A New Crypto Predator Emerges: Google Exposes ‘Ghostblade’

bitcoinistXuất bản vào 2026-03-21Cập nhật gần nhất vào 2026-03-21

Tóm tắt

A new iOS malware called "Ghostblade," part of the DarkSword tool suite, has been exposed by Google Threat Intelligence. Designed to steal sensitive data from Apple devices, it targets cryptocurrency private keys, messages from iMessage, WhatsApp, and Telegram, as well as SIM details, location data, and media files. Ghostblade operates once, extracts information, and then deletes crash logs to avoid detection, leaving no persistent trace. This makes it particularly effective and hard to identify. The emergence of Ghostblade reflects a broader shift in cyberattacks toward individual crypto users rather than institutions. Although overall crypto hack losses dropped to around $50 million in February—down from $385 million the previous month—this decline is due to attackers shifting from code exploits to social engineering, phishing, and wallet poisoning schemes. The report underscores that high-value individual holders are increasingly targeted through deceptive websites and malware designed to operate quickly and discreetly.

Private crypto holders took the heaviest losses from hacking, phishing, and digital theft attempts in February 2026, according to blockchain intelligence firm Nominis — and a newly identified strain of iOS malware may explain part of why individual users have become the preferred target.

Designed To Strike Fast And Disappear

Google Threat Intelligence has identified a JavaScript-based malicious tool called Ghostblade, built specifically to hit Apple iOS devices, extract sensitive data, and go quiet before anyone notices.

The software is one of six tools bundled inside a broader package researchers are calling DarkSword. Together, the tools are engineered to steal cryptocurrency private keys, messaging data, and personal information from infected devices.

Ghostblade runs once, takes what it needs, and stops. No persistent background activity. No extra software required to make it work. That design makes it far harder to catch than malware that keeps running after an infection.

Source: Google

The tool also covers its tracks in a specific way. After it finishes, it wipes crash logs from the compromised device. Those logs are what Apple normally collects to identify software problems and flag suspicious activity. Without them, Apple receives no signal that anything went wrong.

What Ghostblade Can Actually Access

The scope of what Ghostblade can pull from a device is wide. Based on Google’s report, the malware is capable of reaching messages from iMessage, WhatsApp, and Telegram.

It can also collect SIM card details, location data, multimedia files, and system-level settings. For crypto users, the most direct threat is private key exposure — the kind of access that gives an attacker full control over a digital wallet with no way to reverse transactions once funds are moved.

Bitcoin is currently trading at $70,572. Chart: TradingView

The DarkSword suite represents a new chapter in browser-based attacks aimed at the crypto space, with Ghostblade serving as one of its most technically refined components.

Hackers Shift Focus From Code To People

Total losses from crypto-related hacks dropped sharply in February, falling to close to $50 million from $385 million the month before, Nominis data shows. But that decline does not signal a safer environment.

Reports indicate the drop reflects a change in method, not ambition. Attackers moved away from exploiting code vulnerabilities and toward phishing schemes, wallet poisoning, and other approaches that rely on tricking users rather than breaking systems.

Fake websites built to mirror legitimate platforms are a common vehicle. Users who land on them and interact with any element can have credentials and keys lifted without realizing it.

The Ghostblade alert from Google arrives against that backdrop — a reminder that high-value individual users, not just exchanges or protocols, are firmly in the crosshairs.

Featured image from Unsplash, chart from TradingView

Câu hỏi Liên quan

QWhat is the name of the newly identified iOS malware described in the article, and what is its primary function?

AThe malware is called Ghostblade. Its primary function is to extract sensitive data, such as cryptocurrency private keys, messaging data, and personal information, from infected Apple iOS devices and then go quiet to avoid detection.

QAccording to the article, what broader package is Ghostblade a part of, and what is the collective goal of its tools?

AGhostblade is one of six tools bundled inside a broader package called DarkSword. The collective goal of these tools is to steal cryptocurrency private keys, messaging data, and personal information from infected devices.

QHow does the Ghostblade malware avoid detection after it completes its task on a compromised device?

AGhostblade avoids detection by running only once, taking the data it needs, and then stopping with no persistent background activity. It also covers its tracks by wiping crash logs from the device, which prevents Apple from receiving signals that would normally flag suspicious activity.

QWhat specific types of data can the Ghostblade malware access on an infected device?

AGhostblade can access messages from iMessage, WhatsApp, and Telegram. It can also collect SIM card details, location data, multimedia files, system-level settings, and most critically for crypto users, private keys that control digital wallets.

QWhat trend in cyber attacks does the article highlight, as shown by the change in total crypto losses from January to February 2026?

AThe article highlights a trend where attackers are shifting their focus from exploiting code vulnerabilities to using methods that trick users, such as phishing schemes and wallet poisoning. This is evidenced by a sharp drop in total losses from $385 million in January to about $50 million in February, which reflects this change in method rather than a decrease in attacker ambition.

