2026 年 9 月 29 日,苹果悄然推送了一次被官方定性为“重要”的系统更新,在随后的声明中罕见承认:这一安全问题“可能已在针对特定目标个人的极其复杂攻击中被利用”,受影响范围覆盖 iOS 27 之前的全部版本。对多数普通用户来说,这只是又一个“尽快更新”的提示,但在安全圈和加密圈,它迅速被解读为一次已经落地的零日黑枪走火。慢雾首席信息安全官 23pds 当天在 X 上发文,直指这次更新“很可能是在修复一个用于窃取加密钱包的零日漏洞”,而慢雾创始人余弦则进一步点名:部分黑灰产团伙,正在利用旧版 iOS 系统中的漏洞盗走 iPhone 用户的加密钱包。细节尚未公开、CVE 编号和攻击链都还是空白,但叙事已经十分清晰——那些被认为隔离在安全存储区域里的私钥和助记词,并不是绝对“系统层之上的世界”,一旦移动端操作系统存在可被武器化的零日,链上资产的控制权就会被直接暴露在现实攻击面前,移动端零日已经从安全社区的假设场景,变成了每一个手机里存有加密资产用户必须面对的现实风险。
苹果承认零日遭利用:补丁指向谁在被攻击
在更新说明里,苹果没有用惯常的“潜在风险”之类的模糊表达,而是明确写下“已知悉一份报告,该问题可能已在现实攻击中被利用”,并补充这是“针对特定目标个人的极其复杂攻击”。“特定目标个人”意味着攻击者不是随意扫射路人设备,而是在挑选少数值得下重注的对象;“极其复杂攻击”则指向需要较高技术门槛和资源投入的攻击链。对安全圈来说,这通常符合高价值受害者场景的特征,加密用户也会本能地联想到那些在手机里直接掌握私钥、助记词和大额资产的人群,但目前具体被盯上的是谁仍是未知数,只能被视作尚未公开的风险黑箱。
更值得警惕的是,苹果同时给出了受影响范围:所有 iOS 27 之前的版本都在风险区间之内,这意味着只要还停留在旧系统,用户就处在一个已经被现实攻击触达过的环境。同一天,慢雾团队在 X 上从加密安全视角解读这次更新,将其与窃取加密钱包的零日利用直接关联,这种时间上的共振让这次补丁不再只是一次抽象的系统维护,而是一条清晰信号:有能力发动高复杂度定向攻击的黑灰产已经在旧版 iOS 上打开了通向链上资产的通路,苹果的声明实际上是在间接提醒所有仍在风险版本上的用户,他们的设备已经被现实世界的攻击者视作可以被攻破的目标。
慢雾双重预警:加密安全社区如何解读苹果补丁
就在苹果更新声明还停留在“针对特定目标个人的极其复杂攻击”这一模糊表述时,慢雾已经替加密社区把话说得更直。23pds 在 X 上点名此次更新,很可能是在修补一个已被用于窃取加密钱包的零日漏洞,把原本属于操作系统层面的事件,硬生生拉进了链上资产的语境。几乎同一时间,余弦也在 X 上补了一刀:部分黑灰产团伙正在利用 iOS 27 之前版本中的漏洞盗走 iPhone 用户的钱包,这不是理论推演,而是已经发生的现实攻击。两位核心人物在同日发声,让慢雾的这次提醒更像一次“内部结论的公开化”,传递出一个清晰判断——苹果口中的复杂定向攻击,与已经出现的钱包被盗案例存在高度重合。
在区块链安全领域,慢雾早已被视为专门盯着私钥、助记词和链上行为的那一队人,他们的介入也随之改变了这次补丁的叙事重心。苹果负责在系统层面缝合漏洞,慢雾则站在资产侧解释:当私钥、助记词等敏感数据存放在 iPhone 等设备的安全区域,一旦系统被攻破,攻击者夺取的就是对链上资产的实际控制权。于是我们看到一种“遥控协作”的场景:科技巨头通过更新默默修补入口,安全团队在社交平台上面向加密用户发出双重预警,反复强调系统版本和钱包安全之间的关系,提醒大家更新设备、谨慎安装来源不明 App 和打开不明链接,即便漏洞细节和损失规模仍然缺位,这场双重预警已经把一枚看似普通的系统补丁变成加密用户不得不正视的风险分水岭。
