Le directeur technique de Ledger, Charles Guillemet, a averti les détenteurs de cryptomonnaies au sujet d'une attaque sophistiquée contre l'iPhone qui peut compromettre l'appareil d'une victime via une page malveillante dans le navigateur Safari.
L'avertissement concerne DarkSword, une chaîne d'exploits iOS qui est utilisée dans des attaques réelles.
Le logiciel malveillant peut franchir les couches de protections de sécurité d'Apple avant d'obtenir un accès profond à un iPhone.
« En clair, vous visitez un site web et vous perdez vos cryptos », a écrit Guillemet sur X.
Il a exhorté les utilisateurs qui conservent des phrases de récupération de cryptomonnaies ou d'autres informations sensibles de portefeuille sur un iPhone à reconsidérer cette configuration, recommandant un portefeuille matériel et, surtout, la mise à jour d'iOS.
Google Threat Intelligence Group a divulgué DarkSword en mars. Plusieurs acteurs malveillants ont exploité la vulnérabilité depuis au moins novembre 2025.
Les chercheurs ont identifié des campagnes ciblant des utilisateurs en Arabie saoudite, en Turquie, en Malaisie et en Ukraine.
La chaîne d'exploits iOS peut voler des informations sensibles, notamment des identifiants et des données de portefeuille de cryptomonnaies, de manière très rapide.
Comment l'attaque fonctionne
Un site web normal ouvert dans Safari n'a aucun accès significatif au reste d'un iPhone. Le contenu web est généralement isolé dans le bac à sable du navigateur d'Apple.
DarkSword contourne ces protections en enchaînant plusieurs vulnérabilités.
Il cible JavaScriptCore, le moteur JavaScript utilisé par Safari, pour prendre le contrôle à l'intérieur du processus du navigateur, contourne les Pointer Authentication Codes d'Apple, ou PAC, une fonctionnalité de sécurité destinée à rendre beaucoup plus difficile pour les attaquants le détournement de l'exécution d'un programme, et finit par s'échapper du bac à sable de Safari. Enfin, il exploite le noyau iOS, la partie centrale du système d'exploitation, en collectant les trousseaux de clés, les messages, les contacts, les fichiers, les informations de localisation et, bien sûr, les données de portefeuille de cryptomonnaies.
Guillemet a spécifiquement averti que les attaquants pourraient utiliser un tel accès pour extraire les informations de portefeuille. Conserver une phrase de récupération dans des captures d'écran, des notes ou des fichiers synchronisés dans le cloud est extrêmement dangereux.
Mettez à jour votre iPhone
Les vulnérabilités de la chaîne DarkSword divulguées par Google ne sont plus des zero-days non corrigés.
Google a déclaré que les six failles avaient été corrigées par la sortie d'iOS 26.3. L'entreprise a exhorté les utilisateurs à mettre à jour leurs appareils.
Pendant ce temps, Apple a continué à publier des correctifs de sécurité supplémentaires depuis lors. Sa récente mise à jour iOS 26.6.1, par exemple, corrige un certain nombre de vulnérabilités WebKit distinctes.






