作者:Max,加密城市
从国家级监控工具演变为“资产收割机”
根据 Google 威胁情报小组(GTIG)发布的深度报告,代号为 Coruna(亦称为 CryptoWaters)的 iOS 漏洞套件正对全球 iPhone 用户构成严重威胁。这款工具的发展路径极具戏剧性,**2025 年 2 月首次被发现时,是由私人监视厂商提供给政府客户使用,专门针对政治人物与异议人士进行精准监控。**随后在 2025 年夏季,与俄罗斯政府有关联的黑客组织 UNC6353 掌控了该套件,将其用于针对乌克兰公民的地缘政治谍报活动。

图源:Google | Coruna 发现时间轴
随着技术外溢,这款耗资数百万美元开发的专业级工具已正式流入网络犯罪市场。在 2025 年底至 2026 年初,一个中国黑客组织 UNC6691 取得了该技术,并将攻击重点转向劫掠数字资产。这象征着高阶间谍工具已商品化,由针对特定目标的情报获取,转变为对普通加密货币持有者的大规模财富掠夺。研究人员指出,黑客愿意投入高昂技术成本,显示出加密资产背后的庞大利益足以驱使专业技术流向金融犯罪。
23 种漏洞连锁反应:隐藏在“水坑”后的静默渗透
Coruna 套件具备极高的自动化程度与隐蔽性,内部整合了 23 个独立漏洞,并构成 5 条完整的攻击链。**其影响范围广泛,涵盖 iOS 13.0 至 iOS 17.2.1 的所有 iPhone 与 iPad 设备。**黑客采取了隐蔽的“水坑攻击(Watering Hole Attack)”,通过入侵或架设伪造的加密货币交易所与金融网站来诱捕受害者。这些站点如伪造的 WEEX 交易平台,外观与功能几乎与官方网站无异,甚至通过搜索引擎优化与付费广告来增加曝光率。

图源:Google | 伪造的 WEEX 交易平台
当 iPhone 用户访问这些受污染的网页时,后台脚本会立即执行设备识别。系统会静默检查 iOS 版本,若确认设备版本在攻击范围内,便会自动触发零点击(Zero-click)漏洞渗透,全程不需要用户进行任何互动或点击下载链接。部分伪造网站甚至会主动提示用户使用 iOS 设备浏览,宣称可获得更好体验,实际上是为了精准锁定尚未更新系统的脆弱目标。
连相簿内的截图都无法幸免
一旦 Coruna 成功取得设备权限,其恶意程序 PlasmaLoader 便会启动,对用户的数字资产进行盘点。该程序拥有强大的扫描能力,会主动在设备中搜索特定关键词,例如“backup phrase”、“bank account”或“seed phrase”,并从短信与备忘录中提取关键信息。这款套件更具备影像识别功能,能自动扫描用户相簿中的截图,寻找存放钱包助记词或私钥的 QR Code 。
除静态数据采集外,Coruna 还针对市场上主流的加密货币钱包 App 如 MetaMask 与 Uniswap 进行攻击。黑客试图从这些应用中提取敏感信息,以掌握钱包的完整控制权。在多宗已知案例中,受害者的资金在访问伪造网站后短时间内即遭转移。由于攻击锁定系统底层权限,只要私钥曾在手机内留下任何数字痕迹,都难逃这款谍报级工具的采集。

