Charles Guillemet, Giám đốc Công nghệ của Ledger, cảnh báo người dùng iPhone có thể bị lộ dữ liệu ví tiền mã hóa chỉ từ việc truy cập một trang web độc hại trên Safari. Theo ông, chuỗi tấn công DarkSword đã bị khai thác trong thực tế và có thể ảnh hưởng trực tiếp tới những người lưu trữ thông tin nhạy cảm liên quan đến ví trên thiết bị.
Theo U.Today ngày 21/9 (giờ địa phương), Charles Guillemet cho biết DarkSword là chuỗi tấn công nhắm vào iOS và đang được sử dụng trong các cuộc tấn công thực tế nhằm vào người dùng iPhone. Ông đồng thời kêu gọi những người nắm giữ tiền mã hóa nâng mức cảnh giác.
Trên mạng xã hội X, Guillemet mô tả mối đe dọa này theo cách ngắn gọn: chỉ cần truy cập một trang web độc hại cũng có thể dẫn tới nguy cơ mất tiền mã hóa. Ông nhấn mạnh những người đang lưu cụm từ khôi phục (seed phrase) hoặc dữ liệu nhạy cảm liên quan đến ví trên iPhone cần rà soát lại cách lưu trữ. Khuyến nghị được đưa ra là sử dụng ví cứng và luôn cập nhật iOS lên phiên bản mới nhất.
Theo mô tả, DarkSword hoạt động bằng cách kết hợp nhiều lỗ hổng để vượt qua các cơ chế bảo vệ thông thường của Safari. Trong điều kiện bình thường, trang web chỉ chạy trong môi trường bị giới hạn bên trong trình duyệt. Tuy nhiên, chuỗi tấn công này được cho là khai thác JavaScriptCore của Safari trước, sau đó lần lượt vượt qua Pointer Authentication Code (PAC) của Apple, thoát khỏi sandbox của Safari và xâm nhập vào kernel của iOS.
Nếu chuỗi khai thác thành công, kẻ tấn công có thể truy cập Keychain, tin nhắn, danh bạ, tệp tin và dữ liệu vị trí trên thiết bị, đồng thời tiếp cận dữ liệu ví tiền mã hóa. Guillemet cảnh báo các quyền truy cập này có thể bị lợi dụng để đánh cắp thông tin ví. Ông cũng nhấn mạnh việc lưu cụm từ khôi phục dưới dạng ảnh chụp màn hình, ghi chú hoặc tệp đồng bộ lên đám mây là “rất nguy hiểm”.
DarkSword là chuỗi lỗ hổng iOS được Google Threat Intelligence Group công bố hồi tháng 3. Nhóm nghiên cứu cho biết các lỗ hổng này đã bị nhiều tác nhân đe dọa khai thác ít nhất từ tháng 11/2025. Các chiến dịch tấn công nhằm vào người dùng tại Arab Saudi, Thổ Nhĩ Kỳ, Malaysia và Ukraine cũng đã được ghi nhận.
Google đánh giá tốc độ khai thác của chuỗi tấn công này rất nhanh. Theo nhóm nghiên cứu, DarkSword có thể đánh cắp dữ liệu nhạy cảm như thông tin xác thực và dữ liệu ví tiền mã hóa chỉ trong thời gian ngắn. iPhone càng lưu nhiều thông tin khôi phục ví, mức độ thiệt hại tiềm tàng càng lớn, khiến rủi ro không chỉ dừng ở lừa đảo phishing mà mở rộng thành vấn đề bảo mật ngay trên thiết bị.
Dù vậy, 6 lỗ hổng liên quan đến DarkSword do Google công bố hiện không còn ở trạng thái zero-day. Google cho biết đến thời điểm phát hành iOS 26.3, toàn bộ các lỗi này đã được khắc phục. Đây cũng là lý do hãng thúc giục người dùng sớm cập nhật thiết bị.
Sau đó, Apple tiếp tục tung ra các bản vá bảo mật bổ sung. Bản iOS 26.6.1 gần đây cũng sửa thêm nhiều lỗ hổng WebKit riêng lẻ. Vì vậy, với người dùng sử dụng iPhone để lưu thông tin liên quan đến ví tiền mã hóa, việc duy trì thiết bị ở phiên bản iOS mới nhất và tách riêng nơi lưu dữ liệu nhạy cảm vẫn là biện pháp phòng vệ quan trọng nhất.