Ill Bloom漏洞致超570万美金失窃,数百钱包遭殃
致命漏洞曝光:Ill Bloom攻击波及全球多链钱包
近期,一场精心策划的网络攻击引发加密货币领域震荡,揭示出网页端与移动端钱包在密钥生成环节存在的系统性安全短板。攻击者利用CryptoJS JavaScript库中一个隐蔽多年的缺陷,成功实施大规模助记词暴力破解,直接导致用户资产被席卷一空。
核心加密组件缺陷触发连锁失窃潮
该漏洞被标记为“Ill Bloom”,已确认与比特币、以太坊、波场、Rootstock及Polygon等主流链上超过2100个钱包地址的资产流失有关,造成的经济损失累计突破570万美元。通常情况下,标准12词助记词具备极高的抗破解能力,其组合空间远超宇宙寿命所能支撑的计算量。然而,由于CryptoJS 3.x版本(自3.1.2起,但排除3.2.0与3.2.1)存在严重随机数生成缺陷,实际输出的种子密钥熵值大幅降低,使得普通家用设备即可完成暴力破解。
恶意代码潜伏于数百依赖包中,影响范围广泛
CryptoJS被深度嵌入大量第三方软件模块,开发者在未察觉的情况下集成该库,致使众多钱包应用的用户处于持续风险之中。首次大规模攻击发生于2026年5月27日,单日即攻破431个钱包,盗走314万美元资金。其中比特币用户损失最为惨重,达257万美元;以太坊、Rootstock、波场和Polygon的受害者也遭受不同程度冲击,损失金额介于2.3万至28.6万美元之间。
受影响应用现状与用户自救指南
截至8月,已核实受波及的应用包括RWallet(又称RRWallet)、Bexo Wallet、NanChat、Bitcoin Libre和Milo Wallet。部分项目如Milo与RWallet已停止服务,用户无法获取有效支持。Bitcoin Libre已在早期版本中修复问题,NanChat发布安全补丁,而Bexo Wallet的更新仍处于应用商店审核流程中。
安全专家明确指出,仅升级钱包客户端无法消除风险。若助记词由缺陷版本生成,则其初始熵值已受损,即便后续操作安全,也无法恢复信任。建议所有用户排查历史公钥,一旦发现可疑地址,应立即迁移资产至由可信库生成的新钱包。同时提醒社区避免将大额资产存放于基于不安全随机数源的浏览器或移动钱包。
为提升防御能力,投资者可借助高级资产管理工具实现多币种整合、实时行情监控与智能预警。这些平台提供价格提醒、新闻筛选、新项目追踪以及宏观经济数据联动功能,帮助用户快速响应市场变化。最终,唯有通过更换密钥并启用全新安全密钥生成机制,才能真正重建资产保护屏障。
一分钟读懂:CryptoJS库中的长期漏洞被利用,导致超过2100个钱包地址被盗,损失逾570万美元。攻击者通过弱伪随机数暴力破解助记词,暴露了主流钱包的深层安全隐患。
