Coruna: iPhone-Exploit-Kit greift Krypto-Wallets an – was Sie jetzt wissen müssen
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 11. Juni 2026

Coruna: iPhone-Exploit-Kit greift Krypto-Wallets an – was Sie jetzt wissen müssen

Letzte Aktualisierung: 7. Juni 2026 · Fachbeitrag von alarm.de

Coruna ist ein iPhone-Exploit-Kit, das die Google Threat Intelligence Group (TAG) Anfang März 2026 öffentlich beschrieben hat. Es greift gezielt iPhones mit veralteten iOS-Versionen (iOS 13.0 bis 17.2.1) an und ist darauf ausgelegt, Krypto-Wallet-Daten und Recovery-Phrasen (Seed Phrases) auszulesen. Wer ein aktuelles iOS nutzt, ist gegen die bekannten Schwachstellen geschützt.

Kurzantwort: Aktualisieren Sie Ihr iPhone sofort auf die neueste iOS-Version. Bewahren Sie Ihre Seed Phrase niemals als Screenshot, Foto oder Notiz auf dem Smartphone auf. Für größere Beträge gilt: Selbstverwahrung über ein Hardware-Wallet statt Hot-Wallet auf dem Handy.

Coruna im Überblick (Steckbrief)

  • Art der BedrohungExploit-Kit für iOS (mehrstufige Angriffskette)
  • Entdeckt / gemeldet vonGoogle Threat Intelligence Group (TAG), öffentlich seit März 2026
  • Betroffene GeräteiPhones mit iOS 13.0 bis iOS 17.2.1
  • Nicht betroffeniPhones mit aktuellem iOS (Schwachstellen von Apple gepatcht)
  • Umfang5 vollständige Exploit-Ketten, 23 einzelne Schwachstellen
  • AngriffswegManipulierte oder gefälschte Websites mit verstecktem JavaScript
  • Ziel der AngreiferSeed Phrases, Wallet-Apps, Finanzdaten
  • Wichtigster SchutziOS-Update, Lockdown-Modus, Hardware-Wallet, Seed offline

Was ist das Coruna-Exploit-Kit?

Coruna ist kein einfaches Schadprogramm, sondern ein Baukasten aus mehreren Angriffstechniken. Laut Google Threat Intelligence Group kombiniert das Kit fünf vollständige Exploit-Ketten und 23 einzelne Schwachstellen, um iPhones mit veralteter Software zu kompromittieren.

Ursprünglich stammt die Technik aus dem Umfeld kommerzieller Überwachungssoftware und wurde zunächst für gezielte Spionage eingesetzt. Im Laufe des Jahres tauchte dieselbe Exploit-Architektur in sogenannten Watering-Hole-Angriffen auf und später in gefälschten Krypto- und Glücksspiel-Websites. Damit ist Werkzeug, das einst Geheimdiensten vorbehalten war, in die Hände von Kriminellen gelangt, die gezielt Krypto-Vermögen abgreifen.

Wie funktioniert der Angriff?

Der Ablauf folgt einem klaren Muster:

  • Schritt 1 – Köder: Das Opfer öffnet auf dem iPhone eine manipulierte oder gefälschte Website (etwa eine vorgetäuschte Krypto-Börse).
  • Schritt 2 – Fingerprinting: Verstecktes JavaScript ermittelt unbemerkt Gerätemodell, iOS-Version und Sicherheitseinstellungen.
  • Schritt 3 – Exploit: Ist das Gerät veraltet, startet eine mehrstufige Angriffskette über Schwachstellen in der WebKit-Browser-Engine und umgeht Apples Schutzmechanismen.
  • Schritt 4 – Diebstahl: Das Kit durchsucht das Gerät nach Wallet-Apps, Seed Phrases und Finanzdaten und schickt die Funde an einen entfernten Server.

Der Angriff läuft vollständig im Hintergrund ab. Anders als bei einer Phishing-Mail gibt es keinen Tippfehler und keine verdächtige Aufforderung, an der man die Gefahr erkennen könnte.

Wer ist betroffen?

Im Fokus stehen ältere iPhones mit iOS 13.0 bis 17.2.1. Neuere iOS-Versionen haben die ausgenutzten Lücken bereits geschlossen. Besonders gefährdet sind Personen, die Kryptowährungen direkt auf dem Smartphone verwalten und unbedacht unbekannte Krypto-, Trading- oder Glücksspiel-Websites aufrufen.

Welche Daten sucht Coruna auf dem Gerät?

Nach erfolgreichem Zugriff sucht das Kit gezielt nach Informationen, mit denen sich ein Wallet auf einem fremden Gerät wiederherstellen lässt:

  • Wallet-Apps wie MetaMask, Phantom oder BitKeep
  • Recovery-Phrasen / Seed Phrases (BIP39) – der Generalschlüssel zum Wallet
  • Notizen und Fotos nach Begriffen wie „seed“, „backup phrase“ oder „Wiederherstellung“
  • Screenshots mit Zugangs- oder Backup-Daten
Warum das so gefährlich ist: Wer die Seed Phrase besitzt, besitzt das Wallet. Angreifer können damit die gesamte Wallet auf einem eigenen Gerät wiederherstellen und Guthaben in Sekunden abziehen – ganz ohne Passwort des Opfers.

