Lundi 21 septembre. Charles Guillemet, directeur technique de Ledger, écrit que Coruna / DarkSword est utilisé. Les attaquants poussent à ouvrir une page dans Safari. Ensuite ils remontent jusqu’au noyau de l’iPhone, lisent le trousseau, les wallets, les seeds. Sa phrase : « you visit a website and lose your crypto ». Un site, et les clés partent.

L’alerte reprend un avis d’Officer’s Notes. Google Threat Intelligence a décrit DarkSword au printemps. Des campagnes avaient visé l’Arabie saoudite, la Turquie, la Malaisie, l’Ukraine. Les failles d’origine ont été corrigées dans des mises à jour d’iOS. SlowMist affirme que la chaîne aurait été adaptée à iOS 26.5. Ce point n’est pas confirmé par Apple ni par Google.

Ce qu’il faut faire

Mettre iOS à jour. Ne pas garder une phrase de récupération dans Photos, Notes ou iCloud. Guillemet, dans le même post : si la seed vit sur l’iPhone, se réveiller. Prendre un hardware wallet.

Safari, seul, n’a pas accès au reste du téléphone. DarkSword enchaîne des failles pour sortir de cette case. Ce n’est pas une application à installer. C’est un clic. Les seeds tapées dans une note, une capture, un fichier synchronisé : c’est précisément ce que l’attaque cherche.

Ce que ce n’est pas

Pas une faille Ledger. Pas un conseil de jeter son iPhone. Pas la preuve que tous les iPhone à jour sont pris. Sources : Charles Guillemet, 21 septembre, Officer’s Notes.