Crypto Prices

Ny bugg riktar sig mot webbaserade kryptovaluta plånböcker: Hur en 12 år gammal kodbugg kostade investerare 5,7 miljoner dollar – U.Today

augusti 8, 2026

Koordinerade stölder på kryptovalutamarknaden

En stor serie av koordinerade stölder har registrerats på kryptovalutamarknaden, vilket avslöjar ett dolt hot mot säkerheten för populära web- och mobilplånböcker. På grund av en gammal bugg i CryptoJS JavaScript-biblioteket kunde hackare använda vanliga hemmadatorer för att brute-force användarnas hemliga seedfraser. Sårbarheten, med kodnamnet Ill Bloom, har redan lett till att mer än 2 100 adresser över Bitcoin, Ethereum, Tron, Rootstock och Polygon-nätverken har tömts. De totala förlusterna har hittills överstigit 5,7 miljoner dollar.

Sårbarheten i CryptoJS

Normalt är en 12-ords seedfras ett kryptografiskt säkert lås som skulle ta miljarder år att knäcka. Men i versioner av CryptoJS-biblioteket 3.x, med början från 3.1.2, med undantag för 3.2.0 och 3.2.1, var funktionen för slumpmässig nummergenerering defekt. Bland de plånböcker som är kända för att vara påverkade (listan är bara toppen av isberget) finns RWallet, Bexo Wallet, NanChat, Bitcoin Libre och Milo Wallet.

CryptoJS kom paketerat med flera bibliotek, så många plånböcker kan vara påverkade, och deras utvecklare kanske inte ens är medvetna om det. Istället för att producera fullfjädrad digital slumpmässighet genererade det förutsägbara kombinationer, vilket begränsade säkerheten för seedfrasen till ett extremt begränsat antal möjliga varianter.

Massstölder och konsekvenser

Den första vågen av massstölder inträffade den 27 maj 2026, när 431 konton drabbades på bara en dag och angriparna tog ut 3,14 miljoner dollar på en gång. Bitcoin-innehavare drabbades hårdast, med en förlust på 2,57 miljoner dollar, medan de återstående förlusterna fördelades över Ethereum (286 000 dollar), Rootstock (177 000 dollar), Tron (81 000 dollar) och Polygon (23 000 dollar).

I augusti hade listan över bekräftade påverkade applikationer utvidgats till att inkludera RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre och Milo Wallet. Några av dem, inklusive Milo och RWallet, har redan stängt ner, vilket lämnar användarna utan stöd.

Åtgärder och rekommendationer

Utvecklarna av Bitcoin Libre åtgärdade buggen i tidigare versioner, NanChat släppte en ny patch, medan en uppdatering för Bexo Wallet fortfarande väntar på godkännande i appbutiker. Den farliga delen av Ill Bloom-sårbarheten är att en enkel uppdatering av en plånboksapplikation inte skyddar medlen. Om en seedfras ursprungligen genererades av det defekta systemet förblir den matematiskt komprometterad för alltid.

Experter uppmanar investerare att kontrollera sina offentliga adresser och, om ett hot upptäckts, omedelbart migrera till nya plånböcker och helt undvika att lagra stora belopp i plånböcker vars nycklar genererades i en webbläsare.

Senaste från Blog