研究揭示CryptoJS漏洞导致超570万美元加密货币被盗
研究人员将CryptoJS漏洞与一系列有组织的加密货币盗窃案联系起来,这些案件涉及比特币、以太坊、波场、Polygon和Rootstock网络,总损失超过570万美元,影响了数千个钱包。由于随机数生成存在缺陷,助记词的安全性被削弱,攻击者无需使用专业硬件,仅凭普通消费级电脑就能暴力破解易受攻击的钱包。开发者已为多个受影响的钱包发布了补丁,但专家敦促用户将资金转移至新生成的安全钱包中。
漏洞详情:与CryptoJS库相关的安全隐患
研究人员将这一漏洞命名为“Ill Bloom”,并追踪到多个钱包开发者多年来使用的过时CryptoJS版本。攻击者并未直接攻击区块链基础设施,而是利用助记词生成的规律性,通过普通消费级电脑而非昂贵的专业硬件恢复私钥。标准12词助记词本应提供极强的加密保护,使暴力破解几乎不可能实现。然而,CryptoJS从3.1.2版本开始(3.2.0和3.2.1版本除外)在生成钱包时随机性不足,导致可能的助记词组合数量大幅减少,攻击者可以高效地识别出易受攻击的助记词。原本需要数十亿年才能破解的防护,现在普通电脑就能在合理时间内完成。该漏洞影响广泛,因为受影响的CryptoJS库被集成到数百个软件包中,而许多钱包开发者并未意识到底层随机数生成器存在严重缺陷。
最大规模攻击:单次盗窃超300万美元
最大规模的有组织攻击发生在2026年5月27日,黑客在一次行动中攻破了431个钱包地址,盗走了约314万美元的数字资产。比特币持有者损失最大,约257万美元;以太坊用户损失约28.6万美元;Rootstock用户损失近17.7万美元;波场用户损失约8.1万美元;Polygon持有者损失约2.3万美元。
受影响钱包开发者的应对措施
截至8月,调查人员已确认超过2100个钱包地址被攻破,多家钱包提供商采取了不同的安全措施。研究人员发现受影响的应用程序包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet,但各开发者的处理方式不同。Milo Wallet和RWallet在发现漏洞后关闭了服务,Bitcoin Libre在早期版本中修复了漏洞,NanChat发布了软件更新。与此同时,Bexo Wallet已完成安全修复,但用户仍需等待移动应用商店的审核,才能收到更新。
专家建议:立即迁移到新生成的钱包
安全专家警告,仅安装软件更新并不能消除底层风险,因为通过有缺陷的CryptoJS库生成的助记词将永久性地处于易受攻击状态。因此,使用受影响应用程序创建钱包的用户应立即将资产转移到使用安全软件新生成的钱包中,同时避免将大量加密货币长期存放在与易受攻击的CryptoJS版本相关的浏览器生成钱包中。Ill Bloom事件表明,广泛使用的软件库中的弱点如何悄然蔓延至众多加密货币应用,最终通过有组织的攻击暴露核心问题。该事件也凸显了安全随机数生成的重要性——一个软件依赖项最终将数千个加密货币钱包和数百万美元的数字资产置于风险之中。
BTC
ETH
TRX

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注