A New Crypto Predator Emerges: Google Exposes ‘Ghostblade’

bitcoinistОпубликовано 2026-03-21Обновлено 2026-03-21

Введение

A new iOS malware called "Ghostblade," part of the DarkSword tool suite, has been exposed by Google Threat Intelligence. Designed to steal sensitive data from Apple devices, it targets cryptocurrency private keys, messages from iMessage, WhatsApp, and Telegram, as well as SIM details, location data, and media files. Ghostblade operates once, extracts information, and then deletes crash logs to avoid detection, leaving no persistent trace. This makes it particularly effective and hard to identify. The emergence of Ghostblade reflects a broader shift in cyberattacks toward individual crypto users rather than institutions. Although overall crypto hack losses dropped to around $50 million in February—down from $385 million the previous month—this decline is due to attackers shifting from code exploits to social engineering, phishing, and wallet poisoning schemes. The report underscores that high-value individual holders are increasingly targeted through deceptive websites and malware designed to operate quickly and discreetly.

Private crypto holders took the heaviest losses from hacking, phishing, and digital theft attempts in February 2026, according to blockchain intelligence firm Nominis — and a newly identified strain of iOS malware may explain part of why individual users have become the preferred target.

Designed To Strike Fast And Disappear

Google Threat Intelligence has identified a JavaScript-based malicious tool called Ghostblade, built specifically to hit Apple iOS devices, extract sensitive data, and go quiet before anyone notices.

The software is one of six tools bundled inside a broader package researchers are calling DarkSword. Together, the tools are engineered to steal cryptocurrency private keys, messaging data, and personal information from infected devices.

Ghostblade runs once, takes what it needs, and stops. No persistent background activity. No extra software required to make it work. That design makes it far harder to catch than malware that keeps running after an infection.

Source: Google

The tool also covers its tracks in a specific way. After it finishes, it wipes crash logs from the compromised device. Those logs are what Apple normally collects to identify software problems and flag suspicious activity. Without them, Apple receives no signal that anything went wrong.

What Ghostblade Can Actually Access

The scope of what Ghostblade can pull from a device is wide. Based on Google’s report, the malware is capable of reaching messages from iMessage, WhatsApp, and Telegram.

It can also collect SIM card details, location data, multimedia files, and system-level settings. For crypto users, the most direct threat is private key exposure — the kind of access that gives an attacker full control over a digital wallet with no way to reverse transactions once funds are moved.

Bitcoin is currently trading at $70,572. Chart: TradingView

The DarkSword suite represents a new chapter in browser-based attacks aimed at the crypto space, with Ghostblade serving as one of its most technically refined components.

Hackers Shift Focus From Code To People

Total losses from crypto-related hacks dropped sharply in February, falling to close to $50 million from $385 million the month before, Nominis data shows. But that decline does not signal a safer environment.

Reports indicate the drop reflects a change in method, not ambition. Attackers moved away from exploiting code vulnerabilities and toward phishing schemes, wallet poisoning, and other approaches that rely on tricking users rather than breaking systems.

Fake websites built to mirror legitimate platforms are a common vehicle. Users who land on them and interact with any element can have credentials and keys lifted without realizing it.

The Ghostblade alert from Google arrives against that backdrop — a reminder that high-value individual users, not just exchanges or protocols, are firmly in the crosshairs.

Featured image from Unsplash, chart from TradingView

Связанные с этим вопросы

QWhat is the name of the newly identified iOS malware described in the article, and what is its primary function?

AThe malware is called Ghostblade. Its primary function is to extract sensitive data, such as cryptocurrency private keys, messaging data, and personal information, from infected Apple iOS devices and then go quiet to avoid detection.

QAccording to the article, what broader package is Ghostblade a part of, and what is the collective goal of its tools?

AGhostblade is one of six tools bundled inside a broader package called DarkSword. The collective goal of these tools is to steal cryptocurrency private keys, messaging data, and personal information from infected devices.

QHow does the Ghostblade malware avoid detection after it completes its task on a compromised device?

AGhostblade avoids detection by running only once, taking the data it needs, and then stopping with no persistent background activity. It also covers its tracks by wiping crash logs from the device, which prevents Apple from receiving signals that would normally flag suspicious activity.

