CryptoJS漏洞致超570万美金被盗,专家急呼迁移钱包
Ill Bloom漏洞引发大规模加密资产盗取,逾570万美元损失成现实
研究人员确认,一系列有组织的数字资产窃取事件与CryptoJS库中的严重安全缺陷直接相关,涉及比特币、以太坊、波场、Polygon及Rootstock等多个主流网络,总损失超过570万美元,影响范围波及数千个用户钱包。由于底层随机数生成机制存在瑕疵,原本应具备极高安全性的12词助记词体系被大幅削弱,使得攻击者可在不依赖专业硬件的前提下,利用普通消费级设备实施高效暴力破解。
核心风险源:过时库版本中的隐蔽缺陷
该漏洞被标记为“Ill Bloom”,其根源可追溯至多个钱包应用长期使用未更新的CryptoJS旧版本。攻击者并未突破区块链本身,而是通过分析助记词生成过程中的非随机性特征,精准定位脆弱钱包。标准12词助记词本应提供近乎无限的组合空间,使暴力破解在实际中不可行;然而,自3.1.2版起(除3.2.0与3.2.1外),该库生成的种子值出现显著规律性,导致可能的组合数量急剧下降,使破解时间从数十亿年缩短至数小时级别。此问题因广泛集成于数百个第三方包而扩散,众多开发者对此类潜在风险缺乏认知。
单次行动即夺走逾314万美元资产
最严重的攻击发生于2026年5月27日,黑客一次性入侵431个钱包地址,窃取约314万美元的数字资产。其中,比特币持有者损失最为惨重,达257万美元;以太坊用户受损约28.6万美元;Rootstock链上损失近17.7万美元;波场与Polygon分别遭受8.1万与2.3万美元的资产流失。
多方应对策略呈现差异性反应
截至8月,已有超过2100个钱包地址被确认遭攻破。受影响的应用包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet。各团队响应不一:Milo Wallet与RWallet选择暂停服务;Bitcoin Libre在早期版本中完成修复;NanChat推送了补丁更新;而Bexo Wallet虽已部署修复方案,仍需等待移动应用商店审核后方可上线。
根本解决路径:彻底迁移至全新安全钱包
安全专家强调,仅更新软件无法消除根本隐患,因为由缺陷库生成的助记词将永久处于可被破解状态。因此,所有曾使用受影响应用创建钱包的用户必须立即将资金转移至采用可靠随机数生成机制的新钱包中,并避免长期存放于基于旧版CryptoJS构建的浏览器钱包内。此次事件凸显了开源组件中微小缺陷如何通过连锁效应威胁整个生态系统的安全性,再次印证了高质量随机数生成在密码学体系中的决定性作用——一个看似无关紧要的依赖项,最终可能危及数百万美元资产。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
