1. 首页 > 研报

CryptoJS漏洞致570万美金被盗,专家敦促立即迁移钱包

Ai总结: 研究人员揭露CryptoJS库中存在严重随机数生成缺陷,导致超570万美元加密资产被黑客盗取。攻击者利用该漏洞在普通电脑上暴力破解弱化助记词,影响多个主流网络。专家呼吁用户立即转移资金至新生成的安全钱包。

Ill Bloom漏洞引发大规模加密资产流失,逾570万美元遭窃

一项深入研究揭示,一个长期潜伏于开源库中的安全缺陷正成为有组织黑客攻击的温床。该问题与CryptoJS库密切相关,已导致比特币、以太坊、波场、Polygon及Rootstock等多个链上资产被大规模盗取,总损失突破570万美元,涉及数千个钱包地址。核心风险源于助记词生成过程中随机性不足,使原本理论上不可破解的12词短语变得可被暴力破解,攻击者仅需消费级设备即可完成私钥恢复。

底层随机数缺陷暴露广泛安全隐患

研究人员将此漏洞命名为“Ill Bloom”,并发现其根源在于多个钱包应用长期依赖过时的CryptoJS版本(3.1.2起,除3.2.0和3.2.1外)。这些版本在生成助记词时未能提供足够的熵值,导致可能组合数量急剧下降。原本需要数十亿年才能穷举的防护机制,在当前算力下可在合理时间内完成。由于该库被集成于数百个软件包中,且许多开发者未察觉其底层缺陷,使得风险持续扩散,形成隐蔽而广泛的威胁网络。

单次行动窃取超300万美元,比特币受害最重

2026年5月27日发生的最大规模攻击中,黑客一次性攻破431个钱包,盗走约314万美元数字资产。其中,比特币损失最为严重,达257万美元;以太坊用户受损约28.6万美元;Rootstock与波场分别损失近17.7万和8.1万美元;Polygon持有者亦蒙受约2.3万美元损失。此次事件凸显了单一漏洞对多链生态造成的连锁冲击。

钱包开发者应对不一,修复进度滞后

截至8月,已有超过2100个钱包地址确认遭入侵,受影响的应用包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet。各厂商响应策略各异:Milo Wallet与RWallet选择暂停服务;Bitcoin Libre在早期版本中完成修补;NanChat发布更新补丁;而Bexo Wallet虽已完成修复,但因应用商店审核延迟,用户仍无法及时获取安全版本。

安全建议:旧钱包不可靠,必须迁移至全新生成实例

业内专家强调,仅更新软件无法消除根本风险,因为使用缺陷库生成的助记词本身即为脆弱载体,永久处于被破解可能之中。所有曾通过受影响工具创建钱包的用户应立即将资产转移至由安全随机源生成的新钱包中。此举不仅避免进一步损失,也切断攻击路径。该事件再次证明,一个看似微小的第三方依赖项,可能通过复杂链式传播,危及整个去中心化金融体系的核心信任基础,凸显强随机数生成机制的重要性。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。