加密頭條 CryptoHeadline
科技

Apple修補iOS CoreGraphics 漏洞:加密錢包是否仍處於風險之中?

分享:
Apple修補iOS CoreGraphics 漏洞:加密錢包是否仍處於風險之中?
2026 年 9 月 28 日,Apple 針對 iPhone、iPad 與 Mac 釋出一批重要安全更新。其中 CVE-2026-86950 涉及 CoreGraphics 框架的越界寫入(out-of-bounds write)問題,可能在處理惡意 crafted 檔案時,讓攻擊者在裝置上執行任意程式碼。區塊鏈安全公司 SlowMist 隨即提醒加密貨幣持有者:近期 iOS 利用活動已多次瞄準錢包相關敏感資訊。本文整理官方說法、技術細節、受影響範圍,以及幣圈用戶可採取的實務對策。
科技區塊鏈

CVE-2026-86950 是什麼?

Apple 在 iOS 26.7.1 與 iPadOS 26.7.1 中修復 CVE-2026-86950。該漏洞存在於負責圖形內容處理與渲染的 CoreGraphics 框架。當系統處理惡意構造的檔案時,可能觸發越界寫入,進而 corrupt 記憶體或執行攻擊者程式碼。

通報來自 Meta Product Security;Apple 表示已透過內部強化的 bounds checking(邊界檢查)完成修補。官方措辭指出,在漏洞公開前,可能已有「極度精密(extremely sophisticated)」的攻擊針對特定對象,且發生在 iOS 27 正式版之前的系統版本上——符合外界對零日(zero-day)利用的常見描述,儘管 Apple 公告本身未直接使用「零日」一詞。

與加密貨幣盜竊的關聯:Apple 與 SlowMist 各說什麼?

Apple 尚未確認 CVE-2026-86950 曾被用來直接竊取加密貨幣或清空錢包。

SlowMist 則強調修補對持幣者「尤其相關」:研究人員近期追蹤到多起 iOS 攻擊,能力上已能觸及應用程式沙箱外的敏感錢包資料。該公司並未公開證明 CVE-2026-86950 就是先前幣圈事件中實際使用的漏洞。

換言之:這是一次必須嚴肅對待的系統級修補,但不宜在未經證據的情況下,將每一宗錢包案件都歸因於同一 CVE。

受影響裝置與更新版本

依 Apple 安全發布清單,仍運行 iOS 26/iPadOS 26 分支的裝置應安裝iOS 26.7.1/iPadOS 26.7.1,受影響機型包含iPhone 11 及後續機型,以及多款受支援的 iPad Pro、iPad Air、iPad 與 iPad mini。較新裝置的最新版本則包含 iOS 27.0.1/iPadOS 27.0.1。

同一 CoreGraphics 問題亦出現在 Mac:macOS Sequoia 15.8.1 與macOS Tahoe 26.7.1 已提供對應修復。

幣圈用戶應一併關注的其他 iOS 威脅(與本 CVE 分開的事件)

FomoPeek 惡意版本

先前調查指出,部分 FomoPeek 惡意版本內含 iOS 核心利用框架,可嘗試逃離沙箱並讀取 Keychain、私鑰、助記詞、帳號憑證與本地檔案。現有研究並未建立 CVE-2026-86950 與 FomoPeek 所用漏洞之間的直接對應。

幣安(Binance)曾建議:若曾安裝受影響版本,應移除 App、更新 iOS,若敏感憑證可能外洩,應在乾淨裝置上建立新錢包並轉移自行託管資產。

Darksword 利用框架

SlowMist 另追蹤名為 Darksword 的進階 iOS 利用鏈,研究指攻擊可能在受害者開啟惡意連結後入侵裝置;亦有報導指其可能被調整以針對 iOS 26.5 上的加密錢包,但 Apple 與 Google 尚未獨立證實該說法。取得高權限後,攻擊者理論上可收集訊息、瀏覽紀錄、帳號、位置與與加密錢包相關的紀錄,含本地保存的私鑰。

一般使用者與持幣者行動建議

1. 立即更新:iPhone/iPad/Mac 至官方最新安全版本(含 26.7.1 或對應 Mac 修補)。
2. 降低攻擊面:不開啟來路不明檔案、連結或側載 App;僅從官方 App Store 安裝錢包與交易 App。
3. 自我託管用戶:啟用硬體錢包或離線簽章流程;若懷疑裝置或 App 曾遭入侵,勿在相同環境「換密碼了事」,應在新裝置重建錢包並轉移資金。
4. 分離風險認知:系統漏洞修補(CVE-2026-86950)與惡意 App/連結式 exploit chain(FomoPeek、Darksword)是不同威脅向量,需同時防範。

結論

Apple 以 iOS 26.7.1 等更新封堵 CVE-2026-86950,回應可能已發生的定向高級攻擊;對持有加密資產的使用者而言,更新作業系統是必要底線,但不能取代對惡意 App、釣魚連結與憑證管理的警覺。SlowMist 的警告凸顯幣圈已成為行動平台攻擊的標的,即便 Apple 尚未將此 CVE 與盜幣直接連結,仍應把此次修補視為優先級最高的資安待辦。

原文連結:https://crypto.news/apple-patches-ios-vulnerability/

讀者評論 (0)

正在加載評論...

發表評論

延伸閱讀

更多報導

新聞
Pi Network清KYC積壓:通關之後,PI的真需求在哪一關?

Pi Network清KYC積壓:通關之後,PI的真需求在哪一關?

2026 年 9 月 29 日,Pi Network 相關討論再度聚焦於「積壓清除」:超過 41.7 萬用戶在 9 月 17 日重複帳號審查後,可繼續推進 KYC;另有約 49.7 萬人因快速通道錢包無法支付遷移 gas 費而卡住,官方承諾在公告後一週內修復。社群常把這些數字解讀為「大量用戶即將激活」甚至「PI 需求即將爆發」。然而,若仔細閱讀官方表述,會發現這則更新描述的是技術瓶頸的放行,而非新客戶開始在應用內消費 PI。本文梳理身份、遷移、餘額與付費之間的層層關卡,協助讀者用更可驗證的方式理解「通關」與「需求」的距離。

閱讀更多
新聞
Kakaopay 證券與 Dinari 合作:韓股代幣化能否打開美國投資人的新通道?

Kakaopay 證券與 Dinari 合作:韓股代幣化能否打開美國投資人的新通道?

對許多身處美國或其他國家的投資人而言,韓國資本市場既熟悉又遙遠:三星、SK 海力士、現代汽車等品牌家喻戶曉,但真正能順暢配置韓股標的,往往仍受限于存託憑證覆蓋範圍、開戶流程與跨境合規。2026 年 9 月 29 日,Kakaopay Securities 與美國代幣化證券平台 Dinari 宣布合作,將測試韓國上市股票能否代幣化,並研究如何分發給南韓以外、包含美國在內的合格投資人。官方強調,目前仍屬框架探索與概念驗證,並非已在美國核准上架的代幣化韓股商品。

閱讀更多