Schutzmaßnahmen gegen Coruna

Sofort umsetzen

  • iOS aktualisieren: Einstellungen → Allgemein → Softwareupdate. Die neueste iOS-Version schließt die von Coruna genutzten Lücken.
  • Lockdown-Modus aktivieren: Lässt sich ein altes Gerät nicht mehr aktualisieren, schränkt der Lockdown-Modus komplexe Web-Technologien (u. a. JIT-JavaScript) ein, auf die der Exploit angewiesen ist.
  • Seed Phrase vom Gerät entfernen: Keine Screenshots, keine Notiz-App, keine Cloud.

Dauerhaft absichern

  • Hardware-Wallet nutzen: Transaktionen werden physisch am Gerät bestätigt – ein kompromittiertes Smartphone allein genügt nicht mehr für den Diebstahl.
  • Hot-Wallet-Beträge begrenzen: Auf dem Smartphone nur kleine, „verschmerzbare“ Beträge halten.
  • Quellen prüfen: Krypto-Apps und -Seiten nur aus offiziellen, verifizierten Quellen aufrufen.
  • Smartphone als potenziell unsicher behandeln: Für die Verwahrung größerer Vermögen ist das Handy kein geeigneter Tresor.

Was Coruna für die Selbstverwahrung bedeutet

Coruna ist ein Beispiel für einen größeren Trend: Hochentwickelte Angriffswerkzeuge sickern von Nachrichtendiensten zu gewöhnlichen Kriminellen durch. Für die Krypto-Selbstverwahrung heißt das: Die Sicherheit eines Vermögens darf nicht davon abhängen, dass ein einzelnes Gerät niemals kompromittiert wird.

Eine durchdachte Sicherheitsstrategie trennt deshalb die Aufbewahrung der Schlüssel von alltäglich genutzten, internetverbundenen Geräten und plant zusätzlich physische Risiken, Backups und den Nachlass mit ein.

Krypto-Vermögen systematisch schützen

Der Leitfaden „Krypto-Vermögen schützen“ von alarm.de behandelt genau diese Bausteine: sichere Selbstverwahrung, Backups, Multisig, physische Sicherheit sowie Nachlass- und Reise-Sicherheit.

Zum Leitfaden „Krypto-Vermögen schützen“

Häufige Fragen zu Coruna (FAQ)

Was ist das Coruna-Exploit-Kit?
Coruna ist ein iOS-Exploit-Kit, das von der Google Threat Intelligence Group beschrieben wurde. Es kombiniert mehrere Angriffsketten, um veraltete iPhones zu kompromittieren und Krypto-Wallet-Daten samt Recovery-Phrasen zu stehlen.
Welche iPhones sind von Coruna betroffen?
Betroffen sind iPhones mit iOS 13.0 bis iOS 17.2.1. Geräte mit aktuellem iOS sind gegen die bekannten Schwachstellen geschützt, da Apple diese gepatcht hat.
Wie gelangt Coruna auf das iPhone?
Der Angriff startet beim Besuch einer manipulierten oder gefälschten Website. Verstecktes JavaScript erkennt veraltete Geräte und löst anschließend automatisch die passende Exploit-Kette aus – ohne Zutun des Nutzers.
Welche Daten stiehlt Coruna?
Das Kit sucht nach Wallet-Apps wie MetaMask oder Phantom, nach Seed Phrases (BIP39) sowie nach Notizen, Fotos und Screenshots mit Begriffen wie „seed“ oder „backup phrase“.
Kann Coruna Bitcoin oder Ethereum stehlen?
Ja. Erlangen Angreifer die Recovery-Phrase oder Zugangsdaten eines Wallets, können sie das Wallet auf einem anderen Gerät wiederherstellen und Bitcoin, Ethereum oder andere Werte sofort transferieren.
Wie schütze ich mein iPhone und meine Wallet vor Coruna?
Aktualisieren Sie iOS sofort, aktivieren Sie auf alten Geräten den Lockdown-Modus, bewahren Sie die Seed Phrase niemals digital auf dem Smartphone auf und nutzen Sie für größere Beträge ein Hardware-Wallet.
Hilft ein Hardware-Wallet gegen Coruna?
Ja. Bei einem Hardware-Wallet werden Transaktionen physisch am Gerät bestätigt und die Schlüssel verlassen das Gerät nicht. Ein kompromittiertes Smartphone allein reicht dann nicht aus, um Guthaben zu entwenden.
Bin ich mit iOS 17.3 oder neuer noch betroffen?
Die beschriebenen Schwachstellen reichen bis iOS 17.2.1. Mit einer neueren, aktuellen iOS-Version sind die bekannten Coruna-Angriffsketten geschlossen. Generell gilt: zeitnah aktualisieren.

Die wichtigsten Kernaussagen

  • Coruna ist ein iPhone-Exploit-Kit, gemeldet von der Google Threat Intelligence Group (TAG), das Krypto-Wallets ins Visier nimmt.
  • Betroffen sind ausschließlich iPhones mit iOS 13.0 bis 17.2.1; aktuelles iOS schützt.
  • Der Angriff erfolgt unbemerkt über manipulierte Websites und verstecktes JavaScript.
  • Ziel sind Seed Phrases und Wallet-Daten – wer die Seed Phrase verliert, verliert das Wallet.
  • Wichtigste Schutzmaßnahmen: iOS aktualisieren, Lockdown-Modus, Hardware-Wallet, Seed Phrase offline halten.

Weiterführende Fachbeiträge auf alarm.de

Quelle der Bedrohungsanalyse: Google Threat Intelligence Group (TAG), Veröffentlichung März 2026. Dieser Beitrag fasst öffentlich berichtete Erkenntnisse zusammen und ersetzt keine individuelle Sicherheitsberatung.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →