การโจรกรรมในตลาดคริปโต
มีการบันทึกการโจรกรรมที่ประสานงานกันอย่างมากมายในตลาดคริปโต ซึ่งเปิดเผยถึงภัยคุกคามที่ซ่อนอยู่ที่พื้นฐานของความปลอดภัยของกระเป๋าเงินเว็บและมือถือที่ได้รับความนิยม เนื่องจากบั๊กเก่าที่อยู่ใน CryptoJS JavaScript library แฮกเกอร์สามารถใช้คอมพิวเตอร์ทั่วไปในการโจมตีรหัสลับของผู้ใช้ได้
บั๊ก Ill Bloom
บั๊กนี้มีชื่อรหัสว่า “Ill Bloom” ได้ทำให้มีการสูญเสียมากกว่า 2,100 ที่อยู่ในเครือข่าย Bitcoin, Ethereum, Tron, Rootstock และ Polygon โดยรวมแล้วการสูญเสียในปัจจุบันเกินกว่า 5.7 ล้านดอลลาร์
โดยปกติแล้ว รหัสลับ 12 คำจะเป็นการล็อคที่มีความปลอดภัยทางคณิตศาสตร์ซึ่งจะใช้เวลาหลายพันล้านปีในการถอดรหัส อย่างไรก็ตาม ในเวอร์ชัน 3.x ของ CryptoJS library ตั้งแต่ 3.1.2 เป็นต้นไป ยกเว้น 3.2.0 และ 3.2.1 ฟังก์ชันการสร้างหมายเลขสุ่มมีข้อบกพร่อง
กระเป๋าเงินที่ได้รับผลกระทบ
กระเป๋าเงินที่รู้จักว่าถูกกระทบ (รายชื่อเป็นเพียงยอดภูเขาน้ำแข็ง) ได้แก่ RWallet, Bexo Wallet, NanChat, Bitcoin Libre, และ Milo Wallet CryptoJS ถูกบรรจุอยู่ในหลายไลบรารี ดังนั้นกระเป๋าเงินจำนวนมากอาจได้รับผลกระทบและนักพัฒนาของพวกเขาอาจไม่ทราบเรื่องนี้เลย
แทนที่จะสร้างความสุ่มดิจิทัลที่สมบูรณ์ มันสร้างการรวมกันที่คาดเดาได้ ทำให้ความปลอดภัยของรหัสลับลดลงไปอยู่ในช่วงที่จำกัดมาก
เหตุการณ์การโจรกรรม
สถานการณ์เลวร้ายลงเมื่อ CryptoJS ถูกจัดส่ง “ภายใต้” ซอฟต์แวร์แพ็คเกจอื่น ๆ นับร้อย ในขณะที่นักพัฒนากระเป๋าเงินใช้มันโดยไม่รู้ตัวมาหลายปี
คลื่นแรกของการโจรกรรมครั้งใหญ่เกิดขึ้นเมื่อวันที่ 27 พฤษภาคม 2026 เมื่อมีบัญชี 431 บัญชีถูกโจมตีในวันเดียวและผู้โจมตีถอนเงิน 3.14 ล้านดอลลาร์ ในครั้งเดียว
ผู้ถือ Bitcoin ได้รับผลกระทบมากที่สุด สูญเสีย 2.57 ล้านดอลลาร์ ในขณะที่การสูญเสียที่เหลือถูกกระจายไปทั่ว Ethereum (286,000 ดอลลาร์), Rootstock (177,000 ดอลลาร์), Tron (81,000 ดอลลาร์) และ Polygon (23,000 ดอลลาร์)
การตอบสนองต่อภัยคุกคาม
จนถึงเดือนสิงหาคม รายชื่อแอปพลิเคชันที่ได้รับการยืนยันว่าถูกกระทบได้ขยายไปยัง RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre และ Milo Wallet บางส่วนในนั้น รวมถึง Milo และ RWallet ได้ปิดตัวลงแล้ว ทำให้ผู้ใช้ไม่มีการสนับสนุน
นักพัฒนาของ Bitcoin Libre ได้แก้ไขบั๊กในเวอร์ชันก่อนหน้านี้ NanChat ได้ปล่อยแพตช์ใหม่ ในขณะที่การอัปเดตสำหรับ Bexo Wallet ยังรอการอนุมัติในร้านแอป
ส่วนที่อันตรายของช่องโหว่ Ill Bloom คือการอัปเดตแอปพลิเคชันกระเป๋าเงินไม่ได้ปกป้องเงินทุน หากรหัสลับถูกสร้างขึ้นโดยระบบที่มีข้อบกพร่อง มันจะยังคงถูกคุกคามทางคณิตศาสตร์ตลอดไป
คำแนะนำสำหรับนักลงทุน
ผู้เชี่ยวชาญกำลังเรียกร้องให้นักลงทุนตรวจสอบที่อยู่สาธารณะของตน และหากตรวจพบภัยคุกคาม ให้ย้ายไปยังกระเป๋าเงินใหม่ทันที โดยหลีกเลี่ยงการเก็บเงินจำนวนมากในกระเป๋าเงินที่กุญแจถูกสร้างขึ้นภายในเบราว์เซอร์