深层安全缺陷引爆大规模加密资产盗取事件

一项最新研究揭示了广泛使用的CryptoJS库中的严重安全隐患,其直接关联多起有组织的加密货币盗窃行动,涉及比特币、以太坊、波场、Polygon及Rootstock等主流网络,总损失金额突破570万美元,波及数千个数字钱包。核心问题在于该库自3.1.2版本起(除3.2.0与3.2.1外)存在随机数生成不充分的缺陷,致使助记词组合空间被大幅压缩,使原本理论上需数十亿年才能破解的12词密钥可在消费级设备上实现高效暴力破解。尽管部分钱包开发者已发布补丁,但安全专家强调,仅更新软件无法根除风险,因受损助记词具有永久性脆弱性。

漏洞溯源:过时库引发连锁安全危机

研究人员将此漏洞命名为“Ill Bloom”,并追踪到多个钱包应用长期依赖于存在缺陷的CryptoJS旧版本。攻击者并未入侵区块链本身,而是通过分析助记词生成模式,利用算法缺陷定位易受攻击的钱包。原本应具备极高抗破解能力的标准12词助记词,在该缺陷影响下实际安全性急剧下降,使普通计算机即可在合理时间内完成私钥恢复。由于该库被集成于数百个第三方软件包中,且许多开发者未察觉其底层随机性问题,导致风险持续蔓延多年。

单次攻击创纪录:逾300万美元资产瞬间蒸发

最严重的攻击发生于2026年5月27日,黑客一次性攻破431个钱包地址,窃取约314万美元数字资产。其中,比特币损失最为严重,达257万美元;以太坊用户遭受约28.6万美元损失;Rootstock链上损失接近17.7万美元;波场和Polygon分别损失约8.1万与2.3万美元。此次事件凸显了单一开源组件漏洞可能引发的系统性后果。

多方应对策略分化:修复进度不一

截至8月,调查确认超过2100个钱包地址已被成功入侵。受影响的应用包括RWallet、Bexo Wallet、NanChat、Bitcoin Libre与Milo Wallet。各开发者的响应各异:Milo Wallet与RWallet在发现问题后主动关停服务;Bitcoin Libre在早期版本中完成修复;NanChat推送了安全更新;而Bexo Wallet虽已完成修复,仍需等待移动应用商店审核方可向用户推送更新。

权威建议:立即转移资产至全新安全钱包

安全专家明确指出,仅安装更新无法消除历史生成的脆弱助记词带来的长期威胁。所有曾使用受感染CryptoJS版本创建钱包的用户,必须立即将资金转移至由现代、可信工具生成的新钱包中。尤其应避免长期持有大量资产于基于此类旧库的浏览器钱包内。Ill Bloom事件警示我们,一个看似微小的依赖项缺陷,可能通过复杂生态链层层传导,最终威胁数百万美元级别的数字资产安全。它再次印证了高质量随机数生成在密码学体系中的根本地位——一个薄弱环节足以动摇整个信任架构。