這個名為 Ill Bloom 的漏洞,已經導致超過2,100個地址在 Bitcoin、Ethereum、Tron、Rootstock 和 Polygon 網絡上資金遭到盜取。截至目前,總損失已超過570萬美元。
通常情況下,12個英文單字組成的助記詞是一把密碼學上極其安全的鎖,要破解它需要數十億年。然而在 CryptoJS 函式庫 3.x 版本(自3.1.2起,僅3.2.0及3.2.1除外)中,隨機數生成函式存在缺陷。
它未能產生完整的數位亂數,而是生成可預測的組合,將助記詞的安全性大幅降低至極其有限的可能變種範圍。
更糟的是,CryptoJS 被作為底層組件整合到數百個其他軟體套件中,而錢包開發者多年來都未察覺,仍盲目採用它。
首波大規模盜竊發生在2026年5月27日,單日就有431個帳戶遭受攻擊,攻擊者一次性盜走314萬美元。Bitcoin 持有者損失最大,損失257萬美元,其餘損失分別來自 Ethereum(28.6萬美元)、Rootstock(17.7萬美元)、Tron(8.1萬美元)及 Polygon(2.3萬美元)。
更新無效:「Ill Bloom」下如何保障你的加密資產
截至八月,已確認受影響的應用程式清單擴大,涵蓋了 RWallet(RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre 和 Milo Wallet。其中部分應用,如 Milo 和 RWallet,已經停止運營,用戶無法再獲得支援。
Bitcoin Libre 開發團隊已對舊版本修復了該漏洞,NanChat 推出了最新修補程式,而 Bexo Wallet 的更新仍待應用商店審核通過。
Ill Bloom 漏洞最危險之處在於,僅僅更新錢包應用並不能保障資金安全。如果助記詞最初是由有缺陷的系統生成,那麼它的安全性將永遠被數學上削弱。
專家強烈建議投資人檢查自己的公開地址,如發現潛在風險,應立即將資金遷移到新錢包,並避免將大額資產存放在由瀏覽器內部生成私鑰的錢包中。
