Bitget App
交易「智」變
快速買幣市場交易合約股票理財機構AI & 更多
新漏洞針對基於網頁的加密錢包:12年舊漏洞導致投資者損失570萬美元

新漏洞針對基於網頁的加密錢包:12年舊漏洞導致投資者損失570萬美元

UTodayUToday2026/08/08 11:36
顯示原文

這個名為 Ill Bloom 的漏洞,已經導致超過2,100個地址在 Bitcoin、Ethereum、Tron、Rootstock 和 Polygon 網絡上資金遭到盜取。截至目前,總損失已超過570萬美元。

通常情況下,12個英文單字組成的助記詞是一把密碼學上極其安全的鎖,要破解它需要數十億年。然而在 CryptoJS 函式庫 3.x 版本(自3.1.2起,僅3.2.0及3.2.1除外)中,隨機數生成函式存在缺陷。

它未能產生完整的數位亂數,而是生成可預測的組合,將助記詞的安全性大幅降低至極其有限的可能變種範圍。

更糟的是,CryptoJS 被作為底層組件整合到數百個其他軟體套件中,而錢包開發者多年來都未察覺,仍盲目採用它。

首波大規模盜竊發生在2026年5月27日,單日就有431個帳戶遭受攻擊,攻擊者一次性盜走314萬美元。Bitcoin 持有者損失最大,損失257萬美元,其餘損失分別來自 Ethereum(28.6萬美元)、Rootstock(17.7萬美元)、Tron(8.1萬美元)及 Polygon(2.3萬美元)。

更新無效:「Ill Bloom」下如何保障你的加密資產

截至八月,已確認受影響的應用程式清單擴大,涵蓋了 RWallet(RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre 和 Milo Wallet。其中部分應用,如 Milo 和 RWallet,已經停止運營,用戶無法再獲得支援。

Bitcoin Libre 開發團隊已對舊版本修復了該漏洞,NanChat 推出了最新修補程式,而 Bexo Wallet 的更新仍待應用商店審核通過。

Ill Bloom 漏洞最危險之處在於,僅僅更新錢包應用並不能保障資金安全。如果助記詞最初是由有缺陷的系統生成,那麼它的安全性將永遠被數學上削弱。

專家強烈建議投資人檢查自己的公開地址,如發現潛在風險,應立即將資金遷移到新錢包,並避免將大額資產存放在由瀏覽器內部生成私鑰的錢包中。

0
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

法國預算與大選風險壓力下,歐元創逾一年來最差單月表現,對沖基金順勢加碼空頭押注

隨著法國政治和財政風險不斷加劇,對沖基金大舉買入期權,押注歐元兌美元匯率下跌以博取收益。

智通财经•2026/10/01 08:06
法國預算與大選風險壓力下,歐元創逾一年來最差單月表現,對沖基金順勢加碼空頭押注

外資加速撤離,印度股市面臨「二十五年來最慘連跌」!

外資拋售印度股票的力度正在加劇——週三單日淨賣出約10.6億美元,較此前五日日均約7.2億美元明顯擴大,年初至今累計淨賣出已達278億美元,創下歷史新高。與此同時,Nifty 50與Sensex本週若收跌,將創下25年來最長連續週度跌勢。週五休市進一步加重市場謹慎情緒,下週開盤將面臨一定的部位調整壓力。

华尔街见闻•2026/10/01 07:36