A situação envolvendo o ataque no Safari do iPhone está gerando bastante alvoroço na comunidade cripto. A SlowMist, uma referência em segurança no ecossistema, ainda não confirmou um roubo de criptomoedas relacionado a esse ataque, mas as advertências são sérias.
O ataque analisado mira versões do iOS entre 18.4 e 18.6.2, utilizando falhas que já foram corrigidas anteriormente. No entanto, a eficácia desse ataque em iOS 26.5 ainda não foi verificada. Isso significa que, embora a situação pareça preocupante, ainda não temos uma confirmação de que alguém tenha sido efetivamente comprometido por esse vetor específico.
Vários relatos surgiram esta semana, alertando os usuários de iPhone para atualizarem seus dispositivos imediatamente. As páginas maliciosas no Safari podem expor chaves privadas e frases-semente de criptomoedas, afetando uma gama que vai do iOS 13 até o 26.5. A SlowMist, em conversa com a Cointelegraph, enfatizou que não pode afirmar que o iOS 26.5 está vulnerável até que haja evidências técnicas reproduzíveis.
O ataque no Safari reutiliza técnicas de uma cadeia de exploits chamada DarkSword, que foi divulgada pelo Google Threat Intelligence Group em março. Essa cadeia já estava em uso por diversos atores maliciosos desde pelo menos novembro de 2025. A SlowMist identificou a atividade relevante no início de maio e publicou uma análise da campanha WYINCC no Safari em 4 de setembro, onde uma página maliciosa anunciava um serviço gratuito de servidor virtual privado.
O que é alarmante é que o código malicioso pode acessar o Keychain da Apple, recuperando e descriptografando informações armazenadas, além de acessar arquivos de aplicativos e dados compartilhados, o que pode expor informações de aplicativos de carteira de criptomoedas. A SlowMist ressalta que, embora o exemplo demonstre a capacidade de coleta e os alvos pretendidos, isso não prova que houve extração bem-sucedida de todas as carteiras visadas.
Mesmo com as limitações das evidências disponíveis, a SlowMist recomenda que os usuários de iPhone instalem as últimas atualizações de segurança do iOS e evitem links suspeitos. Para aqueles que não conseguem atualizar imediatamente ou que enfrentam riscos elevados, a empresa sugere considerar o Modo de Bloqueio da Apple como uma defesa adicional, embora não tenha confirmado que esse recurso bloqueia completamente esse ataque específico.
Por fim, se você acredita que sua chave de carteira ou frase-semente pode ter sido exposta, é prudente mover seus ativos para uma nova carteira gerada em um dispositivo limpo, ao invés de continuar utilizando credenciais que podem estar comprometidas. Fiquem atentos e sempre façam sua própria pesquisa (DYOR) antes de qualquer movimentação no mercado!