一旦系统沦陷:iPhone 里的私钥有多脆弱
研究简报已经点明,这次苹果零日不是一块单纯的“系统补丁”,而是把 iOS 安全和链上资产安全直接绑在了一起。对加密用户来说,手机不只是通讯工具,而是钱包签名器:私钥、助记词、登录凭证往往被放在 iPhone 的安全存储区域,比如 Keychain 等被视为“黑盒”的系统组件里,一旦操作系统这一最底层的信任边界被攻破,整个设备就从守门人变成了攻击入口。苹果在声明中承认漏洞已被用于“针对特定目标个人的极其复杂攻击”,慢雾则进一步将这一更新与窃取加密钱包的零日利用关联起来,把抽象的系统风险翻译成极为具体的钱包威胁。
现实里,部分黑灰产团伙已经在利用 iOS 27 之前版本的系统漏洞盗走加密钱包,这意味着攻击路径不再停留在“骗你点开恶意链接”,而是可能直接穿透到系统层,触碰到原本只能由用户自己掌握的那串私钥。系统一旦被控制,攻击者理论上就有机会绕过普通 App 的防护,尝试读取或导出安全存储区中的敏感数据,或者在用户毫不知情的情况下发起链上操作。在这种场景下,所谓“盗号”不再是改个密码、删几条消息,而是把代表资产控制权的密钥从设备里拿走,重建钱包、接管链上身份,这就是移动操作系统漏洞向链上世界延伸后的最直接、也是最危险的交叉点。
定向攻击的阴影:高价值加密用户成猎物?
苹果在声明里点明,这是“针对特定目标个人的极其复杂攻击”,这句话本身就透露出一个关键信息:攻击者不是在随手撒网,而是在有选择地“点名”。定向意味着他们可能已经掌握了受害人的部分画像——比如持有大量链上资产、经常在手机上签名交易、与某些机构或项目方地址频繁交互等,才值得为其投入一条零日攻击链。慢雾此前提到黑灰产团伙正在利用 iOS 27 之前的漏洞盗窃加密钱包,这至少说明,一个肯为零日付费、肯做复杂攻击链的群体,确实把加密资产当成优先猎物之一,但具体是否已经指向某些链上大额持仓地址,目前仍属未证实推断。
在这种设定下,真正危险的,并不是“普通用户可能被顺手牵羊”,而是那些背后对应着高价值链上身份的人:掌管项目方多签的钱包管理员、机构自托管地址的安全负责人、以及长期暴露在链上排行榜中的大额持仓用户。一旦他们的设备成为“特定目标个人”,攻击的结果就不再是几笔零碎资产被盗,而可能是整个资金池控制权瞬间被转移。更棘手的是,公开材料尚未披露受害人数和损失规模,安全社区现在只能在“已知存在定向零日攻击、但不清楚究竟打中了谁”的雾中行进,这迫使所有处在高价值地址背后的人都必须把自己当成潜在目标来审视设备安全与操作习惯。
现在该怎么做:更新设备、管住链接和应用
现在能做的事很简单也很具体:在这个 2026 年 9 月 29 日,把所有承担私钥、助记词存储任务的设备——iPhone、iPad、Mac——先全部升级到最新系统版本,这是把自己从“潜在目标”名单中往外挪的首要动作。其次,按照慢雾团队的建议,收紧自己的安装习惯,不从来源不明渠道下载 App、不随意给陌生应用系统级权限,不给任何可能夹带恶意代码的入口留下机会;同时,在 Safari 和各类 App 内置浏览器里,对每一个陌生链接都多想一步,不点来历不清的跳转,不在不信任的页面里签名、输入助记词或私钥,把“随手一滑”变成有意识的风险判断。现实情况是,漏洞的具体技术细节(包括 CVE 编号和攻击链)尚未公开,安全社区还不知道究竟打中了多少人、偷走了多少资产,在信息不全的阶段,我们能做的就是先把基础防线筑牢,接下来要看的就是苹果是否披露更细致的技术说明,以及慢雾等安全团队是否拿出更多攻击样本和分析,帮助加密用户持续校准自己的防护策略。
加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。