QWhat specific types of data can the Ghostblade malware access on an infected device?

AGhostblade can access messages from iMessage, WhatsApp, and Telegram. It can also collect SIM card details, location data, multimedia files, system-level settings, and most critically for crypto users, private keys that control digital wallets.

QWhat trend in cyber attacks does the article highlight, as shown by the change in total crypto losses from January to February 2026?

AThe article highlights a trend where attackers are shifting their focus from exploiting code vulnerabilities to using methods that trick users, such as phishing schemes and wallet poisoning. This is evidenced by a sharp drop in total losses from $385 million in January to about $50 million in February, which reflects this change in method rather than a decrease in attacker ambition.

Похожее

Внимание, пользователи биткоина! Сегодняшний взлом может быть масштабнее, чем вы думали. Вот что нужно делать

Компания Coinkite, производитель аппаратных биткоин-кошельков Coldcard, обнаружила критическую уязвимость в процессе генерации сид-фраз на устройствах Coldcard Mk3 с прошивкой версий 4.0.1–5.0.3. Все биткоин-адреса, созданные из этих сид-фраз, потенциально скомпрометированы. Компания настоятельно рекомендует пользователям немедленно перевести средства на новый, безопасный кошелёк, создав новую сид-фразу. Просто сменить устройство недостаточно — старую сид-фразу использовать нельзя. Это предупреждение следует на фоне масштабной атаки 30 июля, в ходе которой автоматизированный инструмент за 41 минуту опустошил 1196 кошельков, похитив около 1082 BTC (на тот момент ~$70,2 млн). Исследователи связывают эту атаку с обнаруженной уязвимостью, так как она произошла за 30 часов до публичного раскрытия проблемы Coinkite. Украденные средства пока остаются на четырёх адресах без движения.

cryptonews.ru1 ч. назад

Внимание, пользователи биткоина! Сегодняшний взлом может быть масштабнее, чем вы думали. Вот что нужно делать

cryptonews.ru1 ч. назад

Биткоин в августе: эксперты ждут проверки диапазона, а не быстрого разворота

Биткоин в августе, по мнению аналитиков, скорее всего, останется в состоянии проверки ключевых ценовых уровней, а не совершит резкий разворот к росту. Несмотря на восстановление в июле, сохраняется риск снижения ниже $60 тыс. Основными факторами давления остаются сложная макроэкономическая обстановка: высокие ставки в США, устойчивая инфляция и сильный доллар, что ограничивает аппетит к рисковым активам, включая криптовалюты. Эксперты отмечают, что август исторически слаб для крипторынка. Институциональный спрос остается вялым, о чем свидетельствуют чистые оттоки из биткоин-ETF. Рынок продолжает торговаться в узком диапазоне, преимущественно между $60 и $65 тыс. Прогнозы на месяц в основном сдержанные. Базовый сценарий (вероятность 50%) предполагает движение в коридоре $58–68 тыс. Негативный (30%) — снижение к $50–55 тыс. Позитивный (20%) — рост к $71–75 тыс. Ключевыми уровнями являются поддержка в районе $60–61 тыс. и сопротивление около $67 тыс., преодоление которого могло бы изменить текущий нисходящий тренд. Эксперты советуют инвесторам рассматривать текущие уровни как возможность для постепенного долгосрочного накопления, но быть готовыми к повышенной волатильности. Более существенные движения рынка ожидаются не раньше четвёртого квартала. Внимание рекомендуется уделять не только цене биткоина, но и динамике ставок, инфляции, потокам в ETF и общему настроению на рынке рисковых активов.

