Уязвимость «Ill Bloom» привела к хакерству 2100 криптокошельков и потере миллионов долларов!
Старая уязвимость в библиотеке программирования CryptoJS позволила хакерам с помощью обычных компьютеров угадать фразы восстановления некоторых криптокошельков и вывести средства пользователей. Эта уязвимость, названная <
Основная опасность этой атаки заключается в том, что проблема не ограничивается только одним кошельком или одной конкретной сетью. CryptoJS на протяжении многих лет использовалась как один из скрытых компонентов сотен других программ и библиотек, и некоторые разработчики кошельков использовали ее функцию генерации случайных чисел для создания фраз восстановления; функция, которая в уязвимых версиях не имела необходимой безопасности.
Как ошибка CryptoJS сделала фразы восстановления кошельков уязвимыми?
Фраза восстановления из 12 слов обычно считается достаточно безопасной с точки зрения криптографии, чтобы ее взлом с помощью обычного метода перебора был практически невозможен. Однако в некоторых версиях 3.x библиотеки CryptoJS, включая версию 3.1.2 и версии после нее, кроме 3.2.0 и 3.2.1, функция генерации случайных чисел имела дефект.
Проще говоря, эта функция вместо генерации полностью случайных чисел создавала предсказуемые шаблоны. В результате количество возможных вариантов для фраз восстановления кошельков значительно сокращалось, и злоумышленники могли проверять возможные варианты один за другим с помощью вычислительной мощности обычных компьютеров.
Проблема стала более серьезной, когда CryptoJS не была напрямую видна во многих приложениях и использовалась как программная зависимость в фоновом режиме. В результате разработчики кошельков могли не знать о наличии этого дефекта в используемой ими инфраструктуре.
Первая волна краж; 3,14 миллиона долларов за один день
Первая широкомасштабная волна краж произошла 27 мая 2026 года. Злоумышленники за один день нацелились на 431 аккаунт и вывели около 3,14 миллиона долларов криптовалюты.
Bitcoin составил наибольшую долю этого ущерба, около 2,57 миллиона долларов из украденных активов относились к этой сети. Ethereum с примерно 286 тысячами долларов, Rootstock с 177 тысячами долларов, Tron с 81 тысячей долларов и Polygon с 23 тысячами долларов заняли следующие места.
С продолжением расследования количество кошельков и потенциально затронутых приложений также увеличивалось.
Почему обновление кошелька недостаточно для спасения активов?
Одним из самых важных моментов в уязвимости Ill Bloom является то, что обновление программного обеспечения не обязательно спасает активы пользователей.
Если фраза восстановления кошелька была сгенерирована в то время, когда программное обеспечение использовало уязвимую версию CryptoJS, эта фраза восстановления изначально была слаба с точки зрения криптографии. Поэтому даже если разработчик позже исправит ошибку, предыдущая фраза восстановления все равно останется предсказуемой.
К августу в числе затронутых программ упоминались несколько кошельков, включая RWallet, Bexo Wallet, NanChat, Bitcoin Libre и Milo Wallet. Некоторые из этих проектов, включая Milo и RWallet, даже приостановили свою деятельность.
Тем не менее, разработчики Bitcoin Libre исправили недостаток в старых версиях, а NanChat выпустил новый патч безопасности. Что касается Bexo Wallet, то новое обновление все еще ожидает одобрения магазинов приложений.
Цена --
Что пользователям старых кошельков следует делать?
Эксперты рекомендуют пользователям, которые подозревают, что фраза восстановления их кошелька была сгенерирована с использованием уязвимой версии CryptoJS, не ограничиваться только установкой последней версии программного обеспечения. Сначала следует проверить связанные с кошельком публичные адреса, и в случае обнаружения признаков опасности активы должны быть переведены на совершенно новый кошелек.
Важно отметить, что не следует ждать кражи для перевода активов. Если предыдущая фраза восстановления из-за недостатка в процессе генерации случайных чисел предсказуема, злоумышленник может в любое время получить доступ к соответствующему приватному ключу.
По этой причине эксперты рекомендуют избегать хранения значительных сумм в кошельках, фразы восстановления которых были сгенерированы в браузере или с использованием ненадежной программной инфраструктуры.
Старая уязвимость угрожает безопасности современных кошельков
История Ill Bloom еще раз показывает, что безопасность кошелька зависит не только от его собственного кода. Использование сторонней библиотеки, которая на первый взгляд не имеет прямого отношения к управлению активами, может повлиять на безопасность приватных ключей миллионов пользователей.
С другой стороны, эта атака имеет важное отличие от многих распространенных хакерских атак: здесь не обязательно требуется прямое проникновение на сервер биржи или устройство пользователя. Если фраза восстановления изначально была сгенерирована небезопасно, злоумышленник может получить доступ к активам пользователя, восстанавливая вероятности и без физического доступа к устройству.
Для пользователей последствия очевидны: если кошелек использовал уязвимую инфраструктуру для генерации фразы восстановления, создание совершенно нового кошелька и перевод активов на него будет самым безопасным способом избавиться от подозрительных ключей.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Qualcomm представила IMSDK 2.0 для разработки приложений на основе AI

