iOS ranjivost: kako zaštititi bitcoin na iPhoneu
Ako na iPhoneu ili iPadu držite Bitcoin novčanik, odmah ažurirajte uređaj: Apple je 28. rujna 2026. izdao iOS 26.7.1 koji ispravlja ranjivost CVE-2026-86950, a koja je možda već iskorištena u ciljanim napadima. Uređaji na iOS-u 27 nisu pogođeni, ali svi koji su ostali na iOS-u 26 trebali bi instalirati zakrpu – a sigurnosna tvrtka SlowMist upozorava da je to posebno važno za vlasnike kriptovaluta.
U ovom članku objašnjavamo što se točno dogodilo, zašto je mobitel često najslabija karika u čuvanju bitcoina i koje korake možete poduzeti već danas.
Što je ranjivost CVE-2026-86950?
Riječ je o grešci u Appleovom sustavu CoreGraphics – dijelu operativnog sustava koji iscrtava grafiku, slike i dokumente na iPhoneu, iPadu i Macu. Prema crypto.news, radi se o takozvanom „out-of-bounds write” propustu: napadač može pripremiti posebno oblikovanu datoteku koja, kada je uređaj obradi, omogućuje pokretanje napadačeva koda.
Apple je priznao da je propust „možda iskorišten u iznimno sofisticiranom napadu” protiv određenih osoba. Pogođeni su iPhone 11 i noviji modeli te više modela iPada koji koriste iOS/iPadOS 26. Zakrpa je stigla u verzijama iOS 26.7.1 i iPadOS 26.7.1, a ispravke su objavljene i za macOS.
Kako piše TechCrunch, grafički sustav ima širok pristup ostatku operativnog sustava, pa uspješan napad može omogućiti krađu velikog dijela osobnih podataka s uređaja. Isti izvor navodi da je ranjivost otkrio Metin sigurnosni tim te da uređaji na najnovijem iOS-u 27 nisu pogođeni – no prema TechCrunchu, gotovo četiri od pet vlasnika iPhonea još uvijek koriste iOS 26. Američka agencija CISA dodala je ranjivost na svoj popis aktivno iskorištavanih propusta (Qualys).
Zašto je ovo važno vlasnicima bitcoina?
Mnogi početnici bitcoin drže u mobilnoj aplikaciji – bilo u novčaniku s vlastitim ključevima (self-custody), bilo u aplikaciji mjenjačnice. U oba slučaja osjetljivi podaci nalaze se na telefonu: privatni ključevi, seed fraza, lozinke ili pristupni tokeni.
Sigurnosna tvrtka SlowMist upozorila je, prema crypto.news, da su nedavni napadi na iOS ciljali upravo podatke iz kripto novčanika. Važno je biti precizan: SlowMist nije potvrdio da je baš CVE-2026-86950 korišten u nekoj dokumentiranoj krađi kriptovaluta. No istraživači su pratili zlonamjerne alate za iOS koji mogu pristupiti Keychainu, privatnim ključevima i seed frazama, pa je poruka jasna – telefon s neažuriranim sustavom nije mjesto za ozbiljne iznose.
Ključna lekcija: ažuriranje sustava zatvara rupu, ali ne vraća ono što je možda već ukradeno. Ako sumnjate da je vaš uređaj bio kompromitiran ili ste instalirali sumnjivu aplikaciju za novčanik, napravite novi novčanik na čistom uređaju i prebacite sredstva na nove adrese.
Što napraviti odmah: kratki kontrolni popis
- Ažurirajte uređaj. Otvorite Postavke → Općenito → Ažuriranje softvera i instalirajte iOS 26.7.1 ili prijeđite na iOS 27. Isto vrijedi za iPad i Mac.
- Uključite automatska ažuriranja. Sigurnosne zakrpe najviše vrijede kad su instalirane odmah, a ne tjednima kasnije.
- Ne otvarajte nepoznate datoteke i privitke. Ova ranjivost aktivira se obradom zlonamjerne datoteke, pa oprez s porukama, PDF-ovima i slikama od nepoznatih pošiljatelja ima smisla.
- Instalirajte novčanike samo iz službenih izvora i provjerite naziv razvijatelja. Lažne aplikacije za novčanike jedan su od najčešćih načina krađe.
- Nikad ne spremajte seed frazu kao fotografiju, bilješku ili u cloud. Seed fraza pripada papiru ili metalnoj pločici, na sigurnom mjestu.
Mobitel za sitniš, hardverski novčanik za ušteđevinu
Ovaj slučaj dobar je podsjetnik na jedno od osnovnih pravila sigurnog čuvanja bitcoina: razdvojite „novčanik” od „sefa”. Mobilni novčanik praktičan je za svakodnevna plaćanja i manje iznose – slično kao gotovina u džepu. Za veće iznose koji se dugoročno čuvaju preporučuje se hardverski novčanik, uređaj koji privatne ključeve drži izvan računala i telefona te transakcije potpisuje unutar sebe.
Čak i ako je telefon kompromitiran, napadač s hardverskim novčanikom ne može doći do privatnih ključeva – a svaku transakciju morate fizički potvrditi na samom uređaju. To nije apsolutna zaštita, ali uvelike smanjuje rizik koji nose ranjivosti poput ove.
Tema sigurnosti nije nova ni na našem blogu: nedavno smo pisali o tome kako je Bitget hakiran za 387 milijuna dolara, što je pokazalo rizike držanja sredstava na mjenjačnici. Ranjivost u iOS-u pokazuje drugu stranu iste priče – i self-custody zahtijeva dobru „higijenu” uređaja.
Zaključak
Ranjivost CVE-2026-86950 zasad je, prema dostupnim informacijama, korištena u ciljanim napadima, a ne masovno. No kod bitcoina vrijedi pravilo da su transakcije nepovratne – ako netko dođe do vaših ključeva, novac se ne može vratiti. Zato su redovita ažuriranja, oprez s datotekama i aplikacijama te hardverski novčanik za veće iznose tri navike koje svaki vlasnik bitcoina treba usvojiti.
Želite naučiti kako sigurno postaviti vlastiti Bitcoin novčanik, ispravno pohraniti seed frazu i koristiti hardverski novčanik? Pridružite nam se na praktičnoj radionici – prijavite se ovdje i naučite korak po korak, uz pomoć predavača.
Ovaj članak je informativnog karaktera i nije financijski savjet.