メモ、クラウド同期されたファイルとして保存するのは「非常に危険だ」とも指摘した。
ダークソードは、Google Threat Intelligence Groupが今年3月に公表したiOSの脆弱性チェーンだ。少なくとも2025年11月以降、複数の脅威アクターに悪用されてきたとみられる。研究チームは、サウジアラビア、トルコ、マレーシア、ウクライナの利用者を狙った攻撃キャンペーンも確認している。
攻撃の実行速度も速い。研究チームは、この攻撃チェーンによって認証情報や暗号資産ウォレット情報などの機微情報が短時間で窃取される可能性があるとみている。iPhone内にウォレットの復旧情報を保存している場合は被害が拡大しやすく、単なるフィッシングにとどまらず、端末自体のセキュリティ問題に発展しかねないとの見方も出ている。
一方、Googleが公表したダークソード関連の6件の脆弱性は、いずれも未修正のゼロデイとして残っているわけではない。Googleは、iOS 26.3の配布時点までにすべての欠陥が修正済みだと明らかにしており、利用者に速やかなアップデートを促している。
Appleもその後、追加のセキュリティパッチを継続的に提供している。直近のiOS 26.6.1では、別のWebKit脆弱性を複数修正した。iPhoneを暗号資産ウォレット情報の保管にも使っている利用者ほど、最新iOSの維持と、復旧フレーズなど機密情報の端末外での分離保管が重要になる。