暗号市場の盗難事件と脆弱性
暗号市場で大規模な盗難事件が発生し、人気のウェブおよびモバイルウォレットのセキュリティに潜む脅威が明らかになりました。CryptoJS JavaScriptライブラリの古いバグにより、ハッカーは一般的な家庭用コンピュータを使用してユーザーの秘密のシードフレーズをブルートフォース攻撃で解読することが可能になりました。この脆弱性は「Ill Bloom」と名付けられ、すでにBitcoin、Ethereum、Tron、Rootstock、Polygonネットワーク全体で2,100以上のアドレスが侵害されています。これまでの総損失は570万ドルを超えています。
シードフレーズの脆弱性
通常、12語のシードフレーズは暗号的に安全なロックとされ、解読には数十億年かかるとされていますが、CryptoJSライブラリのバージョン3.x(3.1.2から始まり、3.2.0および3.2.1を除く)には乱数生成機能に欠陥がありました。影響を受けたウォレットには、RWallet、Bexo Wallet、NanChat、Bitcoin Libre、Milo Walletなどがあります。
CryptoJSは複数のライブラリと一緒にパッケージ化されているため、多くのウォレットが影響を受けており、その開発者はそれに気づいていない可能性があります。完全なデジタルランダム性を生成する代わりに、予測可能な組み合わせを生成し、シードフレーズのセキュリティを非常に限られた範囲の可能なバリエーションに絞り込んでしまいました。
盗難の影響と対応
最初の大規模な盗難の波は2026年5月27日に発生し、431のアカウントが一日で攻撃を受け、攻撃者は314万ドルを一度に引き出しました。Bitcoin保有者が最も大きな打撃を受け、257万ドルを失い、残りの損失はEthereum(286,000ドル)、Rootstock(177,000ドル)、Tron(81,000ドル)、Polygon(23,000ドル)に分配されました。
8月までに、確認された影響を受けたアプリケーションのリストはRWallet(RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre、Milo Walletを含むように拡大しました。その中のいくつか、特にMiloとRWalletはすでに閉鎖され、ユーザーはサポートを受けられなくなっています。Bitcoin Libreの開発者は以前のバージョンでバグを修正し、NanChatは新しいパッチをリリースしましたが、Bexo Walletのアップデートはまだアプリストアでの承認を待っています。
投資家への警告
Ill Bloom脆弱性の危険な部分は、ウォレットアプリケーションを単に更新するだけでは資金を保護できないことです。もしシードフレーズが欠陥のあるシステムによって最初に生成された場合、それは数学的に永遠に妥協されたままとなります。
専門家は投資家に対し、自分の公開アドレスを確認し、脅威が検出された場合は新しいウォレットに即座に移行し、ブラウザ内で生成されたキーを持つウォレットに大金を保管することを完全に避けるよう呼びかけています。