CryptoJS漏洞致数百万美元失窃:隐蔽缺陷波及千余钱包

比特币 2026-08-08 04:04:39
核心提要:一场由CryptoJS库缺陷引发的系统性攻击席卷加密货币领域,导致超2100个钱包地址被盗,损失逾570万美元。攻击者利用弱伪随机数生成机制暴力破解助记词,暴露了主流钱包的安全盲区。

隐蔽漏洞引爆大规模数字资产盗取潮

近期,一系列精心设计的网络攻击在加密货币生态中引发震动,揭示出网页端与移动端钱包普遍存在的深层安全隐患。攻击者借助CryptoJS JavaScript库中的长期未修复漏洞,通过暴力破解方式成功获取用户的助记词,进而实现资金转移。

核心加密组件缺陷诱发连锁失窃事件

此次事件被标记为“Ill Bloom”,已确认影响比特币、以太坊、波场、Rootstock及Polygon等主要链上超过2100个钱包地址,造成的经济损失累计突破570万美元。该漏洞源于CryptoJS 3.x系列(自3.1.2版本起,但排除3.2.0和3.2.1)中随机数生成函数的设计缺陷,导致生成的助记词熵值严重不足,大幅降低破解难度。

原本应具备极高抗破解能力的12词助记词,在此漏洞下可被普通家用设备在合理时间内完成穷举。更令人担忧的是,该库被嵌入数百个第三方软件包中,开发者在无意识状态下引入风险,致使大量用户处于持续威胁之中。

多款主流钱包遭波及,部分项目已停止服务

截至8月,受影响的应用涵盖RWallet(又称RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre与Milo Wallet。其中,Milo和RWallet已终止运营,用户无法获得进一步支持;Bitcoin Libre已在早期版本中修复问题;NanChat推出安全补丁,而Bexo Wallet的更新仍在应用商店审核流程中。

安全专家明确指出,仅升级钱包程序无法消除根本风险。因在受污染版本中生成的助记词本身即存在熵值缺陷,必须将资金迁移至由全新密钥生成机制创建的钱包才能恢复安全保障。建议所有用户核查历史公钥是否存在风险,并立即采取转移措施。

对于追求资产安全的投资者,部署具备实时监控功能的高级投资工具尤为关键。此类平台可整合多币种管理、智能价格预警、新闻筛选及宏观经济数据追踪等功能,帮助用户及时响应潜在威胁,增强对市场波动的应对能力。

最终结论强调:唯有彻底更换密钥来源,方可终结由劣质随机数生成器带来的长期安全隐患。

上一篇 AI预测:3000美元比特币投资2031...
下一篇 量子威胁逼近:加密货币面临安全重构...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U