Lỗi Mới Nhắm Vào Ví Crypto Dựa Trên Web: Cách Lỗi Mã 12 Năm Khiến Nhà Đầu Tư Mất 5,7 Triệu USD – U.Today

2 giờ trước đây
4 phút đọc
3 lượt xem

Vụ Trộm Cắp Tiền Điện Tử Lớn

Thị trường tiền điện tử vừa ghi nhận một loạt vụ trộm cắp có tổ chức lớn, phơi bày những mối đe dọa tiềm ẩn trong nền tảng bảo mật của các ví web và di động phổ biến. Nguyên nhân xuất phát từ một lỗi cũ trong thư viện JavaScript CryptoJS, cho phép các hacker có thể brute-force các cụm từ hạt giống bí mật của người dùng chỉ bằng máy tính gia đình thông thường. Lỗ hổng này, được gọi là Ill Bloom, đã dẫn đến việc rút cạn hơn 2.100 địa chỉ trên các mạng Bitcoin, Ethereum, Tron, Rootstock và Polygon, với tổng thiệt hại lên tới hơn 5,7 triệu USD.

Nguyên Nhân và Hệ Quả

Thông thường, một cụm từ hạt giống 12 từ được coi là một khóa bảo mật mã hóa an toàn, mất hàng tỷ năm để phá vỡ. Tuy nhiên, trong các phiên bản thư viện CryptoJS 3.x, bắt đầu từ 3.1.2, ngoại trừ 3.2.0 và 3.2.1, chức năng tạo số ngẫu nhiên đã bị lỗi. Danh sách các ví bị ảnh hưởng bao gồm RWallet, Bexo Wallet, NanChat, Bitcoin LibreMilo Wallet, nhưng đây chỉ là phần nổi của tảng băng chìm. CryptoJS đã được tích hợp cùng với nhiều thư viện khác, do đó, nhiều ví có thể bị ảnh hưởng mà các nhà phát triển không hề hay biết.

Thay vì tạo ra sự ngẫu nhiên hoàn toàn, thư viện này đã tạo ra các tổ hợp có thể dự đoán, làm giảm tính bảo mật của cụm từ hạt giống xuống một phạm vi rất hạn chế. Tình hình trở nên nghiêm trọng hơn khi CryptoJS được sử dụng “ngầm” trong hàng trăm gói phần mềm khác, trong khi các nhà phát triển ví đã sử dụng nó mà không kiểm tra kỹ lưỡng trong nhiều năm.

Làn Sóng Trộm Cắp Đầu Tiên

Làn sóng trộm cắp đầu tiên diễn ra vào ngày 27 tháng 5 năm 2026, khi 431 tài khoản bị tấn công chỉ trong một ngày, với kẻ tấn công rút 3,14 triệu USD ngay lập tức. Những người nắm giữ Bitcoin là những người chịu thiệt hại lớn nhất, mất 2,57 triệu USD, trong khi các thiệt hại còn lại được phân bổ trên Ethereum (286.000 USD), Rootstock (177.000 USD), Tron (81.000 USD) và Polygon (23.000 USD).

Các Ứng Dụng Bị Ảnh Hưởng

Đến tháng 8, danh sách các ứng dụng bị ảnh hưởng đã được xác nhận mở rộng, bao gồm RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin LibreMilo Wallet. Một số ví như Milo và RWallet đã ngừng hoạt động, để lại người dùng không có hỗ trợ. Các nhà phát triển Bitcoin Libre đã sửa lỗi trong các phiên bản trước, NanChat đã phát hành bản vá mới, trong khi bản cập nhật cho Bexo Wallet vẫn đang chờ phê duyệt trong các cửa hàng ứng dụng.

Khuyến Cáo Đối Với Người Dùng

Điều nguy hiểm của lỗ hổng Ill Bloom là việc chỉ cập nhật một ứng dụng ví không thể bảo vệ quỹ của người dùng. Nếu một cụm từ hạt giống được tạo ra bởi hệ thống bị lỗi, nó sẽ luôn bị tổn hại về mặt toán học.

Các chuyên gia khuyến cáo các nhà đầu tư nên kiểm tra các địa chỉ công khai của mình và nếu phát hiện mối đe dọa, hãy ngay lập tức chuyển sang ví mới, hoàn toàn tránh việc lưu trữ số lượng lớn trong các ví mà khóa của chúng được tạo ra bên trong trình duyệt.