币圈界报道:

可预测恢复短语引发大规模加密资产流失

针对部分加密钱包在生成用户资金恢复词汇时的安全性研究显示,因短语生成过程缺乏足够随机性,已造成不低于569万美元的数字资产损失。此类恢复短语本用于在设备丢失或损坏后重建钱包,但若其组合过于规律,便极易被恶意程序暴力破解。

非钓鱼亦非交易所失守,根源在于种子生成缺陷

调查确认,此次资金损失与钓鱼诈骗、链上欺诈或平台遭入侵无关,而是直接源于恢复短语本身的生成逻辑存在系统性弱点。当单词序列具备可复现模式时,攻击者可通过缩小猜测范围实现高效破解,从而完全掌控账户。

缺陷源头指向广泛使用的加密库中的随机性漏洞

研究人员追踪到的损失事件中,多数案例归因于一个普遍采用的JavaScript加密库——crypto-js,其内部随机数生成器存在设计缺陷,致使生成的短语不具备足够的熵值。这种低熵状态使原本应为天文级复杂度的组合空间急剧压缩,最终落入攻击者可执行的暴力破解范围。

技术故障比人为疏忽更隐蔽,威胁广泛生态

即便用户未点击可疑链接、未使用不安全网络,仅因钱包软件在初始化阶段采用了有缺陷的生成算法,其资产仍面临被清空的风险。这一发现表明,当前自托管钱包的安全边界正受到底层工具链可靠性的严重挑战,且问题具有隐蔽性强、影响面广的特点。

对用户与开发者的双重警示:信任需建立在审计之上

对于普通持有者而言,选择钱包时不应仅关注界面友好度,而应优先考量其恢复短语生成机制是否经过第三方安全验证。开发者则必须对核心组件实施持续审计,杜绝依赖存在已知缺陷的开源库。此事件再次证明,一个看似微小的技术疏漏,可能引发全局性信任危机,推动行业向更高标准迈进。