区块链文库报道:
一波精心策划的盗窃事件震动加密货币社区
近期,一系列高明的盗窃案令加密货币社区陷入恐慌,暴露出一个影响广泛使用的网页端和移动端钱包核心安全的关键缺陷。攻击者利用CryptoJS JavaScript库中一个长期存在的漏洞,暴力破解秘密的助记词,从而轻易盗取用户资金。
CryptoJS漏洞导致数百款钱包面临风险
该漏洞被命名为“Ill Bloom”,已被证实与主流区块链网络(包括比特币、以太坊、波场、Rootstock和Polygon)上超过2100个钱包地址的资产失窃有关。由此造成的损失目前已超过570万美元。
通常情况下,标准的12单词助记词被认为几乎不可能被破解,其所需的计算时间远超宇宙的年龄。然而,CryptoJS库3.x版本(具体为3.1.2开始的版本,但不包括3.2.0和3.2.1)的随机数生成函数存在严重缺陷。该错误导致受影响版本仅能生成弱伪随机数,极大地减少了可能的助记词组合数量,使得即使在普通家用电脑上也能进行暴力破解。
更为棘手的是,CryptoJS被悄然嵌入到数百个软件包中。钱包开发者们在不知情的情况下广泛集成它,不经意间导致众多应用程序的用户暴露在风险之下。
在比特币、以太坊、波场、Rootstock和Polygon上,已有超过2100个钱包地址成为Ill Bloom的受害者,总损失超过570万美元。首次与Ill Bloom相关的大规模事件发生在2026年5月27日,攻击者在一天内攻破了431个钱包,卷走了314万美元。比特币投资者遭受的损失最为严重,达到257万美元。以太坊、Rootstock、波场和Polygon的用户也面临重大损失,金额在2.3万至28.6万美元之间。
受影响钱包及用户保护措施
截至8月,已确认受影响的应用包括RWallet(也称为RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet。其中一些项目,尤其是Milo和RWallet,已停止运营,用户无法获得专门的支持渠道。Bitcoin Libre的开发者通过在早期版本中修补漏洞做出回应。NanChat已为其用户发布了新的安全补丁,而Bexo Wallet的更新在报道时仍处于应用商店的审核中。
安全研究人员警告,仅更新钱包应用不足以保护用户资产。在受Ill Bloom影响的版本中创建的助记词从根本上仍然存在风险,因为其熵值从一开始就已受损。专家建议用户检查所有可能暴露的公地址,如果检测到风险,应立即将资金转移到新生成的钱包中。他们敦促社区避免将大额资金存放在密钥由不安全库生成的浏览器或移动钱包中。
对于希望将风险降至最低并密切监控数字资产的投资者而言,使用高级投资组合工具至关重要。例如,一些工具可以消除账户设置复杂流程,将投资、实时价格和多币种管理整合在同一平台上。通过使用智能价格提醒、特定币种新闻筛选、新山寨币即时追踪以及美联储利率等宏观经济数据功能,用户可以保持警惕,随时准备应对市场状况的变化。
专家强调,如果钱包的助记词源于有缺陷的CryptoJS版本,那么只有迁移到能够生成全新密钥的新钱包,才能恢复完整的安全性。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




