// 2 ZERO-DAY · 2 CVE · 3 EXPLOIT NELLE ULTIME 24H
Il CISO di SlowMist afferma che l'exploit chain Darksword, originariamente documentato da Google per iOS 18.4-18.7, è stato adattato a iOS 26.5 per sottrarre chiavi
{"main_topic":"exploit","topics":["cybersecurity","exploit","ios","blockchain","crypto"]}

Il 19 settembre 2026 il CISO di SlowMist, 23pds, ha lanciato un allarme che ha attraversato in poche ore l'ecosistema crypto: l'exploit chain Darksword, documentata mesi fa da Google Threat Intelligence Group per iOS 18.4-18.7, sarebbe stata adattata per funzionare su iOS 26.5. Secondo l'avviso, un semplice click su un link malevolo in Safari potrebbe consentire il furto completo delle chiavi private da wallet self-custody su iPhone. Apple e Google, tuttavia, non hanno verificato indipendentemente questa claim. Il divario tra la gravità dell'avvertimento e l'assenza di conferma ufficiale apre una crepa nel modo in cui la sicurezza iOS per asset ad alto valore viene comunicata e consumata.

Punti chiave
  • SlowMist CISO 23pds ha pubblicato l'avviso su Darksword il 19 settembre 2026, rivendicando un adattamento a iOS 26.5 non confermato da Apple o Google.
  • Google GTIG aveva originariamente tracciato Darksword da dicembre 2025 a marzo 2026 su iOS 18.4-18.7, con sei vulnerabilità combinate in exploit chain completa.
  • CVE-2025-43529, flaw JavaScriptCore con CVSS 8.8, è stato patchato da Apple in iOS 18.7.3 e iOS 26.2; la fonte non specifica quale vulnerabilità sostituisca quella fix su iOS 26.5.
  • Non è riportato alcun ammontare confermato di criptovaluta rubata tramite Darksword, né il numero effettivo di vittime oltre alle nazioni documentate da Google.

L'allarme di SlowMist e il buco della verifica

23pds, chief information security officer di SlowMist, ha reso pubblico l'avviso su Darksword attraverso i canali ufficiali della società. La claim centrale è netta: l'exploit chain, che Google aveva mappato su versioni iOS ormai obsolete, sarebbe operativa anche sull'ultima release stabile. Secondo crypto.news, "the reported iOS 26.5 exposure has not been independently confirmed by Apple or Google". Cryptonews.net aggiunge che "this assessment has not been officially verified". Il dossier non specifica se SlowMist abbia condiviso dettagli tecnici con Apple o con gli sviluppatori di wallet prima della pubblicazione dell'allarme.

Il ritmo di diffusione dell'avviso è stato rapido. Piattaforme exchange come KuCoin e WEEX hanno ripreso la notizia, mescolandola a contenuti promozionali. Il risultato è una situazione in cui l'ecosistema crypto opera su intelligence non corroborata, con utenti che possono prendere decisioni di sicurezza — spostare fondi, cambiare dispositivo, interrompere operazioni — basandosi su una singola dichiarazione aziendale.

Come funzionava Darksword: la catena documentata da Google

Google Threat Intelligence Group ha tracciato l'attività di Darksword in un arco temporale preciso: da dicembre 2025 a marzo 2026. La catena originale si compone di sei vulnerabilità che, combinate, portano da Safari a controllo root del dispositivo. Il percorso è un classico browser-to-root: apertura di un link malevolo, exploit di WebKit o JavaScriptCore, escape dalla sandbox, escalation al kernel, lettura della memoria delle app wallet e del Keychain.

CVE-2025-43529, la falla JavaScriptCore con punteggio CVSS 8.8 secondo il record NVD, colpiva iOS 18.6-18.7. Apple ha rilasciato la correzione in iOS 18.7.3 e successivamente in iOS 26.2. Questo dato di timeline è rilevante perché, se Darksword è effettivamente attivo su iOS 26.5, l'attacco deve basarsi su una vulnerabilità sostitutiva o su un bypass delle patch precedenti. Come nota crypto.news: "no technical analysis cited in the warning established which vulnerability or replacement exploit could let Darksword compromise the newer release". Il brief non documenta questa componente critica.

