Apple修補iOS CoreGraphics 漏洞:加密錢包是否仍處於風險之中?

CVE-2026-86950 是什麼?
Apple 在 iOS 26.7.1 與 iPadOS 26.7.1 中修復 CVE-2026-86950。該漏洞存在於負責圖形內容處理與渲染的 CoreGraphics 框架。當系統處理惡意構造的檔案時,可能觸發越界寫入,進而 corrupt 記憶體或執行攻擊者程式碼。
通報來自 Meta Product Security;Apple 表示已透過內部強化的 bounds checking(邊界檢查)完成修補。官方措辭指出,在漏洞公開前,可能已有「極度精密(extremely sophisticated)」的攻擊針對特定對象,且發生在 iOS 27 正式版之前的系統版本上——符合外界對零日(zero-day)利用的常見描述,儘管 Apple 公告本身未直接使用「零日」一詞。
與加密貨幣盜竊的關聯:Apple 與 SlowMist 各說什麼?
Apple 尚未確認 CVE-2026-86950 曾被用來直接竊取加密貨幣或清空錢包。
SlowMist 則強調修補對持幣者「尤其相關」:研究人員近期追蹤到多起 iOS 攻擊,能力上已能觸及應用程式沙箱外的敏感錢包資料。該公司並未公開證明 CVE-2026-86950 就是先前幣圈事件中實際使用的漏洞。
換言之:這是一次必須嚴肅對待的系統級修補,但不宜在未經證據的情況下,將每一宗錢包案件都歸因於同一 CVE。
受影響裝置與更新版本
依 Apple 安全發布清單,仍運行 iOS 26/iPadOS 26 分支的裝置應安裝iOS 26.7.1/iPadOS 26.7.1,受影響機型包含iPhone 11 及後續機型,以及多款受支援的 iPad Pro、iPad Air、iPad 與 iPad mini。較新裝置的最新版本則包含 iOS 27.0.1/iPadOS 27.0.1。
同一 CoreGraphics 問題亦出現在 Mac:macOS Sequoia 15.8.1 與macOS Tahoe 26.7.1 已提供對應修復。
幣圈用戶應一併關注的其他 iOS 威脅(與本 CVE 分開的事件)
FomoPeek 惡意版本
先前調查指出,部分 FomoPeek 惡意版本內含 iOS 核心利用框架,可嘗試逃離沙箱並讀取 Keychain、私鑰、助記詞、帳號憑證與本地檔案。現有研究並未建立 CVE-2026-86950 與 FomoPeek 所用漏洞之間的直接對應。
幣安(Binance)曾建議:若曾安裝受影響版本,應移除 App、更新 iOS,若敏感憑證可能外洩,應在乾淨裝置上建立新錢包並轉移自行託管資產。
Darksword 利用框架
SlowMist 另追蹤名為 Darksword 的進階 iOS 利用鏈,研究指攻擊可能在受害者開啟惡意連結後入侵裝置;亦有報導指其可能被調整以針對 iOS 26.5 上的加密錢包,但 Apple 與 Google 尚未獨立證實該說法。取得高權限後,攻擊者理論上可收集訊息、瀏覽紀錄、帳號、位置與與加密錢包相關的紀錄,含本地保存的私鑰。
一般使用者與持幣者行動建議
1. 立即更新:iPhone/iPad/Mac 至官方最新安全版本(含 26.7.1 或對應 Mac 修補)。
2. 降低攻擊面:不開啟來路不明檔案、連結或側載 App;僅從官方 App Store 安裝錢包與交易 App。
3. 自我託管用戶:啟用硬體錢包或離線簽章流程;若懷疑裝置或 App 曾遭入侵,勿在相同環境「換密碼了事」,應在新裝置重建錢包並轉移資金。
4. 分離風險認知:系統漏洞修補(CVE-2026-86950)與惡意 App/連結式 exploit chain(FomoPeek、Darksword)是不同威脅向量,需同時防範。
結論
Apple 以 iOS 26.7.1 等更新封堵 CVE-2026-86950,回應可能已發生的定向高級攻擊;對持有加密資產的使用者而言,更新作業系統是必要底線,但不能取代對惡意 App、釣魚連結與憑證管理的警覺。SlowMist 的警告凸顯幣圈已成為行動平台攻擊的標的,即便 Apple 尚未將此 CVE 與盜幣直接連結,仍應把此次修補視為優先級最高的資安待辦。
原文連結:https://crypto.news/apple-patches-ios-vulnerability/
讀者評論 (0)
正在加載評論...




