网络钱包安全漏洞致多链570万美元加密货币被盗
2026-08-08 08:51 loading...
研究揭示CryptoJS漏洞导致超570万美元加密货币被盗
研究人员将CryptoJS漏洞与一系列有组织的加密货币盗窃案联系起来,这些案件涉及比特币、以太坊、波场、Polygon和Rootstock网络,总损失超过570万美元,影响了数千个钱包。由于随机数生成存在缺陷,助记词的安全性被削弱,攻击者无需使用专业硬件,仅凭普通消费级电脑就能暴力破解易受攻击的钱包。开发者已为多个受影响的钱包发布了补丁,但专家敦促用户将资金转移至新生成的安全钱包中。
漏洞详情:与CryptoJS库相关的安全隐患
研究人员将这一漏洞命名为“Ill Bloom”,并追踪到多个钱包开发者多年来使用的过时CryptoJS版本。攻击者并未直接攻击区块链基础设施,而是利用助记词生成的规律性,通过普通消费级电脑而非昂贵的专业硬件恢复私钥。标准12词助记词本应提供极强的加密保护,使暴力破解几乎不可能实现。然而,CryptoJS从3.1.2版本开始(3.2.0和3.2.1版本除外)在生成钱包时随机性不足,导致可能的助记词组合数量大幅减少,攻击者可以高效地识别出易受攻击的助记词。原本需要数十亿年才能破解的防护,现在普通电脑就能在合理时间内完成。该漏洞影响广泛,因为受影响的CryptoJS库被集成到数百个软件包中,而许多钱包开发者并未意识到底层随机数生成器存在严重缺陷。
最大规模攻击:单次盗窃超300万美元
最大规模的有组织攻击发生在2026年5月27日,黑客在一次行动中攻破了431个钱包地址,盗走了约314万美元的数字资产。比特币持有者损失最大,约257万美元;以太坊用户损失约28.6万美元;Rootstock用户损失近17.7万美元;波场用户损失约8.1万美元;Polygon持有者损失约2.3万美元。
受影响钱包开发者的应对措施
截至8月,调查人员已确认超过2100个钱包地址被攻破,多家钱包提供商采取了不同的安全措施。研究人员发现受影响的应用程序包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet,但各开发者的处理方式不同。Milo Wallet和RWallet在发现漏洞后关闭了服务,Bitcoin Libre在早期版本中修复了漏洞,NanChat发布了软件更新。与此同时,Bexo Wallet已完成安全修复,但用户仍需等待移动应用商店的审核,才能收到更新。
专家建议:立即迁移到新生成的钱包
安全专家警告,仅安装软件更新并不能消除底层风险,因为通过有缺陷的CryptoJS库生成的助记词将永久性地处于易受攻击状态。因此,使用受影响应用程序创建钱包的用户应立即将资产转移到使用安全软件新生成的钱包中,同时避免将大量加密货币长期存放在与易受攻击的CryptoJS版本相关的浏览器生成钱包中。Ill Bloom事件表明,广泛使用的软件库中的弱点如何悄然蔓延至众多加密货币应用,最终通过有组织的攻击暴露核心问题。该事件也凸显了安全随机数生成的重要性——一个软件依赖项最终将数千个加密货币钱包和数百万美元的数字资产置于风险之中。
相关阅读
-
今日风险高,明日潜力大:4种加密货币值得密切关注币种百科 2026-08-08 08:51
-
加密货币市场消息转正,买家蜂拥抢购热度不减的预售币种百科 2026-08-08 06:09
-
2026年最佳加密货币选择快速收窄:SOL停滞,一预售项目遥遥领先币种百科 2026-08-08 06:09
-
突发:特朗普公司决定与加密货币划清界限——某山寨币价格暴跌矿业头条 2026-08-08 04:58
-
Coldcard 遭遇重大钱包黑客攻击后暂停客户数据删除矿业头条 2026-08-08 04:56
-
加密货币巨头商业模式渐趋传统银行形态区块链 2026-08-08 04:48
-
Ovato推出其数字货币驱动的“全周期奖励生态系统”,为现实世界带来变革——重塑商家与消费者的...WEB3.0 2026-08-08 03:38
-
美国现货比特币ETF资金流入7.9亿美元,无视Coldcard钱包漏洞币种百科 2026-08-08 02:55
-
加密货币卡:工作原理及2026年如何选择?币种百科 2026-08-08 02:54
-
泰国0%加密货币税因CZ发帖走红,实则该政策自2025年已成法律币种百科 2026-08-08 02:54