Bitget App
交易「智」變
快速買幣市場交易合約理財AI廣場更多
新漏洞針對基於網頁的加密錢包:12年舊漏洞導致投資者損失570萬美元

新漏洞針對基於網頁的加密錢包:12年舊漏洞導致投資者損失570萬美元

UTodayUToday2026/08/08 11:36
顯示原文

這個名為 Ill Bloom 的漏洞,已經導致超過2,100個地址在 Bitcoin、Ethereum、Tron、Rootstock 和 Polygon 網絡上資金遭到盜取。截至目前,總損失已超過570萬美元。

通常情況下,12個英文單字組成的助記詞是一把密碼學上極其安全的鎖,要破解它需要數十億年。然而在 CryptoJS 函式庫 3.x 版本(自3.1.2起,僅3.2.0及3.2.1除外)中,隨機數生成函式存在缺陷。

它未能產生完整的數位亂數,而是生成可預測的組合,將助記詞的安全性大幅降低至極其有限的可能變種範圍。

更糟的是,CryptoJS 被作為底層組件整合到數百個其他軟體套件中,而錢包開發者多年來都未察覺,仍盲目採用它。

首波大規模盜竊發生在2026年5月27日,單日就有431個帳戶遭受攻擊,攻擊者一次性盜走314萬美元。Bitcoin 持有者損失最大,損失257萬美元,其餘損失分別來自 Ethereum(28.6萬美元)、Rootstock(17.7萬美元)、Tron(8.1萬美元)及 Polygon(2.3萬美元)。

更新無效:「Ill Bloom」下如何保障你的加密資產

截至八月,已確認受影響的應用程式清單擴大,涵蓋了 RWallet(RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre 和 Milo Wallet。其中部分應用,如 Milo 和 RWallet,已經停止運營,用戶無法再獲得支援。

Bitcoin Libre 開發團隊已對舊版本修復了該漏洞,NanChat 推出了最新修補程式,而 Bexo Wallet 的更新仍待應用商店審核通過。

Ill Bloom 漏洞最危險之處在於,僅僅更新錢包應用並不能保障資金安全。如果助記詞最初是由有缺陷的系統生成,那麼它的安全性將永遠被數學上削弱。

專家強烈建議投資人檢查自己的公開地址,如發現潛在風險,應立即將資金遷移到新錢包,並避免將大額資產存放在由瀏覽器內部生成私鑰的錢包中。

0
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

美國10年期TIPS實際收益率創下2008年金融危機以來最高,財政赤字與企業債務擴張引發關注

美國財政部於週四發行了190億美元的10年期通脹保值國債(TIPS),中標實際收益率升至2.653%,創下自2008年以來新高。投標倍數為2.24,低於前三次標售平均的2.43,顯示需求較之前有所降溫。

华尔街见闻2026/09/17 19:16