cryptonews.ru2 ч. назад

Биткоин в августе: эксперты ждут проверки диапазона, а не быстрого разворота

cryptonews.ru2 ч. назад

Аппаратный кошелек Coldcard взломан: хакеры вывели 594 биткоина за 25 минут

Аппаратные кошельки Coldcard от компании Coinkite были скомпрометированы из-за критической уязвимости, существовавшей пять лет. Ошибка в коде, допущенная в марте 2021 года, отключила защищенный генератор случайных чисел, что привело к созданию предсказуемых seed-фраз на основе серийного номера и системного времени. Это позволило злоумышленникам 30 июля 2026 года вывести около 594,5 BTC (примерно $40 млн) с 500 адресов всего за 25 минут, просто перебирая возможные варианты в офлайне. Компания Coinkite подтвердила уязвимость всех устройств, работавших на скомпрометированных прошивках (Mk2-Mk5, Q), и исключила финансовые компенсации. Для защиты средств владельцам необходимо: обновить прошивку до безопасных версий, сгенерировать новую seed-фразу на обновленном устройстве и полностью перевести все активы на новые адреса. Использование BIP-39 парольной фразы может снизить риски, но не заменяет необходимость смены ключа. Инцидент подчеркивает, что даже специализированное аппаратное обеспечение требует постоянного независимого аудита, особенно в криптографических функциях. Открытый исходный код не гарантирует быстрого обнаружения подобных ошибок, как показали пять лет невыявленной уязвимости и аналогичные случаи в прошлом.

cryptonews.ru2 ч. назад

Аппаратный кошелек Coldcard взломан: хакеры вывели 594 биткоина за 25 минут

cryptonews.ru2 ч. назад

Tether (USDT) опубликовал ожидаемые финансовые результаты за второй квартал! Вот его текущее состояние и активы

Крупнейший эмитент стейблкоинов Tether опубликовал финансовый отчёт за второй квартал 2026 года, подтверждённый аудитором BDO. Чистая операционная прибыль составила около $1,5 млрд, а превышение активов над обязательствами достигло $4,11 млрд. Объём USDT в обращении на 30 июня составил приблизительно $184,6 млрд, увеличившись за квартал на $446 млн. Доля Tether на мировом рынке стейблкоинов превысила 60%. Основную часть прибыли принесли инвестиции в казначейские облигации США и операции репо. Совокупные активы компании оцениваются в $187,75 млрд, обязательства — в $183,64 млрд, из которых $183,62 млрд связаны с выпущенными токенами. Tether сократил объём обеспеченных кредитов на $2,38 млрд (15%) и увеличил золотой запас на 14 тонн, доведя его до более чем 146 тонн. Компания остаётся одним из крупнейших мировых держателей гособлигаций США, а её пользовательская база выросла более чем на 30 миллионов человек. Генеральный директор Паоло Ардоино подчеркнул, что USDT полностью обеспечен резервами, и сообщил о прохождении всестороннего аудита в одной из "большой четвёрки" аудиторских фирм.

cryptonews.ru2 ч. назад

Tether (USDT) опубликовал ожидаемые финансовые результаты за второй квартал! Вот его текущее состояние и активы

cryptonews.ru2 ч. назад

Circle достигла важной вехи в области регулирования, получив лицензию на ведение трастовой деятельности от Департамента финансовых услуг штата Нью-Йорк (NYDFS)

Компания Circle, предоставляющая финансовые услуги и услуги в сфере стейблкоинов, достигла важного этапа, получив от Департамента финансовых услуг штата Нью-Йорк (NYDFS) устав трастовой компании с ограниченным кругом деятельности. Эта лицензия позволяет Circle расширить свою деятельность в штате Нью-Йорк, предлагая клиентам услуги по хранению активов, выпуск одобренных штатом стейблкоинов и управление резервными фондами для их обеспечения. Соучредитель и генеральный директор Circle Джереми Аллайр отметил, что получение данной лицензии было давней целью компании, подчеркивая ясность регулирования, которую она предоставляет. Он назвал NYDFS международным органом, устанавливающим стандарты в регулировании цифровых активов, а само достижение — результатом более чем десятилетней приверженности соблюдению нормативных требований. Компания рассматривает это как подтверждение своих высочайших стандартов безопасности, прозрачности и соответствия, сравнивая уровень проверки NYDFS с требованиями к полноценным коммерческим банкам. Данное разрешение от NYDFS последовало за недавним одобрением Управления валютного контролера США (OCC) на создание Circle National Trust, что перевело деятельность компании по выпуску стейблкоинов под федеральный надзор. Эти шаги, по словам руководства Circle, направлены на установление нового стандарта прозрачности и управления, укрепляя позиции стейблкоина USDC в глобальной финансовой системе.

cryptonews.ru2 ч. назад

Circle достигла важной вехи в области регулирования, получив лицензию на ведение трастовой деятельности от Департамента финансовых услуг штата Нью-Йорк (NYDFS)

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片