Google ha identificato vittime in quattro Paesi: Arabia Saudita, Turchia, Malaysia, Ucraina. Il vettore d'ingresso è il social engineering tramite link in Safari, un meccanismo che non richiede jailbreak né interazione complessa da parte della vittima.

"Darksword does not break cryptography itself. Instead it targets conditions where wallet apps use private keys in device memory" — gncrypto.news

Il meccanismo di estrazione e la fragilità della memoria

La citazione da gncrypto.news fissa un punto tecnico essenziale: l'exploit non attacca la crittografia in sé, ma le condizioni operative in cui le chiavi private risiedono in memoria non crittografata durante l'uso del wallet. Su iOS, dove le app sono isolate in sandbox rigide, il controllo root consente di superare queste barriere e leggere aree di memoria altrimenti inaccessibili. La differenza tra sicurezza teorica e pratica si gioca qui: Secure Enclave protegge le chiavi a riposo, ma se il wallet le carica in memoria per firmare una transazione, quel momento è la finestra d'attacco.

Il dossier non specifica quali app wallet siano vulnerabili a questa tecnica, né se esistano implementazioni che mantengono le chiavi esclusivamente in Secure Enclave senza esporle in memoria dell'app. Cryptobriefing.com, in un articolo che espande la claim con maggiore confidenza rispetto alle fonti originali, cita il CTO di Ledger in un contesto di avvertimento generale. Il brief non conferma che Ledger sia stata colpita o che il suo CTO abbia verificato tecnicamente Darksword su iOS 26.5.

Cosa fare adesso

SlowMist ha indicato due azioni prioritarie nell'avviso originale. Aggiornare iOS all'ultima versione disponibile. Esercitare cautela con link sconosciuti ricevuti via messaggistica, email o social. Oltre queste indicazioni esplicite, il dossier non documenta misure correttive aggiuntive specifiche per Darksword.

Il brief non specifica se Apple stia investigando sulla claim iOS 26.5, né se sia previsto un ciclo di patch fuori banda. Non emergono sovrapposizioni infrastrutturali che colleghino l'attore di Darksword a campagne precedenti al di là della continuità tecnica con FomoPeek, un threat iOS distinto citato come contesto storico nelle fonti. Il dossier non chiarisce inoltre se SlowMist abbia analizzato direttamente un campione dell'exploit per iOS 26.5 o se la sua valutazione derivi da intelligence di terze parti.

Il problema della fiducia senza verifica

L'incidente Darksword iOS 26.5, nella sua forma attuale, è meno una notizia di sicurezza verificata che un caso studio sulle dinamiche di trust nell'ecosistema crypto. Una delle principali firm di sicurezza blockchain ha emesso un avviso di gravità estrema. Le piattaforme di scambio lo hanno amplificato. Gli utenti si trovano a bilanciare il rischio di inazione contro il costo di una risposta basata su intelligence unilaterale. Apple e Google, unici soggetti in grado di confermare o smentire tecnincamente la claim, tacciono.

Questa asimmetria non è nuova, ma qui si manifesta in condizioni di massima esposizione: wallet self-custody su dispositivo mobile, con fondi irreversibili in caso di compromissione. La lettura che emerge è che l'ecosistema crypto, per sua natura decentralizzata e veloce, si affida a avvisi che le strutture tradizionali di sicurezza — vendor, coordinatori CVE, programmi di disclosure — non riescono o non scelgono di tempoeggiare. Il risultato è un mercato della paura che funziona, almeno temporaneamente, senza collaterale.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cryptonews.net
  2. coinspectator.com
  3. gncrypto.news
  4. kucoin.com
  5. crypto.news
  6. weex.com
  7. cryptobriefing.com