Safari zero-day zagraża portfelom krypto
Nowa luka w Safari może wykradać klucze prywatne z iPhone’ów. W tle są też obawy o dane z kasyn krypto z Curaçao.
Dwie różne historie, jeden wspólny problem
Ostatnie doniesienia ze świata krypto pokazują, jak duże znaczenie ma dziś bezpieczeństwo danych. Z jednej strony regulator hazardowy z Curaçao padł ofiarą ataku, co może narazić na ujawnienie wrażliwych informacji dotyczących licencjonowanych kasyn kryptowalutowych. Z drugiej – odkryto aktywnie wykorzystywaną lukę typu zero-day w Safari, która może prowadzić do kradzieży kluczy prywatnych i seed phrase z iPhone’ów.
Choć te wydarzenia dotyczą różnych obszarów, łączy je jedno: w obu przypadkach zagrożone są dane, których wyciek może mieć bardzo poważne konsekwencje.
Curaçao i ryzyko ujawnienia danych kasyn
Władze nadzorcze na Curaçao poinformowały, że ich portal do obsługi gier online został zaatakowany. Nie ujawniono pełnej skali incydentu, ale przyznano, że trwa analiza tego, jakie dane mogły zostać odczytane i jakie mogą być skutki naruszenia.
To budzi szczególne obawy w kontekście kasyn krypto działających na licencjach z tej jurysdykcji. W przypadku takich podmiotów w grę mogą wchodzić m.in.:
- dokumenty tożsamości,
- dane właścicieli i beneficjentów rzeczywistych,
- informacje z procedur KYC,
- inne wrażliwe dane osobowe.
W praktyce oznacza to ryzyko doxxingu, a nawet szantażu, jeśli informacje faktycznie trafiły w ręce przestępców. Curaçao od dawna kojarzone jest z łagodnym podejściem do licencjonowania kasyn online, choć w ostatnim czasie pojawiały się tam próby zaostrzenia zasad i wprowadzenia bardziej przejrzystych procedur AML oraz weryfikacji tożsamości.
Safari zero-day uderza w użytkowników iPhone’ów
Jeszcze groźniej wygląda sytuacja związana z urządzeniami Apple. Badacze bezpieczeństwa ostrzegli przed aktywnie wykorzystywaną luką w Safari, która dotyczy iPhone’ów z systemem iOS 13 do 26.5.
Atak zaczyna się od wejścia na specjalnie przygotowaną stronę internetową w Safari. Następnie exploit wykorzystuje błąd uszkodzenia pamięci w WebKit i jego środowisku JavaScriptCore, po czym przechodzi kolejne etapy eskalacji uprawnień. Według opisu ataku obejmuje to m.in.:
- obejście mechanizmu Pointer Authentication Codes,
- wyjście poza sandbox przeglądarki,
- uzyskanie dostępu na poziomie kernela.
To właśnie ten ostatni etap jest najbardziej niebezpieczny. Dostęp do kernela może umożliwić dotarcie do iOS Keychain, gdzie przechowywane są wrażliwe dane, w tym klucze do portfeli kryptowalutowych. W efekcie atakujący może skopiować private key i seed phrase bez wiedzy właściciela urządzenia.
Dlaczego to szczególnie groźne dla krypto użytkowników
W przypadku zwykłego konta hasło można zresetować. Jeśli jednak zostanie skradziony klucz prywatny, nie ma prostego sposobu na odzyskanie środków. Kto ma klucz, ten ma dostęp do aktywów.
To sprawia, że użytkownicy korzystający z portfeli software’owych na smartfonach są bardziej narażeni niż posiadacze hardware walletów, które przechowują klucze na oddzielnym, fizycznym urządzeniu odciętym od internetu.
Co zalecają specjaliści
W związku z tą luką wskazówki są dość jednoznaczne:
- zaktualizować iOS do najnowszej dostępnej wersji,
- unikać klikania w podejrzane linki,
- traktować portfel na telefonie jako potencjalnie narażony, jeśli urządzenie mogło mieć kontakt z atakiem,
- w razie podejrzenia kompromitacji wygenerować nowe klucze na czystym urządzeniu i przenieść środki na nowy adres.
To ważne przypomnienie, że w kryptowalutach bezpieczeństwo nie kończy się na dobrym haśle czy dwuskładnikowym logowaniu. W praktyce równie istotne jest to, gdzie przechowujemy klucze i jak dużą powierzchnię ataku ma nasze urządzenie.