图源:Google | Google 列出所有可能被恶意程序攻击的 App
防御法则与生存指南?系统更新是安全关键
面对精密的高阶威胁,iPhone 用户应采取明确的防护措施。 **Google 报告指出,Coruna 对 iOS 17.3 或更高版本完全无效。虽然目前系统已推向更高版本,但仍有部分用户因设备老旧或空间不足而未及时更新,因而暴露在风险中。**对于无法升级至安全版本的旧款机型,开启苹果提供的“锁定模式(Lockdown Mode)”是有效的反制手段,恶意程序一旦侦测到此模式便会停止运行以规避追踪。
安全专家建议加密货币持有者应遵循基本生存守则。首选防护是使用硬件钱包(如 Ledger 或 Trezor),让私钥永久处于离线状态而不接触 iOS 环境。其次应立即删除相簿中所有包含助记词或私钥的截图,改采用离线实体方式备份。
尽管 Coruna 会避开无痕浏览模式以降低被发现的几率,但这仅能作为临时应对。在数字资产价值日益攀升的今日,维持软件更新与安全警觉性已成为每位投资者的基本义务。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
过去十年间加密货币黑客窃取了 17.1 十亿美元,覆盖 518 起事件
Gate News 消息,4月28日——据 ChainCatcher 数据,过去十年因加密货币黑客攻击造成的累计损失已达到 17.1 十亿美元,涉及 518 起事件。
过去五年造成的损失为 15.2 十亿美元,来自 450 多起事件;而去年约有 2.5 十亿美元被盗,涉及 140+ 起事件。这表明相较于前十年,攻击频率正在加速。
最新分析显示,加密货币攻击已从利用智能合约漏洞,转向窃取私钥以及访问控制被突破,体现出攻击者方法上的显著变化。
GateNews7小时前
AI 驱动的加密诈骗掏空长者的 $300K 退休储蓄;FBI 报告 $11B 于 2025 年的加密欺诈损失
Gate News 消息,4 月 28 日——来自纽约的 73 岁 Kyle Holder 将全部 -9223372036854775808亿美元退休储蓄,输给了一起从 2024 年 12 月开始的、由 AI 驱动的加密货币投资诈骗。她在回复一条宣传加密货币投资课程的未经请求 WhatsApp 消息后,被连接到一名声称自己是名叫“Niamh”的单身母亲以及一名客户服务代表的对象。使用经典的“宰猪盘”诈骗手法,骗子帮助 Holder 设置加密货币钱包,并在最初展示虚假的收益以建立信任。两个月内,她在 14 个不同钱包之间转移了 -9223372036854775808亿美元,直到发现诈骗。美国国税局刑事调查纽约分办公室将这 14 个地址追溯到 5 个钱包,这些钱包将约 百万被盗资金从多名受害者中汇入。调查人员认为,犯罪分子使用了暗网中可获得的 AI 工具来抓取个人信息,并锁定易受害目标。
美国联邦调查局(FBI)的互联网犯罪投诉中心在 2025 年收到 19283746565748392亿起与网络相关的诈骗投诉,累计损失达到 十亿美元。与加密货币相关的诈骗是损失最重的类别,覆盖 18.1565 万起投诉中的 十亿美元损失。FBI 识别出与 AI 工具相关的 22,364 起投诉,导致合计损失 百万。在另一宗于 4 月 23 日宣判的案件中,美国北马里亚纳群岛联邦法院判处 Sze Man Yu Inos 71 个月监禁,罪名是比特币电汇诈骗,目标是塞班岛、关岛、华盛顿和加利福尼亚的年长女性,判令赔偿/返还金额为 769,355 美元。
纽约市消费者与劳动者保护部门警告,AI 驱动诈骗的常见迹象包括:未经请求的联系、制造紧迫感的消息以及要求保密。美国联邦贸易委员会强调,任何要求以加密货币付款的企业都不合法,而加密货币保证投资回报是重大危险信号。受害者可以通过 FBI 的 IC3 门户或 FTC 的 Report Fraud 网站举报诈骗;尽早上报能提高追踪被盗资金和识别肇事者的机会。
GateNews8小时前
法国当局就暴力“扳手袭击”激增起诉88人
Gate 新闻消息,4月28日——法国当局已对88人提起刑事诉讼,此前因与加密货币相关的暴力绑架案激增而发生的“扳手袭击”。“扳手袭击”以一部广受欢迎的 xkcd 网络漫画命名,指的是犯罪分子使用暴力、恐吓或囚禁来迫使加密货币持有者透露他们的私钥或密码的行为。
法国已成为此类抢劫的温床。国家反有组织犯罪检察官办公室 PNACO 报告称,自2023年以来已出现135起以上的事件。根据司法警察 SIRASCO 的有组织犯罪信息、情报与战略分析服务,这些绑架往往由在国外的组织者策划,并与法国境内的招募者合作。招募者将组织者与有犯罪记录的年轻人联系起来,这些人通过线上恐吓并实施线下袭击来完成作案。
受害者通常是参与数字资产的男性,年龄在20至35岁之间,身份可能是投资者、企业家或影响者。区块链安全公司 CertiK 将针对加密货币持有者的实体袭击描述为对数字资产所有权构成“结构性威胁”。
CertiK 记录到,2025年“扳手袭击”增长了75%;其中71起导致的损失超过4090万美元——同比增长44%。
GateNews8小时前
ZetaChain 在智能合约遭受攻击后暂停跨链交易
根据 The Block 的说法,一级网络 ZetaChain 在识别到其 GatewayEVM 合约遭受攻击后,已在其主网上暂停跨链交易。团队表示,此次事件仅影响内部的 ZetaChain 团队钱包,不涉及任何用户资金。根据 DefiLlama 数据,$300,000
Crypto Frontier9小时前
SUNX 就欺诈性冒充与钓鱼诈骗行为发布警告
Gate 新闻消息,4 月 28 日——衍生品交易平台 SUNX 发布官方声明,警惕假冒平台冒充品牌。根据公告,诈骗分子近期一直在使用诸如“孙克斯” (Sunke Si) 和“森克斯” (Senke S 这样的非官方中文译名,以进行“信号交易”和资金诈骗。
SUNX 澄清称,其官方英文名称仅为“SUNX”,从未采用任何中文名称。该平台持有多项监管许可,包括美国 MSB 牌照,注册号为 31000276306668 和 31000307329308,并已向美国 SEC CIK: 0002106288 登记。SUNX 成立于 2018 年,并已在 MyToken 全球排名第 19 位、Fei Xiao Hao 全球排名第 33 位 以及 CoinMarketCap 等主要数据平台上线。
平台敦促用户仅通过官方渠道访问 SUNX,并避免任何声称提供“信号交易”或使用非官方中文名称的平台。SUNX 表示已启动法律程序,并将追究所有对冒充行为负责的欺诈者。
GateNews10小时前
Robinhood 用户在利用 Gmail 点别名功能的网络钓鱼攻击中遭到针对
Gate 新闻消息,4月28日——Robinhood 用户最近遭遇了一起网络钓鱼攻击,该攻击利用 Gmail 的忽略点号功能以及 Robinhood 账号创建流程中的漏洞。攻击者注册了与目标邮箱地址几乎相同的账号,从而能够诱骗 Robinhood 的邮件服务器将包含网络钓鱼链接的虚假安全警报投递到受害者的收件箱。
GateNews12小时前