Bagong Bug Target ang Web-Based Crypto Wallets: Paano ang 12-Taong Gulang na Code Bug ay Nagdulot ng $5.7 Milyon na Pagkalugi sa mga Mamumuhunan – U.Today

3 mga oras nakaraan
1 min basahin
4 view

Malaking Pagnanakaw sa Crypto Market

Isang malaking serye ng magkakaugnay na pagnanakaw ang naitala sa crypto market, na nagbukas ng isang nakatagong banta sa mismong pundasyon ng seguridad ng mga tanyag na web at mobile wallets. Dahil sa isang lumang bug sa CryptoJS JavaScript library, nagawang i-brute-force ng mga hacker ang mga lihim na seed phrase ng mga gumagamit gamit ang mga ordinaryong computer sa bahay.

Kahinaan ng CryptoJS

Ang kahinaan, na may code name na Ill Bloom, ay nagdulot na ng pag-ubos ng higit sa 2,100 address sa mga network ng Bitcoin, Ethereum, Tron, Rootstock, at Polygon. Ang kabuuang pagkalugi hanggang ngayon ay lumampas na sa $5.7 milyon.

Karaniwan, ang isang 12-salitang seed phrase ay isang cryptographically secure na lock na aabutin ng bilyong taon upang masira. Gayunpaman, sa mga bersyon ng CryptoJS library na 3.x, mula 3.1.2 hanggang 3.2.0 at 3.2.1, ang random number generation function ay may depekto. Kabilang sa mga wallet na kilalang naapektuhan (ang listahan ay isang maliit na bahagi lamang): RWallet, Bexo Wallet, NanChat, Bitcoin Libre, at Milo Wallet.

Pagkalugi at Epekto

Ang CryptoJS ay kasama sa maraming library, kaya maraming wallet ang maaaring maapektuhan at maaaring hindi alam ng kanilang mga developer ito. Sa halip na makabuo ng ganap na digital randomness, nagbigay ito ng mga predictable na kumbinasyon, na naglilimita sa seguridad ng seed phrase sa isang napaka-limitadong saklaw ng mga posibleng variant.

Pinalala pa ng katotohanan na ang CryptoJS ay naipadala “sa ilalim ng hood” ng daan-daang iba pang software packages, habang ang mga developer ng wallet ay ginagamit ito nang walang pag-iingat sa loob ng maraming taon.

“Ang unang alon ng mass thefts ay naganap noong Mayo 27, 2026, nang 431 account ang na-target sa loob lamang ng isang araw at ang mga umaatake ay nag-withdraw ng $3.14 milyon nang sabay-sabay.”

Ang mga may hawak ng Bitcoin ang pinakamalaking naapektuhan, na nawalan ng $2.57 milyon, habang ang natitirang pagkalugi ay ipinamigay sa Ethereum ($286,000), Rootstock ($177,000), Tron ($81,000), at Polygon ($23,000).

Mga Hakbang sa Pagsasaayos

Pagsapit ng Agosto, ang listahan ng mga nakumpirmang naapektuhang aplikasyon ay lumawak upang isama ang RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre, at Milo Wallet. Ang ilan sa mga ito, kabilang ang Milo at RWallet, ay nagsara na, na nag-iwan sa mga gumagamit na walang suporta.

Naayos ng mga developer ng Bitcoin Libre ang bug sa mga naunang bersyon, naglabas ang NanChat ng bagong patch, habang ang isang update para sa Bexo Wallet ay naghihintay pa ng pag-apruba sa mga app store.

Pag-iingat para sa mga Gumagamit

Ang mapanganib na bahagi ng kahinaan ng Ill Bloom ay ang simpleng pag-update ng isang wallet application ay hindi nagpoprotekta sa mga pondo. Kung ang isang seed phrase ay orihinal na nabuo ng depektibong sistema, ito ay mananatiling mathematically compromised magpakailanman.

Ang mga eksperto ay nananawagan sa mga mamumuhunan na suriin ang kanilang mga pampublikong address at, kung may natukoy na banta, agad na lumipat sa mga bagong wallet, ganap na iniiwasan ang pag-iimbak ng malalaking halaga sa mga wallet na ang mga susi ay nabuo sa loob ng isang browser.