Nội dung Liên quan

Goldman Sachs: Tháng 7 đánh sập các giao dịch đông đúc, thị trường tăng giá Mỹ chưa dứt nhưng khó làm hơn

Theo phân tích của Goldman Sachs, thị trường chứng khoán Mỹ tháng 7 vừa qua đã trải qua một đợt thanh lọc mạnh ở cấp độ danh mục đầu tư, dù chỉ số tổng thể (S&P 500) vẫn giữ vững. Các giao dịch đông đúc và sử dụng đòn bẩy cao, đặc biệt trong lĩnh vực công nghệ, AI và cổ phiếu Hàn Quốc, đã phải hứng chịu đợt bán tháo mạnh, dẫn đến biến động lớn bên dưới bề mặt ổn định của chỉ số. Đợt giảm đòn bẩy này được xem như một sự điều chỉnh cần thiết, làm nguội bớt cơn sốt đầu cơ. Câu chuyện AI cũng chuyển từ giai đoạn kỳ vọng thuần túy sang bị thử thách bởi khả năng hiện thực hóa lợi nhuận từ các khoản đầu tư khổng lồ. Trong khi một số gã khổng lồ như Microsoft và Amazon cho thấy tín hiệu tích cực, sự phân hóa đã trở nên rõ ràng. Bối cảnh chính sách từ Fed với tín hiệu ít minh bạch hơn và áp lực từ lợi suất trái phiếu dài hạn cũng làm tăng thêm thách thức, đặc biệt cho các cổ phiếu tăng trưởng nhạy cảm với lãi suất. Tóm lại, xu hướng thị trường gấu vẫn chưa xuất hiện, được hỗ trợ bởi nền tảng kinh tế và lợi nhuận doanh nghiệp vững. Tuy nhiên, đà tăng có thể sẽ chậm lại và khó khăn hơn. Nhà đầu tư cần thận trọng, tránh các giao dịch quá đông đúc và phức tạp, đồng thời ưu tiên tính thanh khoản. Thị trường lúc này không còn ở giai đoạn "mua và nắm giữ" dễ dàng nữa.

marsbit58 phút trước

Goldman Sachs: Tháng 7 đánh sập các giao dịch đông đúc, thị trường tăng giá Mỹ chưa dứt nhưng khó làm hơn

marsbit58 phút trước

Dự luật về tiền điện tử được kỳ vọng, được biết đến với tên 'Đạo luật Minh bạch', đang ở giai đoạn quan trọng: Nhà Trắng sẽ xem xét vào cuối tuần này

Dự luật CLARITY Act, một đạo luật được kỳ vọng sẽ thiết lập khung pháp lý rõ ràng cho thị trường tiền mã hóa tại Mỹ, đang ở giai đoạn then chốt. Tương lai của dự luật có thể phụ thuộc vào phản ứng của chính quyền Tổng thống Trump trước một đề xuất mới liên quan đến vấn đề đạo đức. Theo báo cáo, Nhà Trắng dự kiến xem xét một đề xuất do hai Thượng nghị sĩ đảng Dân chủ và Cộng hòa đưa ra nhằm giải quyết lo ngại về việc thực thi các quy tắc đạo đức. Đề xuất này trao quyền cho các công tố viên tiểu bang khởi kiện quan chức liên bang nếu Bộ Tư pháp không thực thi các quy định về xung đột lợi ích, thay vì chỉ dựa vào cơ quan này. Nếu đạt được thỏa thuận về điều khoản đạo đức, dự luật CLARITY có thể được đưa ra biểu quyết tại Thượng viện. Tuy nhiên, dự luật cần ít nhất 60 phiếu ủng hộ để thông qua, và sự ủng hộ này hiện chưa được đảm bảo. Dự luật đã được Ủy ban Ngân hàng Thượng viện thông qua, với mục tiêu xác định rõ thẩm quyền của SEC và CFTC đối với tài sản mã hóa, thiết lập khung thị trường toàn diện, đồng thời bao gồm các quy định về stablecoin và bảo vệ pháp lý cho nhà phát triển phần mềm. Một thỏa hiệp về stablecoin cho phép phần thưởng liên quan đến giao dịch nhưng hạn chế các khoản thanh toán giống lãi suất chỉ dựa trên việc nắm giữ token. Nếu không đạt được thỏa thuận, việc thúc đẩy dự luật CLARITY có thể bị đình trệ một lần nữa, kéo dài sự không chắc chắn trong việc quản lý phần thưởng stablecoin và các quy định khác.

cryptonews.ru1 giờ trước

Dự luật về tiền điện tử được kỳ vọng, được biết đến với tên 'Đạo luật Minh bạch', đang ở giai đoạn quan trọng: Nhà Trắng sẽ xem xét vào cuối tuần này

cryptonews.ru1 giờ trước

Phỏng vấn lãnh đạo Robinhood: Chiến lược "đòn bẩy" thu hút khách hàng với Meme + token hóa cổ phiếu Mỹ, tất cả các dòng sản phẩm đều đạt doanh thu hàng trăm triệu USD

