Lỗ hổng, có mật danh Ill Bloom, đã dẫn đến việc rút tiền từ hơn 2.100 địa chỉ trên các mạng Bitcoin, Ethereum, Tron, Rootstock và Polygon. Tổng thiệt hại đến nay đã vượt quá 5,7 triệu đô la.
Thông thường, một cụm từ khôi phục 12 từ là một khóa bảo mật mã hóa mà phải mất hàng tỷ năm để có thể giải mã. Tuy nhiên, trong các phiên bản 3.x của thư viện CryptoJS, bắt đầu từ 3.1.2, ngoại trừ 3.2.0 và 3.2.1, chức năng tạo số ngẫu nhiên đã bị lỗi.
Thay vì tạo ra sự ngẫu nhiên kỹ thuật số thực sự, nó lại tạo ra các tổ hợp có thể đoán trước được, làm giảm mức độ bảo mật của cụm từ khôi phục xuống chỉ còn một phạm vi biến thể rất hạn chế.
Tình hình trở nên nghiêm trọng hơn bởi vì CryptoJS được tích hợp ngầm trong hàng trăm gói phần mềm khác, trong khi các nhà phát triển ví đã sử dụng nó một cách mù quáng trong nhiều năm.
Đợt trộm cắp quy mô lớn đầu tiên diễn ra vào ngày 27 tháng 5 năm 2026, khi 431 tài khoản bị tấn công chỉ trong một ngày và kẻ tấn công rút một lúc 3,14 triệu đô la. Chủ sở hữu Bitcoin chịu thiệt hại lớn nhất, mất 2,57 triệu đô la, trong khi các khoản lỗ còn lại phân bổ ở Ethereum (286.000 đô la), Rootstock (177.000 đô la), Tron (81.000 đô la) và Polygon (23.000 đô la).
Cập nhật không giúp ích: Làm thế nào để bảo vệ tiền điện tử khỏi "Ill Bloom"
Đến tháng 8, danh sách các ứng dụng bị ảnh hưởng xác nhận đã mở rộng bao gồm RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre và Milo Wallet. Một số ứng dụng, bao gồm Milo và RWallet, đã đóng cửa, khiến người dùng không còn được hỗ trợ.
Các nhà phát triển Bitcoin Libre đã sửa lỗi trong các phiên bản trước, NanChat phát hành một bản vá mới, trong khi bản cập nhật cho Bexo Wallet vẫn đang chờ phê duyệt trên các cửa hàng ứng dụng.
Điều nguy hiểm của lỗ hổng Ill Bloom là chỉ cập nhật ứng dụng ví sẽ không bảo vệ được tài sản. Nếu cụm từ khôi phục ban đầu được tạo ra bởi hệ thống bị lỗi, nó sẽ luôn bị ảnh hưởng về mặt toán học.
Các chuyên gia đang kêu gọi các nhà đầu tư kiểm tra địa chỉ công khai và nếu phát hiện mối đe dọa, hãy ngay lập tức chuyển sang ví mới, tuyệt đối tránh lưu trữ số tiền lớn trong các ví có khóa đã được tạo ra trong trình duyệt.

