Уязвимость с кодовым названием Ill Bloom уже привела к опустошению более чем 2 100 адресов в сетях Bitcoin, Ethereum, Tron, Rootstock и Polygon. Совокупные потери на данный момент превысили $5,7 миллиона.
В норме 12-словная seed-фраза является криптографически защищённым "замком", для взлома которого понадобились бы миллиарды лет. Однако в версиях библиотеки CryptoJS 3.x, начиная с 3.1.2, за исключением 3.2.0 и 3.2.1, функция генерации случайных чисел была неисправна.
Вместо полноценной цифровой случайности она создавала предсказуемые комбинации, резко ограничивая безопасность seed-фразы до крайне малого количества возможных вариантов.
Положение усугублялось тем, что CryptoJS поставлялась "внутри" сотен других программных пакетов, а разработчики кошельков годами использовали её вслепую.
Первая волна массовых краж произошла 27 мая 2026 года, когда за один день были атакованы 431 аккаунт, и злоумышленники сразу вывели $3,14 миллиона. Больше всего пострадали держатели Bitcoin, потерявшие $2,57 миллиона, тогда как остальные потери пришлись на Ethereum ($286 000), Rootstock ($177 000), Tron ($81 000) и Polygon ($23 000).
Обновления не спасут: как защитить свою криптовалюту от "Ill Bloom"
К августу в список подтверждённых уязвимых приложений вошли RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre и Milo Wallet. Некоторые из них, включая Milo и RWallet, уже прекратили работу, оставив пользователей без поддержки.
Разработчики Bitcoin Libre устранили ошибку в более ранних версиях, NanChat выпустил свежий патч, а обновление для Bexo Wallet всё ещё ожидает одобрения в магазинах приложений.
Опасность уязвимости Ill Bloom состоит в том, что простое обновление приложения кошелька не защищает средства. Если seed-фраза изначально была сгенерирована дефектной системой, она остаётся математически скомпрометированной навсегда.
Эксперты призывают инвесторов проверить свои публичные адреса и, в случае обнаружения угрозы, незамедлительно перейти в новые кошельки, полностью избегая хранения крупных сумм в кошельках, чьи ключи были созданы внутри браузера.


