币安安全公告:iPhone用户需检查是否安装FomoPeek,其可利用iOS漏洞获取设备最高权限
相关推荐
BlueWallet首席技术官审查494款iOS加密钱包,其中45款或存在严重安全风险
PANews 9月13日消息,据 Bitcoin News 报道,BlueWallet 首席技术官表示,其对 App Store 中 904 款标注为非托管加密钱包的 iOS 应用进行筛查,并分析其中 494 款,最终将 45 款标记为可能存在严重或高风险安全问题,其中 23 款为潜在严重风险,22 款为高风险。问题主要包括涉嫌将助记词或私钥上传至服务器、生成的钱包随机性不足、在服务器端存储密钥、使用硬编码加密密钥,以及加载能够与钱包敏感数据交互的未签名 JavaScript 代码。BlueWallet 首席技术官提醒称,分析结果可能存在误报,且未出现在名单上的应用并不一定就是安全的。
慢雾:iOS Safari DarkSword攻击可窃取钱包输入,零点击触发六漏洞链
Odaily星球日报讯 据慢雾安全团队披露,其监测到一项伪装成免费 VPS 服务的攻击活动,专门针对运行 iOS 18.4 至 18.6.2 版本的 iPhone Safari 浏览器发起攻击。攻击者利用代号为 DarkSword 的六个漏洞形成完整攻击链,涵盖 WebKit 远程代码执行、沙箱逃逸及内核读写等环节,可在用户无感知的情况下获取 App 容器文件、钥匙串数据,并在 imToken、TokenPocket 或 TronLink 等钱包处于前台时记录键盘输入。 慢雾团队表示,上述 6 个漏洞目前均已被 Apple 修复,当前攻击属于 n-day 漏洞链的复用。仅访问恶意页面并不能直接证明助记词或私钥已被窃取,仍需通过设备取证进行确认。建议 iOS/iPadOS 用户尽快将系统升级至 18.7.3 或 26.3 及以上版本。
三名 iOS 用户因下载假冒 Sparrow Wallet 损失 180 万美元比特币,起诉苹果不作为
火星财经消息,据 MacRumors 报道,三位 iOS 用户在美国加州联邦法院起诉 Apple,指控其于 2025 年 5 月至 8 月从 App Store 下载假冒 Sparrow Wallet 应用后,三人共损失约 180 万美元的比特币。诉讼称,即使受害者举报了欺诈行为,苹果公司也往往很少或根本不采取任何行动,而且其他虚假的 Sparrow 应用仍然留在 App Store 中。Sparrow Wallet 的开发者 Craig Raw 公开批评了苹果公司对其应用在 App Store 中出现多个假冒版本反应迟缓,未及时下架假 App,甚至其他假版本目前仍存在。
慢雾发布FomoPeek App 1.1–1.2版本盗窃资产风险预警
Odaily星球日报讯 慢雾发布 FomoPeek App 1.1–1.2 版本盗窃资产风险预警表示,近期收到多起用户资产被盗反馈,经核实,相关事件均涉及私钥泄露,其中部分用户曾下载并使用 FomoPeek 1.1–1.2 版本 App。 经慢雾&OKX 安全团队联合分析确认:该应用有明确证据被植入恶意代码。除正常业务功能外,该应用还捆绑两个与业务无关的模块,其中包含一套专业的 iOS 内核攻击框架,集成 8 种漏洞利用方案,可根据设备型号及系统版本自动选择攻击方式(受影响 iOS 版本:iOS 12.0–18.7、26.0–26.1)。 攻击成功后,该应用可突破 iOS 沙盒隔离机制,进而读取并解密系统钥匙串(Keychain),并访问设备上其他 App 的数据文件。用户存储在设备中的私钥、助记词、登录凭据、聊天记录及文件等,均可能因此面临泄露风险。此外,该应用还会连接与公开业务无关的隐蔽服务器,接收远程指令。 截获的通信明文显示,其攻击功能当前处于开启状态,并会定期自动执行。设备运行的 iOS 版本越低,潜在风险越高。 如曾下载或使用过该应用,请立即:检查账户资产及私钥安全状况;在确认未安装过该应用的安全设备上创建新账户并生成全新密钥;尽快将资产转移至新账户;更新至最新版 iOS 系统;不要继续使用或重新安使用或重新安装该应用。如发现异常资产活动,请立即联系相关平台官方客服,并保留设备及相关证据,以便进一步核查。
Devin自己搭了套Mac云,iOS App写完自己跑、自己测
动察 Beating AI 快讯,AI 编程公司 Cognition 给 Devin Cloud 加入了 macOS。Devin 现在可以直接在云端使用 Xcode 和 iOS Simulator,开发 iPhone、iPad 和 Mac App。代码写完后,它还能自己打开应用、点击界面、检查结果,录下测试视频,并生成 TestFlight 链接。 为了让 Mac 直接跑进 Devin Cloud,Cognition 自己搭了一套 macOS 虚拟化环境。底层使用 AWS 的物理 Mac,再通过苹果的 `Virtualization.framework` 启动 macOS VM。会话文件可以保存和恢复,网络权限、开发环境预热和远程操作也全部由 Cognition 自己管理。 Devin 其实两个月前就能通过 Outposts 使用 Namespace 的真 Mac,当时走的还是「外接」路线。Cursor 本月也这么做,由 Namespace 给每个 Cloud Agent 拉起一台 M5 Mac。Devin Cloud 这次则把 Mac 环境直接做进了自家云端,不再需要另外接一套 Mac 执行环境。
英国拟要求 Apple、Google 放开应用内支付“导流”与 iOS 钱包
PANews 6月30日消息,据路透社报道,英国竞争与市场管理局(CMA)提出新规,拟允许应用开发者在 Apple App Store 和 Google Play 内引导用户使用平台外支付方式,并要求两家公司就此收取的“导流费”须有成本与价值依据、且低于当前最高可达30%的抽成。CMA 还考虑强制 Apple 开放 iPhone 近场通信(NFC)权限,让英国金融科技公司在 iOS 上推出替代 Apple Wallet 的钱包服务,包括账户直连支付和未来数字货币等方案。该提案基于英国新数字市场框架,CMA 预计今年晚些时候决定是否对 Apple 和 Google 施加正式义务。