Google Antigravity 2.0 добавляет встроенный терминал и панель Git

Индия планирует выпустить первые токенизированные облигации на сумму более 57 миллионов долларов в сентябре

79% участников рынка облигаций ожидают сохранения ключевой ставки 27 числа

Генерал Черешня и другие украинские оборонные компании запускают производство дронов и роботов в Финляндии

Недостаток вычислительной мощности ИИ, по прогнозам, сохранится до 2028 года

Google запустил функцию удаленного управления для Antigravity 2.0

Руководитель Galaxy Research рассматривает новые правила криптовалюты как законный путь для выпуска токенов в США

Польша запускает "Экономику 2.0", ВВП превысил 1000000000000 долларов

OpenRouter запускает анонимную модель Ox Alpha, предположительно новую модель MiMo от Xiaomi

Китай расширяет сеть управления цифровым юанем до 30 банков, добавив 8 новых местных банков

Индия одобрила бюджет в 13,3 миллиарда долларов на полупроводники

ESMA запускает еженедельный отчет по товарным деривативам 3 сентября 2026 года

Canva снизила прогноз роста выручки на 2026 год до 20%

Депутаты Великобритании обратились к руководителям банков из-за отказов в открытии крипто-счетов

Прогноз роста Canva снижен до 20%, введение отдельной оплаты за AI в Figma

Астрос и Уоллас представили стандарт торговых данных WVTS для агентов искусственного интеллекта

CRS 2.0 на подходе: началась уплата налогов на страховые выплаты от зарубежных доходов

Ant Group планирует привлечь 1,5 миллиарда юаней в рамках проекта Lingbo и запустить второй раунд финансирования

Руководители команды LongCat в Meituan Пэй Пэн и Сюй Хуэй покинули компанию

Кто получает ценность в Web 2.5?

Кто получает ценность в Web 2.5?

Искусственный интеллект подрывает онлайн-доверие… Решение на основе ZK-проверки

Китай представил план интеллектуального метеорологического предупреждения 2.0 Мацзу в Джибути

Исследователь Ethereum представил предложение Privacy Guardians 2.0 для обеспечения конфиденциальности платежей в блокчейне

N1 приобретает 01.xyz, интегрируя торговый стек и запускает обновление 2.0

Kraken выиграл арбитраж на сумму 22 миллиона долларов против аудитора Mazars за отказ от компании во время операции Choke Point 2.0

Tencent выпустил Hy3, улучшив производительность вывода и обработки агентов

Сооснователь Multicoin Capital: Hyperliquid — это, по сути, «Binance 2.0»


