Celah keamanan yang diberi kode nama Ill Bloom ini telah menyebabkan lebih dari 2.100 alamat terkuras di jaringan Bitcoin, Ethereum, Tron, Rootstock, dan Polygon. Total kerugian hingga saat ini telah melebihi $5,7 juta.
Biasanya, frasa sandi 12 kata merupakan kunci kriptografi yang sangat aman dan akan membutuhkan waktu miliaran tahun untuk diretas. Namun, pada versi pustaka CryptoJS 3.x, mulai dari 3.1.2 (kecuali 3.2.0 dan 3.2.1), fungsi pembangkit angka acak mengalami cacat.
Alih-alih menghasilkan angka acak digital yang sebenarnya, fungsi tersebut menghasilkan kombinasi yang dapat diprediksi, sehingga keamanan frasa sandi menyempit menjadi kemungkinan varian yang sangat terbatas.
Situsi ini menjadi semakin parah karena CryptoJS dibenamkan secara “di balik layar” pada ratusan paket perangkat lunak lainnya, sementara para pengembang dompet telah menggunakannya tanpa disadari selama bertahun-tahun.
Gelombang pertama pencurian massal terjadi pada 27 Mei 2026, ketika 431 akun terkena dampak hanya dalam satu hari dan pelaku mencuri $3,14 juta sekaligus. Pemilik Bitcoin menanggung kerugian terbesar, yaitu $2,57 juta, sementara kerugian sisanya tersebar di Ethereum ($286.000), Rootstock ($177.000), Tron ($81.000), dan Polygon ($23.000).
Pembaruan tidak membantu: Cara mengamankan crypto Anda dari "Ill Bloom"
Hingga Agustus, daftar aplikasi terdampak yang telah dikonfirmasi meluas dengan mencakup RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre, dan Milo Wallet. Beberapa di antaranya, termasuk Milo dan RWallet, telah ditutup sehingga pengguna kehilangan dukungan.
Pengembang Bitcoin Libre telah memperbaiki bug pada versi sebelumnya, NanChat merilis patch baru, sementara pembaruan untuk Bexo Wallet masih menunggu persetujuan di toko aplikasi.
Bagian paling berbahaya dari celah Ill Bloom adalah memperbarui aplikasi dompet saja tidak melindungi dana Anda. Jika frasa sandi awalnya dihasilkan oleh sistem yang rusak, maka secara matematis tetap rentan selamanya.
Pakar mendorong para investor untuk memeriksa alamat publik mereka dan, jika ada ancaman, segera bermigrasi ke dompet baru, serta sepenuhnya menghindari penyimpanan dana dalam jumlah besar pada dompet yang kuncinya dihasilkan di dalam browser.


