1. 首页 > 头条

CryptoJS漏洞致超570万美金被盗,专家急呼迁移钱包

Ai总结: 研究揭示CryptoJS库中的随机数缺陷导致超570万美元加密资产被盗,攻击者仅用普通电脑即可破解弱生成的助记词。最大单次攻击损失达314万美元,多家钱包应用已修复,但专家强调必须迁移至新生成的安全钱包以彻底规避风险。

Ill Bloom漏洞引发大规模加密资产盗取事件

一项深入调查将一系列有组织的加密货币盗窃案与CryptoJS库中的严重安全缺陷关联起来,涉及比特币、以太坊、波场、Polygon及Rootstock等多个主流网络,总损失逾570万美元,影响范围覆盖数千个用户钱包。由于底层随机数生成机制存在缺陷,原本应具备高强度防护的12词助记词系统被大幅削弱,使得攻击者无需依赖专业硬件,即可在合理时间内通过普通消费级设备完成暴力破解。

核心风险源:过时CryptoJS版本引发系统性威胁

该漏洞被研究人员命名为“Ill Bloom”,其根源在于多个钱包应用长期使用未经更新的CryptoJS旧版(自3.1.2起,除3.2.0和3.2.1外)。攻击者并未侵入区块链本身,而是利用助记词生成过程中的可预测模式,借助标准计算设备高效还原私钥。原本需数十亿年才能攻破的保护机制,如今可在数小时内完成,暴露了广泛集成于数百个开源包中的深层隐患。

单次行动即夺走逾三百万美元资产

最严重的攻击发生于2026年5月27日,黑客一次性突破431个钱包地址,窃取约314万美元数字资产。其中,比特币损失最为严重,达257万美元;以太坊用户遭受28.6万美元损失;Rootstock平台受损近17.7万美元;波场和Polygon分别损失8.1万与2.3万美元,凸显攻击者对高价值链上资产的高度针对性。

开发者响应分化,部分服务已停运

截至8月,已有超过2100个钱包地址确认遭入侵,受影响的应用包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre与Milo Wallet等。各厂商应对策略不一:Milo Wallet与RWallet选择暂停服务;Bitcoin Libre在早期版本中完成修复;NanChat推出补丁更新;而Bexo Wallet虽已完成技术修正,仍需等待移动应用商店审核后方可推送更新。

权威建议:立即转移资产至全新安全钱包

安全专家明确指出,仅更新软件无法根除风险,因使用缺陷库生成的助记词具有永久性脆弱性。所有曾通过受影响应用创建钱包的用户须立即将资金迁移至由可信、最新版本软件生成的新钱包中。同时提醒公众避免长期持有大额资产于基于过期CryptoJS的浏览器钱包内。此次事件揭示了开源组件漏洞如何经由复杂生态链扩散,最终演变为对数百万美元资产的系统性威胁,再次强调安全随机数生成在密码学体系中的根本性作用。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。