CryptoJS漏洞致超570万美金被盗,专家急呼迁移钱包

比特币 2026-08-08 08:03:45
核心提要:研究揭示因CryptoJS库随机数生成缺陷,导致数千个钱包遭有组织攻击,总损失超570万美元。专家警告仅更新软件无法根除风险,必须立即迁移到新生成的安全钱包。

ILL Bloom漏洞暴露加密资产重大安全隐患

研究人员确认,多个高价值加密货币被盗事件与CryptoJS库中的长期存在缺陷直接相关,涉及比特币、以太坊、波场、Polygon及Rootstock等主流网络,累计损失逾570万美元,影响范围覆盖数千个用户钱包。该漏洞源于助记词生成过程中随机性不足,使攻击者可借助普通消费级设备在合理时间内暴力破解私钥,而无需依赖昂贵的专用硬件。

底层随机数缺陷引发系统性风险

此次发现的漏洞被命名为“Ill Bloom”,其根源在于部分钱包应用持续使用过时版本的CryptoJS库,从3.1.2版起(3.2.0和3.2.1除外)均存在严重随机性缺失问题。原本应具备极强抗暴力破解能力的12词助记词体系,因生成过程缺乏足够熵值,实际可被穷举的组合数量大幅下降。原本需数十亿年才能攻破的防护层,如今可在数小时内完成破解。由于该库被集成于数百个第三方包中,大量钱包开发者未能察觉其潜在威胁,形成广泛传播的风险敞口。

单次行动窃取逾314万美元,比特币成主要目标

最严重的攻击发生于2026年5月27日,黑客一次性突破431个钱包地址,盗走约314万美元资产。其中,比特币持有者损失最为严重,达257万美元;以太坊用户损失约28.6万美元;Rootstock用户受损近17.7万美元;波场与Polygon分别损失8.1万和2.3万美元,凸显攻击者对高价值链上资产的高度针对性。

多家钱包平台采取差异化应对策略

截至8月,已有超过2100个钱包地址被确认遭入侵。受影响的应用包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre与Milo Wallet。各厂商响应不一:Milo Wallet与RWallet选择暂停服务;Bitcoin Libre在早期版本中完成修复;NanChat推送了补丁更新;而Bexo Wallet虽已部署安全修复,但其移动客户端仍需等待应用商店审核后方可上线。

专家强调:迁移是唯一有效防御手段

安全团队明确指出,单纯安装更新无法消除历史生成的脆弱助记词所带来的永久性风险。所有通过存在缺陷的CryptoJS版本创建的钱包,其私钥始终处于可被破解状态。因此,强烈建议用户立即将资金转移至由可信、现代加密库生成的新钱包中,并避免将大额资产长期存放于受此漏洞影响的浏览器端钱包。Ill Bloom事件警示我们,一个看似微小的开源组件缺陷,可能通过复杂的软件依赖链,演变为影响数百万美元资产的系统性危机,再次凸显安全随机数生成在去中心化金融生态中的关键地位。

上一篇 EIP-8363遭DeFi巨头狙击:质押...
下一篇 XRP关键支撑位1.60美元成焦点,分析...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U