摘要:一项安全分析揭示,因恢复短语生成机制缺陷导致至少569万美元加密货币被窃。该问题源于可预测的随机数生成,而非用户操作失误或外部攻击,暴露自托管钱包底层风险。

币圈界报道:
可预测恢复短语引发大规模加密资产流失
针对部分加密钱包在生成用户资金恢复词汇时的安全性研究显示,因短语生成过程缺乏足够随机性,已造成不低于569万美元的数字资产损失。此类恢复短语本用于在设备丢失或损坏后重建钱包,但若其组合过于规律,便极易被恶意程序暴力破解。
非钓鱼亦非交易所失守,根源在于种子生成缺陷
调查确认,此次资金损失与钓鱼诈骗、链上欺诈或平台遭入侵无关,而是直接源于恢复短语本身的生成逻辑存在系统性弱点。当单词序列具备可复现模式时,攻击者可通过缩小猜测范围实现高效破解,从而完全掌控账户。
缺陷源头指向广泛使用的加密库中的随机性漏洞
研究人员追踪到的损失事件中,多数案例归因于一个普遍采用的JavaScript加密库——crypto-js,其内部随机数生成器存在设计缺陷,致使生成的短语不具备足够的熵值。这种低熵状态使原本应为天文级复杂度的组合空间急剧压缩,最终落入攻击者可执行的暴力破解范围。
技术故障比人为疏忽更隐蔽,威胁广泛生态
即便用户未点击可疑链接、未使用不安全网络,仅因钱包软件在初始化阶段采用了有缺陷的生成算法,其资产仍面临被清空的风险。这一发现表明,当前自托管钱包的安全边界正受到底层工具链可靠性的严重挑战,且问题具有隐蔽性强、影响面广的特点。
对用户与开发者的双重警示:信任需建立在审计之上
对于普通持有者而言,选择钱包时不应仅关注界面友好度,而应优先考量其恢复短语生成机制是否经过第三方安全验证。开发者则必须对核心组件实施持续审计,杜绝依赖存在已知缺陷的开源库。此事件再次证明,一个看似微小的技术疏漏,可能引发全局性信任危机,推动行业向更高标准迈进。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500 U
