Bitget App
Торгуйте разумнее
Купить криптовалютуРынкиТорговляФьючерсыEarnAISquareПодробнее
Новая ошибка угрожает веб-кошелькам для криптовалют: как баг в коде 12-летней давности стоил инвесторам $5.7 миллионов

Новая ошибка угрожает веб-кошелькам для криптовалют: как баг в коде 12-летней давности стоил инвесторам $5.7 миллионов

UTodayUToday2026/08/08 11:36
Показать оригинал

Уязвимость с кодовым названием Ill Bloom уже привела к опустошению более чем 2 100 адресов в сетях Bitcoin, Ethereum, Tron, Rootstock и Polygon. Совокупные потери на данный момент превысили $5,7 миллиона.

В норме 12-словная seed-фраза является криптографически защищённым "замком", для взлома которого понадобились бы миллиарды лет. Однако в версиях библиотеки CryptoJS 3.x, начиная с 3.1.2, за исключением 3.2.0 и 3.2.1, функция генерации случайных чисел была неисправна.

Вместо полноценной цифровой случайности она создавала предсказуемые комбинации, резко ограничивая безопасность seed-фразы до крайне малого количества возможных вариантов.

Положение усугублялось тем, что CryptoJS поставлялась "внутри" сотен других программных пакетов, а разработчики кошельков годами использовали её вслепую.

Первая волна массовых краж произошла 27 мая 2026 года, когда за один день были атакованы 431 аккаунт, и злоумышленники сразу вывели $3,14 миллиона. Больше всего пострадали держатели Bitcoin, потерявшие $2,57 миллиона, тогда как остальные потери пришлись на Ethereum ($286 000), Rootstock ($177 000), Tron ($81 000) и Polygon ($23 000).

Обновления не спасут: как защитить свою криптовалюту от "Ill Bloom"

К августу в список подтверждённых уязвимых приложений вошли RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre и Milo Wallet. Некоторые из них, включая Milo и RWallet, уже прекратили работу, оставив пользователей без поддержки.

Разработчики Bitcoin Libre устранили ошибку в более ранних версиях, NanChat выпустил свежий патч, а обновление для Bexo Wallet всё ещё ожидает одобрения в магазинах приложений.

Опасность уязвимости Ill Bloom состоит в том, что простое обновление приложения кошелька не защищает средства. Если seed-фраза изначально была сгенерирована дефектной системой, она остаётся математически скомпрометированной навсегда.

Эксперты призывают инвесторов проверить свои публичные адреса и, в случае обнаружения угрозы, незамедлительно перейти в новые кошельки, полностью избегая хранения крупных сумм в кошельках, чьи ключи были созданы внутри браузера.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!