**Tóm tắt:** Johann Kerbrat, Phó Chủ tịch cấp cao phụ trách mảng Crypto và Kinh doanh Quốc tế của Robinhood, đã chia sẻ chiến lược "đòn bẩy" đằng sau Robinhood Chain sau 3 tuần ra mắt mainnet: song song phát triển meme token và Tài sản Thế giới Thực (RWA). Chuỗi đạt khối lượng giao dịch DEX hàng tuần hơn 30 tỷ USD với hơn 105 triệu giao dịch. Chiến lược này nhằm thu hút hai nhóm người dùng khác nhau: cộng đồng DeFi qua meme và người dùng toàn cầu muốn tiếp cận cổ phiếu Mỹ được mã hóa (hiện có 90+ mã, tại 120+ quốc gia). Robinhood muốn chuyển 27 triệu tài khoản có tiền gửi của mình lên chain bằng cách kết hợp sản phẩm DeFi (như Robinhood Earn) với trải nghiệm người dùng đơn giản, thân thiện của CeFi, không yêu cầu ví tự quản. Về công nghệ, họ chọn stack L2 của Arbitrum thay vì xây L1 riêng để tận dụng bảo mật của Ethereum, hệ sinh thái EVM và tập trung vào sản phẩm tài chính. Kerbrat nhấn mạnh mục tiêu là "mở rộng chiếc bánh" - đưa nhiều người dùng hơn vào thế giới crypto hơn là cạnh tranh thị phần với các chain khác như Base. Các đối tác DeFi được lựa chọn dựa trên khả năng đáp ứng yêu cầu tuân thủ, tạo trải nghiệm độc đáo và khác biệt hóa. Về doanh thu, tất cả các mảng kinh doanh chính của Robinhood (chứng khoán, crypto, v.v.) đều đạt doanh thu hàng trăm triệu USD. Hiện tại, Robinhood Chain ưu tiên tối đa hóa tỷ lệ áp dụng hơn là tối ưu doanh thu từ phí gas, với tầm nhìn dài hạn là trở thành một "siêu ứng dụng" tài chính toàn diện.

marsbit3 giờ trước

Phỏng vấn lãnh đạo Robinhood: Chiến lược "đòn bẩy" thu hút khách hàng với Meme + token hóa cổ phiếu Mỹ, tất cả các dòng sản phẩm đều đạt doanh thu hàng trăm triệu USD

marsbit3 giờ trước

Báo cáo Quý 3 của Fidelity: BTC, ETH và SOL tiếp tục tích lũy đáy, đợt gấu tiền mã hóa này còn kéo dài bao lâu?

Báo cáo Q3 của Fidelity cho thấy thị trường tiền mã hóa đang tiếp tục tìm đáy trong xu hướng giảm hiện tại. Chỉ số NUPL trọng số giảm xuống -0.01, với BTC duy trì lợi nhuận chưa thực hiện trong khi ETH và SOL chìm sâu trong khoản lỗ. Tỷ lệ thống trị của BTC tăng lên 68%, phản ánh xu hướng tập trung vốn vào tài sản có tính thanh khoản cao nhất. Giá cả giảm mạnh, nhiều chỉ số tiệm cận vùng "đầu hàng" lịch sử. Dựa trên chu kỳ đáy khoảng 300 ngày vào các năm 2018 và 2022, đợt điều chỉnh kéo dài 203 ngày hiện tại có thể đã trải qua 2/3 chặng đường. Tháng 10/2026 được đề xuất là khung thời gian đáng quan sát, nhưng không phải là dự báo chắc chắn về điểm đáy. * **Bitcoin (BTC):** NUPL ở mức 0.09 (tích cực), nhưng động lực giá vẫn âm. Chỉ số Yardstick cho thấy BTC có thể bị định giá thấp so với sức mạnh băm của mạng lưới. * **Ethereum (ETH):** NUPL ở mức -0.43 (tích cực cho lợi nhuận dài hạn), động lực âm. Khối lượng chuyển stablecoin vẫn tăng trưởng mạnh, thể hiện nhu cầu sử dụng thực tế. * **Solana (SOL):** NUPL ở mức -0.72 (tích cực), động lực âm. Các chỉ số sử dụng cơ bản và khối lượng chuyển stablecoin vẫn thể hiện sự phục hồi tích cực bất chấp thị trường suy yếu. Báo cáo kết luận rằng thị trường vẫn đang trong giai đoạn tích lũy và điều chỉnh, với sự thận trọng cao.

marsbit3 giờ trước

Báo cáo Quý 3 của Fidelity: BTC, ETH và SOL tiếp tục tích lũy đáy, đợt gấu tiền mã hóa này còn kéo dài bao lâu?

marsbit3 giờ trước

Giao dịch

Giao ngay
活动图片