La comunidad de ciberseguridad y el sector de las criptomonedas están en alerta máxima. 23pds, Chief Information Security Officer de SlowMist, una de las firmas de seguridad blockchain más respetadas del sector, ha emitido una advertencia urgente tras confirmar que un exploit de cadena completa para iOS ha sido operacionalizado por atacantes, según informa CoinMarketCap.
Cómo funciona el ataque: de un enlace en Safari al kernel
El exploit, descrito por 23pds en una publicación en X, representa una amenaza de gravedad extrema porque no requiere ninguna acción del usuario más allá de visitar una página web maliciosa en Safari. El vector de entrada típico es el phishing o los enlaces de tipo watering-hole, que dirigen a la víctima a una página controlada por el atacante.
Una vez que la víctima accede a la página, el exploit desencadena una corrupción de memoria en WebKit y JavaScriptCore (JSC) , los motores de renderizado y ejecución de JavaScript de Safari. Esta vulnerabilidad permite al atacante obtener capacidades de lectura y escritura arbitrarias en la capa de JavaScript.
A partir de ahí, la cadena de ataque escala de forma sistemática:
- Bypass de los Pointer Authentication Codes (PAC) : mecanismo de seguridad de Apple diseñado para prevenir la ejecución de código malicioso.
- Ejecución de código nativo: el atacante obtiene control sobre el dispositivo.
- Escape de la sandbox de WebContent: la jaula de seguridad que aísla el proceso del navegador del resto del sistema.
- Escalada a privilegios de root a nivel de kernel: el nivel más alto de control del sistema operativo.
Con privilegios de kernel, el atacante puede leer el Keychain del dispositivo —el sistema de almacenamiento seguro de contraseñas y claves de Apple— y extraer los datos de las aplicaciones de wallet, incluyendo claves privadas y frases semilla.
Versiones afectadas y gravedad de la amenaza

El rango de dispositivos afectados es extraordinariamente amplio. Según 23pds, el exploit afecta a dispositivos que ejecutan iOS 13 hasta iOS 26.5, aunque el límite superior aún está pendiente de confirmación final. Esto significa que prácticamente todos los iPhone y iPad lanzados en los últimos años son potencialmente vulnerables si no se actualizan.
La gravedad de la amenaza radica en la naturaleza silenciosa del ataque. A diferencia del phishing convencional, donde se engaña al usuario para que introduzca su frase semilla en una página falsa, este exploit extrae las claves directamente del dispositivo sin que la víctima tenga que hacer nada más que visitar un enlace.
Además, una wallet comprometida no puede recuperarse mediante un restablecimiento de contraseña. Cualquier persona que posea las claves extraídas puede mover los fondos de forma inmediata e irreversible. La amenaza es especialmente aguda para los usuarios de autocustodia (self-custody), ya que no existe un mecanismo de recuperación del lado de un exchange.
Contexto: un patrón de ataques dirigidos a usuarios de cripto
Este incidente no es un caso aislado. SlowMist ha documentado previamente una campaña similar bajo el nombre de “DarkSword Wallet Asset Theft”, que utilizaba una cadena de explotación de WebKit al kernel para robar datos de dispositivos y frases semilla de wallets. Además, un informe de socket.dev reveló que 13 temas maliciosos de Packagist utilizaban una cadena de explotación similar.
La advertencia de SlowMist llega en un contexto de creciente preocupación por la seguridad de las wallets móviles. Recientemente, Apple fue acusada de mantener una wallet falsa de Bitcoin en su App Store después de que se reportara un robo de 875.000 dólares.
Qué deben hacer los usuarios
La guía de SlowMist es directa y urgente:
- Actualizar iOS a la última versión disponible de inmediato. Apple suele parchear este tipo de vulnerabilidades rápidamente una vez que se hacen públicas, aunque en este caso el exploit ya está operacionalizado.
- Evitar hacer clic en enlaces no solicitados en Safari, especialmente aquellos que llegan por mensajes, correos o redes sociales.
- Para quienes hayan utilizado una wallet caliente en un dispositivo vulnerable: generar nuevas claves en un dispositivo limpio y actualizado y transferir los fondos lo antes posible.
SlowMist aún no ha publicado un aviso formal más extenso, por lo que la publicación de 23pds en X sigue siendo la divulgación pública primaria en el momento de escribir esta información.
Fuentes: CoinMarketCap (BlockchainReporter), 20 de septiembre de 2026; SlowMist, 19 de septiembre de 2026; KuCoin, 20 de septiembre de 2026; Publicación de @Pirat_Nation en X, 21 de septiembre de 2026.
