ثغرة DarkSword على آيفون تستمر في استهداف مستخدمي Trust Wallet (TWT) عبر 9 تطبيقات محافظ
ما تزال ثغرة DarkSword على آيفون تستهدف Trust Wallet وثمانية تطبيقات محافظ أخرى، وترقيع iOS 26.3 من آبل يغلق الثغرات التي تعتمد عليها الحزمة.
ملخص الذكاء الاصطناعيAI
- خوادم DarkSword وبرمجية Coruna ما تزال تعمل وفق Censys
- ترقيع آبل في iOS 26.3 يغلق جميع الثغرات التي تعتمد عليها الحزمة
- Coruna تبحث عن عبارات استرداد BIP39 المكونة من 12 أو 24 كلمة
- رمز TWT يمنح خصومات وحقوق حوكمة دون عهدة على الأموال
حزمة DarkSword ماضية في استهداف تسعة تطبيقات محافظ
يغلق تحديث آبل iOS 26.3 جميع الثغرات التي تعتمد عليها حزمة الاستغلال DarkSword، ومع ذلك ما تزال الحملة المستهدفة محافظ العملات الرقمية على أجهزة آيفون جارية على الهواتف التي لم تثبّت الترقيع بعد، ومن ضمن أهدافها Trust Wallet (TWT). يكشف باحثو الأمن السيبراني في شركة Censys أن عدة خوادم تستضيف أدلة نشر DarkSword وبرمجية Coruna التي تسلّمها ما تزال على الإنترنت، بعد شهور من ظهور هذه الاستغلالات أول مرة. ولم يقتصر عمل الباحثين على رسم خرائط بقايا حملة متوقفة، بل رسموا الخريطة الكاملة للبنية الخادمية التي تُبقي العملية حية. وهذا يعني أن التهديد مستمر في الزمن الحاضر لا في الماضي: آيفون يعمل بنظام غير مرقّع هو اليوم هدف يمكن الوصول إليه.
تتسلل الحزمة إلى الجهاز عبر مكوّنين من آبل، هما WebKit وJavaScriptCore، وهما المسؤولان عن عرض محتوى الويب وتنفيذ السكربتات داخل التطبيقات. وبمجرد الوصول إلى جهاز هش، تحلّ Coruna على برمجيات المحافظ المثبتة فيه وتجمع كل ما يمكن أن يفتح أموال المستخدم. والتطبيقات المتأثرة هي Coinbase وMetaMask وTrust Wallet وPhantom وExodus وUniswap وBitpie وimToken وOKEx، أي تسعة منتجات محافظ إجمالًا، تضم قائمة العملاء قوائم تحفظ المستخدم مفاتيحه بنفسه وعملاء مرتبطة بمنصات التداول. وكل تطبيق في هذه القائمة يحتفظ بمفاتيح أو بيانات اعتماد يتحول سرقتها مباشرة إلى أرصدة مسروقة. ولهذا التعرض بعد مرتبط بالرمز في حالة Trust Wallet: فTWT هو أصل المنفعة الأصلي للتطبيق، وسعر Trust Wallet Token يعمل بمثابة مقياس لثقة قاعدة مستخدمي المحفظة. أما السلوك الأخطر فبقع خارج تطبيقات المحافظ نفسها، إذ تفيد Censys بأن Coruna قادرة على فحص الصور والملاحظات المحفوظة على الجهاز المصاب بحثًا عن عبارات الاسترداد وفق معيار BIP39، وهي القوائم المكونة من 12 أو 24 كلمة التي تشكل النسخة الاحتياطية لـمحفظة HD. فالعبارة التي توقعها المهاجم تتيح له استعادة المحفظة على عتاده الخاص وسحب أرصدتها دون أن يلمس الهاتف مرة أخرى. والاحتفاظ الذاتي بالأصول ينقل عبء الأمان كاملًا إلى حاملها، ولهذا تتحول استغلالات الهواتف المحمولة من هذه الفئة إلى خطر مباشر على الأصول لا مجرد إزعاج.
ترقيع iOS 26.3 وحدوده
أطلقت آبل العلاج في iOS 26.3، حيث رُقّعت كل ثغرة يعتمد عليها DarkSword، أي أن الإصلاح موجود والاعتماد عليه هو المتغير المفتوح. أما الهواتف التي تعمل بنظام iOS 26.2 أو إصدار أقدم، ومنها الأجهزة التي ما تزال على إصدارات قديمة من iOS 18، فقابلة للهجوم ما لم يصلها التحديث. وخطوات العمل العملية للحامل قصيرة: افتح الإعدادات، تحقق من إصدار iOS المثبت، ثبّت تحديث 26.3، وبعدها فقط اعتبر الهاتف خارج نطاق الحزمة. لكن تحديث نظام التشغيل لا يغطي كل جوانب المشكلة. فعبارة الاسترداد التي جرى تصويرها أو التقاط لقطة شاشة لها أو كتابتها في تطبيق الملاحظات تبقى في مكانها تمامًا بعد الترقيع، وروتين الفحص في Coruna مصمم لتحديد موقع هذا النوع من المواد تحديدًا. لذلك تسير ممارسة التخزين جنبًا إلى جنب مع التحديث: العبارات موضعها خارج الإنترنت، مكتوبة على بطاقة أو نسخة معدنية بدلًا من مكتبة صور متزامنة، والمحفظة المادية تحفظ بذورها بعيدًا عن الهاتف كليًا. وكل محفظة عملات رقمية سكنت عبارتها يومًا ما هاتفًا غير مرقّع ينبغي التعامل معها على أنها مكشوفة. ولمن يكتشف أن جهازه تعرض للخطر، يكون الترتيب المتحفظ للخطوات هو التحديث أولًا، ثم إنشاء محفظة جديدة على عتاد مرقّع ونقل الأرصدة إليها، لأن العبارة التي عاشت على هاتف مصاب لا يمكن التراجع عن تسربها. ويستحق جانب الرمز سطرًا خاصًا به: يمنح TWT خصومات على الرسوم وحقوق حوكمة داخل منظومة Trust Wallet، لكنه لا يمتلك أي عهدة على أموال المستخدمين، لذا فإن الاستغلال يهدد التبني والسمعة لا عقد الرمز ذاته. ولا يذكر الترقيع شيئًا عما إذا كان جهازًا ما قد جرى استكشافه مسبقًا، فيبقى التحقق من إصدار iOS وتدقيق الملاحظات المحفوظة على عاتق المستخدم.
الخطر المتبقي لحاملي TWT
بالنسبة إلى TWT، الحدث سمعة وليس خزانة: لم يُسحب أي مبلغ من عقد ذكي، ولم يُلمس الرمز ذاته قط. والخطر المتبقي يعيش في الفجوة التي لا يستطيع الترقيع إغلاقها، إذ لا توجد أرقام معلنة تقول كم آيفونًا ما يزال يعمل بنظام 26.2 أو أقدم، ولا كم عبارة بذرة تكمن في صور وملاحظات محفوظة. وعناوين الأخبار الأمنية من هذا النوع يمكن أن تثير أيضًا FUD قصير المدى حول عملة بديلة متوسطة القيمة، ولمن يراقب ذلك على الشاشات يمكنه متابعة تغطيتنا في التحليل الفني لـTWT. والبند المعلق سلوكي لا تقني: ما لم ينتقل تخزين العبارات خارج الهواتف كليًا، فإن ثغرات WebKit المرقّعة لا تنهي ما يمكن لهذه الحملة أن تصل إليه.
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

