新漏洞针对基于网络的加密货币钱包:12年前的代码缺陷导致投资者损失570万美元 – U.Today

3 小时前
閱讀 2 分鐘
5 視圖

加密货币市场的盗窃事件

近期,加密货币市场发生了一系列协调一致的盗窃事件,揭示了流行的网络和移动钱包安全基础中的隐患。由于CryptoJS JavaScript库中的一个旧漏洞,黑客能够利用普通家用电脑暴力破解用户的秘密种子短语。

Ill Bloom漏洞的影响

该漏洞被称为“Ill Bloom”,已经导致比特币、以太坊、波场、Rootstock和Polygon网络上超过2100个地址的资金被盗,总损失已超过570万美元。通常情况下,12个单词的种子短语被认为是加密安全的锁,破解它需要数十亿年的时间。

然而,在CryptoJS库的3.x版本中(从3.1.2开始,3.2.0和3.2.1除外),随机数生成函数存在缺陷。已知受影响的钱包包括RWalletBexo WalletNanChatBitcoin LibreMilo Wallet等(这仅仅是冰山一角)。

漏洞的根源

由于CryptoJS与多个库捆绑在一起,许多钱包可能受到影响,而其开发者可能对此毫不知情。该库并未生成真正的数字随机性,而是产生可预测的组合,使得种子短语的安全性大大降低,可能的变体范围极其有限。

更糟糕的是,CryptoJS被作为“隐蔽”组件打包在数百个其他软件包中,而钱包开发者多年来对此视而不见。

盗窃事件的时间线

第一次大规模盗窃发生在2026年5月27日,仅一天内就有431个账户受到攻击,攻击者一次性提取了314万美元。比特币持有者损失最大,达到257万美元,其余损失分布在以太坊(28.6万美元)、Rootstock(17.7万美元)、波场(8.1万美元)和Polygon(2.3万美元)上。

8月,确认受影响的应用程序列表已扩大,包括RWallet(RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet。其中一些,如Milo和RWallet,已经关闭,用户失去了支持。

应对措施与建议

Bitcoin Libre的开发者在早期版本中修复了该漏洞,NanChat发布了新补丁,而Bexo Wallet的更新仍在等待应用商店的批准。

Ill Bloom漏洞的危险之处在于,简单地更新钱包应用程序并不能保护资金。如果种子短语最初是由有缺陷的系统生成的,它将永远在数学上受到损害。

专家们呼吁投资者检查他们的公共地址,如果发现威胁,立即迁移到新的钱包,并完全避免在浏览器中生成密钥的钱包中存储大量资金。