摘要:研究人员揭露名为'Ill Bloom'的CryptoJS库漏洞导致超过570万美元加密资产被盗,攻击者利用低随机性生成可被暴力破解的助记词。专家敦促用户立即转移资金至新生成的安全钱包。

币圈界报道:
‘Ill Bloom’漏洞引发大规模加密资产盗取,单次损失超300万美元
一项深入研究揭示,一个长期潜伏在开源库中的安全缺陷正成为有组织黑客行动的核心工具,涉及比特币、以太坊、波场、Polygon及Rootstock等多个主流链,累计造成逾570万美元资产流失,影响范围覆盖数千个数字钱包。该漏洞源于CryptoJS库在特定版本中随机数生成机制失灵,致使原本应具备极高安全性的12词助记词组合出现显著规律性,使攻击者仅依靠普通消费级设备即可完成私钥逆向推导,极大降低了破解门槛。
底层库缺陷暴露广泛风险,数百项目受波及
此次被标记为‘Ill Bloom’的漏洞,其根源可追溯至自3.1.2版起(除3.2.0与3.2.1外)的CryptoJS实现问题。由于伪随机数生成器缺乏足够熵值,生成的助记词实际可能组合数远低于理论预期,使得原本需数十亿年才能攻破的防护体系在数小时内即可被突破。尽管多个受影响钱包已发布修复补丁,但因其嵌入于数百个第三方软件包中,大量开发者未能及时识别并更新,导致风险持续蔓延。
单次攻击席卷431个地址,比特币损失最为严重
2026年5月27日发生的一次集中式攻击中,黑客成功入侵431个钱包,盗取约314万美元数字资产。其中,比特币损失占比最高,达257万美元;以太坊受损约28.6万美元;Rootstock用户遭受近17.7万美元损失;波场和Polygon分别损失约8.1万与2.3万美元,显示出攻击者对高价值资产的精准选择。
不同钱包厂商应对策略分化,部分服务已暂停
截至8月,已有超过2100个钱包地址确认遭窃。相关应用如RWallet、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet均被卷入。部分厂商采取激进措施,例如Milo Wallet与RWallet直接终止服务;Bitcoin Libre在早期版本中完成修复;NanChat则推送了更新补丁。而Bexo Wallet虽已完成技术修正,仍需等待移动平台审核方可向用户分发更新,形成安全响应延迟。
专家强调:仅更新无法根治风险,必须迁移至全新钱包
安全团队明确指出,即便安装了补丁,使用存在缺陷库生成的助记词仍处于永久性脆弱状态。因此,所有通过受影响应用创建钱包的用户应立即将资金转移至由可信、独立随机源生成的新钱包中。此次事件凸显了基础依赖项安全性的极端重要性——一个看似微小的库缺陷,足以让成千上万个钱包面临系统性威胁,警示整个行业需重新审视开源组件的审计与生命周期管理。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
