A SlowMist afirmou que uma campanha de ataque disfarçada de serviço gratuito de VPS está visando usuários do Safari no iPhone com iOS 18.4 a 18.6.2. O site malicioso event.polarnode.vip supostamente implanta um exploit de múltiplas etapas por meio de um iframe oculto, reutilizando a cadeia DarkSword de seis CVEs, incluindo execução remota de código no WebKit, uma fuga da sandbox da GPU/mediaplaybackd e acesso de leitura/escrita ao kernel. A campanha pode coletar recursivamente arquivos de aplicativos e dados do Keychain, além de capturar entradas do teclado quando imToken, TokenPocket ou TronLink estiver ativo em primeiro plano. A SlowMist disse que apenas visitar a página não confirma, por si só, que frases mnemônicas ou chaves privadas tenham sido roubadas, e que é necessária perícia forense no dispositivo para verificar o comprometimento. A empresa aconselhou os usuários a atualizar para o iOS/iPadOS 18.7.3 ou 26.3+ e bloquear wyincc.com, polarnode.vip e a porta 36887.