利用舊漏洞駭客攻擊 2100 個錢包;「Ill Bloom」漏洞導致數百萬美元的加密貨幣損失!
一個舊有的漏洞在 CryptoJS 程式庫中,使駭客能夠使用普通電腦猜測某些數位貨幣錢包的恢復短語,並竊取用戶的資產。這個名為「Ill Bloom」的漏洞,迄今已影響超過 2100 個比特幣、以太坊、波場、Rootstock 和 Polygon 網絡的地址,造成的損失超過 570 萬美元。
這次攻擊的主要風險在於問題並不僅限於某一個錢包或特定網絡。CryptoJS 多年來作為數百個其他軟體和程式庫的隱藏組件被使用,一些錢包開發者也利用其生成隨機數的功能來創建恢復短語;而在受影響的版本中,這一功能並未提供必要的安全性。
CryptoJS 的漏洞如何使錢包的恢復短語變得脆弱?
通常來說,一個 12 個單詞的恢復短語在加密學上是相當安全的,使用常規的暴力破解方法幾乎不可能被破解。然而,在某些 3.x 版本的 CryptoJS 程式庫中,包括 3.1.2 版本及其後的版本(除了 3.2.0 和 3.2.1),隨機數生成函數存在缺陷。
簡單來說,這個函數並未生成完全隨機的數字,而是產生了可預測的模式。因此,錢包恢復短語的可能狀態數量大幅減少,攻擊者可以利用普通電腦的計算能力逐一檢查可能的選項。
問題在於,CryptoJS 在許多軟體中並不直接可見,而是作為背景中的軟體依賴被使用。因此,錢包開發者可能並不知道其使用的基礎設施中存在這一缺陷。
首波盜竊;一天內損失 314 萬美元
首波大規模盜竊發生在 2026 年 5 月 27 日。攻擊者在一天內針對 431 個帳戶,竊取了約 314 萬美元的數位貨幣。
比特幣在這次損失中佔據了最大的份額,約 257 萬美元的被竊資產來自於該網絡。以太坊約為 286,000 美元,Rootstock 為 177,000 美元,波場為 81,000 美元,Polygon 則為 23,000 美元。
隨著調查的深入,受影響的錢包和軟體的數量也在增加。
為什麼更新錢包不足以保護資產?
關於 Ill Bloom 漏洞的一個重要點是,更新軟體並不一定能拯救用戶的資產。
如果一個錢包的恢復短語是在使用受影響的 CryptoJS 版本時生成的,那麼該恢復短語從一開始就已經在加密學上是脆弱的。因此,即使開發者後來修復了漏洞,之前的恢復短語仍然是可預測的。
截至八月,幾個錢包的名稱,包括 RWallet、Bexo Wallet、NanChat、Bitcoin Libre 和 Milo Wallet,都被列為受影響的軟體。一些項目,包括 Milo 和 RWallet,甚至已經停止了運作。
不過,Bitcoin Libre 的開發者已經修復了舊版本中的缺陷,而 NanChat 也發布了新的安全補丁。至於 Bexo Wallet,新的更新仍在等待應用商店的批准。
使用舊錢包的用戶該怎麼辦?
專家建議,懷疑其錢包恢復短語是使用受影響的 CryptoJS 版本生成的用戶,不應僅僅安裝最新版本的軟體。首先應檢查與錢包相關的公共地址,如果發現任何風險跡象,應將資產轉移到全新的錢包中。
重要的是,轉移資產不應該等到盜竊發生後才進行。如果之前的恢復短語因隨機數生成過程中的缺陷而可被猜測,攻擊者可以隨時獲得與之相關的私鑰。
因此,專家建議避免在恢復短語是通過瀏覽器或不可靠的軟體基礎設施生成的錢包中持有大量資金。
一個舊漏洞對當今錢包安全的威脅
Ill Bloom 的事件再次表明,錢包的安全性並不僅僅依賴於其專屬代碼。使用一個看似與資產管理沒有直接關係的第三方程式庫,可能會影響數百萬用戶的私鑰安全。
另一方面,這次攻擊與許多常見的駭客攻擊有一個重要的區別:在這裡不一定需要直接入侵交易所的伺服器或用戶的設備。如果恢復短語從一開始就是不安全生成的,攻擊者可以在不需要物理訪問設備的情況下,通過重建可能性來獲得用戶的資產。
對用戶來說,明確的後果是;如果一個錢包使用了脆弱的基礎設施來生成恢復短語,創建一個全新的錢包並將資產轉移到那裡,是擺脫可疑私鑰的最安全方法。
-- 價格
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

英偉達擬以129.3億美元收購Hugging Face

Claude電商Agent開源,購物車規模提升35%,購買率提高60%

THENA 在 BNB Chain 上累計現貨交易額突破 400 億美元

美國證券交易委員會將於10月20日前徵求虛擬資產規範意見

Arthur Hayes 推出 AI Agent 聊天服務 Technocore.chat

烏克蘭郵政提供國際婚姻證書配送服務

日本銀行在加息1%後開放進一步加息的可能性

OpenClaw 2.0發布,933名開發者參與更新

高通發布 IMSDK 2.0 推動邊緣 AI 應用開發

Google Antigravity 2.0 增加內建終端和 Git 面板

印度計劃9月發行首筆代幣化債券規模超5700萬美元

79% 債券市場參與者預期27日金利會議將維持利率不變

將軍櫻桃與其他烏克蘭國防公司在芬蘭啟動無人機和機器人生產

AI運算力不足預計將持續至2028年

歐洲央行預測2028年物價回歸2%

新加坡7月消費者物價2.2%,低於預期的2.3%

谷歌為 Antigravity 2.0 上線遠程控制功能

Galaxy研究主管展望加密新規或為美國代幣發行提供合法途徑

Besu安全漏洞在26.7.1版本中修復

波蘭啟動「經濟 2.0」,GDP 超過 1 兆美元

Glassnode:BTC 仍處於筑底階段,當前反彈暫難視為趨勢反轉

中國擴大數位人民幣運營網至30家銀行 新增8家地方銀行

Clear Street 加入 XDC 網絡作為機構型主節點驗證者

以太幣金融應用批評賭博式使用,提出自我保管型金融應用

印度批准133億美元半導體預算

碳會計標準,時段電力匹配強制性退步

ESMA於2026年9月3日啟動商品衍生品每週報告

B HODL 與 ZEUS 開設 1BTC 的閃電通道

Cohere 發布 2.4B 視覺小模型 North Micro Vision



