الثغرة الأمنية المسماة باسم الرمزي "Ill Bloom" أدت بالفعل إلى سحب الأموال من أكثر من 2,100 عنوان عبر شبكات Bitcoin، Ethereum، Tron، Rootstock وPolygon. تجاوزت إجمالي الخسائر حتى الآن 5.7 مليون دولار.
عادةً ما تكون عبارة الاسترداد المكونة من 12 كلمة بمثابة قفل مشفر آمن يستغرق فكّه مليارات السنين. ومع ذلك، في إصدارات مكتبة CryptoJS 3.x، بدءاً من 3.1.2 (باستثناء 3.2.0 و3.2.1)، كانت وظيفة توليد الأرقام العشوائية معطوبة.
بدلاً من إنتاج عشوائية رقمية كاملة، ولّدت تركيبات يمكن التنبؤ بها، ما قلّص أمان عبارة الاسترداد إلى نطاق محدود جداً من الخيارات الممكنة.
سُوء الوضع ازداد بسبب أن مكتبة CryptoJS كانت مضمّنة "تحت الغطاء" في مئات الحزم البرمجية الأخرى، بينما كان مطورو المحافظ يستخدمونها بشكل أعمى لسنوات.
حدثت أول موجة من السرقات الجماعية في 27 مايو 2026، عندما تضرر 431 حسابًا في يوم واحد فقط وسحب المهاجمون 3.14 مليون دولار دفعة واحدة. وكان حاملو Bitcoin الأكثر تضررًا بخسارة 2.57 مليون دولار، بينما توزعت الخسائر الباقية بين Ethereum (286 ألف دولار)، Rootstock (177 ألف دولار)، Tron (81 ألف دولار) وPolygon (23 ألف دولار).
التحديثات لا تكفي: كيف تحمي عملاتك الرقمية من "Ill Bloom"
بحلول أغسطس، توسعت قائمة التطبيقات المؤكدة المتأثرة لتشمل RWallet (RRWallet)، Bexo Wallet، NanChat، Bitcoin Libre وMilo Wallet. وأغلق بعضهم، مثل Milo وRWallet، بالفعل أبوابهم، تاركين المستخدمين بلا دعم.
قام مطورو Bitcoin Libre بإصلاح الخطأ في الإصدارات السابقة، وأصدرت NanChat تصحيحًا جديدًا، بينما لا يزال تحديث Bexo Wallet ينتظر الموافقة في متاجر التطبيقات.
الجانب الخطير في ثغرة Ill Bloom هو أن مجرد تحديث تطبيق المحفظة لا يحمي الأموال. إذا تم إنشاء عبارة الاسترداد أصلاً بواسطة النظام المعيب، فإنها تظل مكشوفة رياضياً إلى الأبد.
يحُث الخبراء المستثمرين على فحص عناوينهم العامة، وإذا تم الكشف عن تهديد، عليهم الانتقال فوراً إلى محافظ جديدة، وتجنب تخزين مبالغ كبيرة في المحافظ التي تم توليد مفاتيحها داخل متصفح الإنترنت تمامًا.
